Configuración
Las entradas a continuación ofrecen una breve descripción general de la configuración disponible para SCEPman SaaS. Se han mantenido deliberadamente concisas. Para obtener todos los detalles, consulte las secciones correspondientes de la documentación de SCEPman

Autoridad de certificación
El certificado raíz para su Tenant. Todos los certificados que emite SCEPman encadenan hasta él. Se crea una sola vez y el nombre de su subject no puede cambiarse después.
La propia CA raíz es válida durante 7300 días (20 años).

Perfil de certificado predeterminado
La configuración predeterminada aplicada a los certificados emitidos a través de todos los endpoints de certificados. Cada origen en Certificate endpoints puede anular estos dos valores con su propio perfil.
La revocación de cada certificado que emite esta CA también se configura aquí.

Endpoints de certificados
Cada endpoint es una ruta a través de la cual un dispositivo puede solicitar un certificado. Cada uno trae su propio perfil de certificado y sus propias credenciales. Habilítelo para configurarlo.
Habilite solo los endpoints que realmente use. Cada endpoint habilitado es una forma adicional de obtener un certificado de su CA.

Microsoft Intune
Comprueba el dispositivo en Intune antes de emitir. Úselo para dispositivos Windows, iOS, Android y macOS administrados por Intune. Requiere la conexión del Tenant de Entra. Más información.
Jamf Pro
Comprueba los dispositivos Apple con su inventario de Jamf Pro antes de emitir. Necesita credenciales de la API de Jamf.
Asegúrese de consultar la guía de SCEPman Enterprise sobre cómo configurar SCEPman SaaS con Jamf Pro:
Active Directory
Inscripción autenticada con Kerberos para clientes Windows unidos al dominio, impulsada por completo por la directiva de grupo. Requiere un Service Principal y un keytab en su dominio local. Más información.
Se pueden habilitar de forma independiente cuatro plantillas de certificado, cada una con su propia pestaña:
Usuario
Certificados de usuario para usuarios del dominio. Más información.
Equipo
Certificados de máquina para dispositivos unidos al dominio, por ejemplo para 802.1X. Más información.
Domain Controller
Certificados LDAPS y Kerberos PKINIT para DCs. Más información.
RDP
Certificados para autenticación del servidor RDP. Más información.
Por plantilla:
Certificados de controlador de dominio
Emite los certificados que necesitan los controladores de dominio para LDAPS y Kerberos PKINIT, autenticados con una contraseña de desafío en lugar de Active Directory. Habilítelo solo si SCEPman da servicio a sus DCs. Más información.
API REST de inscripción
Permite que sus propias herramientas soliciten certificados por HTTPS en lugar de SCEP, usando identidades de Microsoft en vez de una contraseña de desafío. Déjelo desactivado salvo que lo utilice un script o servicio suyo. Más información.
Las solicitudes se autentican con un token de API. Administre los tokens en Acceso y reglas → Permisos.
Ejemplo:
Desafío estático
Acepta cualquier solicitud que presente una contraseña de desafío compartida. Es conveniente para dispositivos que ningún MDM puede inscribir. Más información.
Desafío estático + comprobación de dispositivo de Entra (Static-AAD)
Como arriba, pero el dispositivo también debe existir en Entra ID. Prefiera esto frente a un desafío estático simple siempre que el dispositivo esté unido a Entra. Requiere la conexión del Tenant de Entra. Más información.
Los mismos ajustes que Desafío estático.
Conexión del Tenant de Entra
Controla cómo SCEPman lee los objetos de dispositivo y de usuario de su Tenant de Entra ID. Esto es lo que hace que estén disponibles las fuentes de validación de Intune y de Entra. Mientras esté desactivado, esas fuentes no pueden habilitarse.

Concede a nuestra aplicación multitenant acceso de lectura en un solo flujo de consentimiento. Es la vía más rápida, y mantenemos actualizado el conjunto de permisos a medida que SCEPman evoluciona.
Necesita que un administrador global lo apruebe una vez.
Tres pasos completan la conexión:
Confirme el Tenant
Inicie sesión en Entra ID. Tomamos el Tenant de ese inicio de sesión y le mostramos de qué directorio se trata, para que no dé su consentimiento en el incorrecto.
No necesita dar su consentimiento en nombre de su organización.
Este consentimiento añadirá la SCEPman as a Service (xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx) aplicación empresarial a su entorno de Entra.
Use un registro de aplicación que usted cree y controle. Elija esta opción cuando la política prohíba aplicaciones multitenant de terceros.
Necesita el ID del Tenant, el ID de cliente y un secreto de cliente.
Conceda los siguientes aplicación permisos y concédales consentimiento de administrador:
Microsoft Graph
Directory.Read.All
Leer datos del directorio
Microsoft Graph
DeviceManagementManagedDevices.Read.All
Leer dispositivos de Intune
Microsoft Graph
DeviceManagementConfiguration.Read.All
Leer la configuración de dispositivos de Intune
API de Microsoft Intune
scep_challenge_provider
Validación del desafío SCEP
Depuración remota
Habilita el seguimiento detallado de solicitudes para nuestro equipo de soporte. Está desactivado de forma predeterminada. Como los seguimientos pueden contener identificadores de dispositivo, el seguimiento se desactiva automáticamente en la fecha especificada.

Última actualización
¿Te fue útil?