07 — Ende til ende

Fullstendig
arkitektur

De tre lagene i samspill.

MDM mobileconfig ACME-provisjon. Klient macOS / iOS MDM-administrert ACME-sert. i SE MASQUE Omvei h2o · Docker QUIC Statisk offentlig IP mTLS-validert nginx TLS-terminering + TR v2-header Kun 2 auth-domener Din tenant AVD · Privat ✓ Tillatt Annen tenant Token avvist ✗ Blokkert PKI Root-CA Intermediate-CA login.microsoft online.com Delt infrastruktur profil QUIC+mTLS AVD-sesjon (uendret) DNS: 2 auth-domener tillitskjede auth-trafikk (DNS→nginx, TR v2 injisert) token ✓ TR v2 ✗ LAG 1: MASQUE · LAG 2: mTLS LAG 3: TLS-avskjæring · TR v2-header

Flyt — steg for steg

01
MDM pusher profil med ACME, omvei og VPN
02
ACME provisjonerer P-384 i Secure Enclave
03
AVD-klient starter — OS fanger opp via MatchDomains
04
QUIC + mTLS til omvei — kun enheter med gyldig sertifikat slipper inn
05
DNS-omdirigering + lokal TLS-terminering injiserer TR v2-header på autentiseringstrafikk