Microsoft Cloud PKI cấp chứng chỉ Wi-Fi, VPN cho laptop, điện thoại quản lý bằng Intune, do Microsoft vận hành, không cần ADCS hay NDES. TND kiểm tenant đã có Cloud PKI qua Intune Suite, E5 chưa rồi mới báo giá.
Mỗi tenant Intune chỉ tạo được tối đa 3 CA, nên cần tính trước bao nhiêu root, bao nhiêu issuing CA. Nhập phương án, công cụ kiểm có vừa hạn mức và đúng cấu trúc không.
Theo mục giới hạn trong tài liệu Microsoft Cloud PKI: tối đa 3 CA mỗi tenant, root CA, issuing CA và BYOCA issuing CA đều tính. Công cụ để tham khảo khi thiết kế.
Microsoft Cloud PKI là hạ tầng khóa công khai (PKI) do Microsoft vận hành trên đám mây, tích hợp trong Intune. Dịch vụ tự động cấp, gia hạn và thu hồi chứng chỉ cho thiết bị quản lý bằng Intune, để dùng cho Wi-Fi 802.1X, VPN, email và xác thực thiết bị, mà không cần máy chủ Active Directory Certificate Services (ADCS), NDES hay Intune certificate connector tại chỗ (theo Microsoft Learn).
Cần phân biệt ngay: Cloud PKI không phải chứng chỉ SSL công khai cho website. Chứng chỉ do Cloud PKI cấp là chứng chỉ riêng, chỉ được tin cậy trong hệ thống của công ty, cấp cho thiết bị và người dùng Intune qua giao thức SCEP. Nếu bạn cần chứng chỉ HTTPS cho website, đó là sản phẩm SSL khác.
Tạo root CA và issuing CA ngay trong Intune admin center, bắt đầu cấp chứng chỉ trong vài phút.
Neo issuing CA trên Intune vào CA riêng qua ADCS hoặc dịch vụ chứng chỉ khác, không phải đổi chuỗi tin cậy cũ.
Khóa ký và mã hóa của CA đặt trong Azure Managed HSM, không cần có Azure subscription.
Cloud PKI thay phần hạ tầng phục vụ cấp chứng chỉ cho thiết bị Intune, không thay toàn bộ vai trò của ADCS trong mạng nội bộ.
| Tiêu chí | ADCS + NDES + connector tại chỗ | Microsoft Cloud PKI |
|---|---|---|
| Máy chủ phải dựng, vá lỗi | CA, NDES, máy chạy Intune certificate connector | Không, Microsoft vận hành |
| Nơi lưu khóa CA | Tùy cách doanh nghiệp tự dựng | Azure Managed HSM (bản trả phí) |
| Cơ quan đăng ký chứng chỉ SCEP | NDES tự dựng, cần proxy để thiết bị ngoài mạng truy cập | Mỗi issuing CA có sẵn dịch vụ SCEP |
| Danh sách thu hồi (CRL), AIA | Tự publish | Intune host; CRL hiệu lực 7 ngày, làm mới mỗi 3,5 ngày và mỗi lần thu hồi |
| Giữ root CA cũ | Có | Có, qua BYOCA |
| Đối tượng cấp chứng chỉ | Rộng, tùy mẫu chứng chỉ | Thiết bị MDM Intune hỗ trợ SCEP profile |
Theo Overview of Microsoft Cloud PKI và Configure root and issuing CA. Vuốt ngang để xem đủ bảng.
Các con số quản trị viên cần khi thiết kế PKI trên Cloud PKI.
| Hạng mục | Microsoft Cloud PKI |
|---|---|
| Số CA tối đa mỗi tenant | 3 (tính cả root CA, issuing CA, BYOCA issuing CA) |
| Thời hạn root CA | 5, 10, 15, 20 hoặc 25 năm (tùy chỉnh khác qua Microsoft Graph API) |
| Thời hạn issuing CA | 2, 4, 6, 8 hoặc 10 năm, không dài hơn root CA |
| Thuật toán ký, mã hóa | RSA 2048, 3072, 4096 |
| Thuật toán băm | SHA-256, SHA-384, SHA-512 |
| Giao thức cấp chứng chỉ cuối | SCEP (PKCS#7) cho thiết bị đăng ký MDM Intune |
| Nền tảng | Android, iOS, iPadOS, macOS, Windows hỗ trợ SCEP certificate profile |
| Báo cáo chứng chỉ | Đang hoạt động, hết hạn, đã thu hồi; cập nhật mỗi 24 giờ; có nhật ký kiểm toán thao tác quản trị |
| Extended Key Usage | Chọn mục đích cụ thể; không cho dùng Any Purpose |
Theo Overview và Configure root and issuing CA, kiểm ngày 24/09/2026.
Chọn nơi đặt mỏ neo tin cậy (root) trước, vì nó quyết định chuỗi chứng chỉ phải cài lên thiết bị và máy chủ.
Dựng PKI hai tầng hoàn toàn trên đám mây: root CA và một hoặc nhiều issuing CA dưới nó. Phải triển khai chuỗi chứng chỉ Cloud PKI tới thiết bị qua trusted certificate profile và tới máy chủ xác thực (RADIUS, VPN) qua GPO hoặc cài tay (theo Microsoft).
Tạo issuing CA trên Intune, Intune sinh yêu cầu ký (CSR), CA riêng của bạn ký. Máy chủ xác thực đã tin chuỗi CA cũ nên ít phải thay đổi; Microsoft vẫn khuyên triển khai cả chứng chỉ issuing CA BYOCA.
Root, issuing CA của Cloud PKI và issuing CA BYOCA có thể cùng tồn tại trong một tenant, miễn tổng số không vượt 3 CA.
Cloud PKI là add-on của Intune. Trước khi mua, xem tenant đã có Intune Suite hoặc Microsoft 365 E5 thương mại chưa.
| Tình huống | Cloud PKI | Việc cần làm |
|---|---|---|
| Có Intune Plan 1 (mua lẻ, Business Premium, Microsoft 365 E3) | Chưa có | Mua Cloud PKI lẻ, hoặc Intune Suite nếu cần thêm tính năng |
| Có Microsoft Intune Suite | Có sẵn | Không mua thêm |
| Microsoft 365 E5 thương mại | Được bổ sung từ đợt 7/2026, cấp dần theo tenant | Kiểm tenant đã được cấp chưa trước khi mua |
| Chưa có Intune | Không dùng được | Cần Intune Plan 1 hoặc Plan 2 làm nền |
| Trường học, tổ chức phi lợi nhuận | Có giá riêng | Giá giảng viên, học sinh, Non-Profit sau xác minh |
Theo Intune advanced capabilities và What's new in Intune. Đợt 7/2026 chưa áp dụng cho gói giáo dục và tuyến đầu.
Muốn cấp chứng chỉ cho laptop, điện thoại kết nối Wi-Fi mà không dựng máy chủ CA và NDES.
Đẩy chứng chỉ VPN tới máy nhân viên qua Intune, tự gia hạn và thu hồi khi mất máy.
Muốn giảm tải hoặc thay dần hạ tầng CA cũ, bắt đầu bằng BYOCA để không phá chuỗi tin cậy đang có.
Không có người chuyên vận hành PKI, muốn dịch vụ được Microsoft vận hành và host CRL, AIA.
Cần cùng một cách cấp chứng chỉ cho Windows, macOS, iOS, Android đã đăng ký Intune.
Có giá giáo dục và giá Non-Profit cho tổ chức được Microsoft xác minh.
Tóm tắt từ hướng dẫn cấu hình CA của Microsoft.
Tenant cần Intune Plan 1 hoặc Plan 2 cộng Cloud PKI (hoặc Intune Suite). Tạo vai trò tùy chỉnh cho người đọc CA, tạo CA, thu hồi chứng chỉ.
Vào Tenant administration, Cloud PKI, tạo root CA và chọn thời hạn. Với BYOCA, tạo issuing CA rồi mang CSR cho CA riêng ký.
Chọn đúng mục đích như xác thực client; Any Purpose không được phép. Mỗi issuing CA có sẵn địa chỉ SCEP.
Triển khai chứng chỉ root và issuing CA tới thiết bị qua Intune, và tới máy chủ RADIUS, VPN qua GPO hoặc cài thủ công.
Dán địa chỉ SCEP, giữ nguyên biến CloudPKIFQDN, liên kết trusted certificate profile, rồi gắn chứng chỉ vào profile Wi-Fi, VPN.
Giá Microsoft Cloud PKI theo bảng giá Microsoft và kỳ hạn thuê bao. Nhắn Zalo để TND báo giá.
TND xem bạn đã có Intune Suite hoặc Microsoft 365 E5 thương mại chưa.
Chỉ cần chứng chỉ thì mua lẻ; cần thêm Remote Help, EPM thì so với Suite.
Add-on vào tenant, kỳ hạn 1 tháng hoặc 1 năm.
TND cùng IT chốt mô hình root hay BYOCA trong hạn mức 3 CA.
TND là Microsoft Partner chính hãng, phân phối các sản phẩm Microsoft tại thị trường Việt Nam. TND có thư xác nhận và chứng nhận của Microsoft, và được Microsoft công bố giới thiệu là Partner phân phối tại Việt Nam trên website chính thức của hãng. License cấp thẳng vào tài khoản Microsoft của doanh nghiệp bạn, TND xuất hóa đơn điện tử theo quy định hiện hành.
Xem hồ sơ TND trên website MicrosoftCho TND biết gói Intune đang dùng và hạ tầng CA hiện có. Chúng tôi kiểm tenant, đề xuất Cloud PKI lẻ hoặc Intune Suite và gửi báo giá kèm hóa đơn điện tử.