> For the complete documentation index, see [llms.txt](https://docs.radiusaas.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.radiusaas.com/fr/configuration/scepman-saas.md).

# 🆕 SCEPman SaaS

<code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> est un déploiement SCEPman entièrement géré, hébergé et maintenu. Il est inclus avec le pack RADIUSaaS & <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> Bundle, qui fournit les deux services sous un seul abonnement. Utilisez-le pour émettre des certificats pour l’authentification basée sur des certificats avec RADIUSaaS, sans gérer une instance SCEPman. Ce guide couvre la configuration initiale d’un **Intune** déploiement.

## Configuration <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code>

{% hint style="info" %}
Si vous utilisez déjà un déploiement SCEPman Enterprise existant dans votre Tenant avec RADIUSaaS, pensez à consulter notre guide de migration : [Migrer depuis SCEPman Enterprise](/fr/configuration/scepman-saas/migrer-depuis-scepman-enterprise.md)
{% endhint %}

{% stepper %}
{% step %}

### Enrôlez la <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> AC

Avec une <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> licence activée, vous verrez que la section du menu dans **SCEPman** > **Paramètres** contient des options pour enrôler et configurer votre AC SCEPman.

En haut, vous avez la possibilité de choisir le **Nom commun** ainsi que le **nom de l’Organisation** pour votre AC.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FwLtBNxXY0TTNcjVHDs9E%2Fimage.png?alt=media&amp;token=ed4dc966-f7cd-493f-8bbb-5b6fc65ec76a" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Le Nom commun et l’Organisation constitueront le sujet du certificat de l’AC pendant l’enrôlement.
{% endhint %}

En cliquant sur **Enrôler l’AC racine**, la configuration démarrera et l’état sera affiché ci-dessus. Une fois terminée, la section SCEPman contiendra des pages supplémentaires.

{% tabs %}
{% tab title="État" %}
La **État** page affiche l’état actuel de l’AC et de ses intégrations, ainsi que les URL de point de terminaison nécessaires pour demander des certificats.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2Fz7zU4TYIrpBAeXALIIXA%2Fimage.png?alt=media&amp;token=63df39b2-c37b-40bc-aa20-f5e620a9c4e2" alt=""><figcaption></figcaption></figure>
{% endtab %}

{% tab title="Gérer les certificats" %}
Sous **Gérer les certificats** vous pouvez parcourir les certificats émis, vérifier leur validité et aussi avoir la possibilité de les révoquer.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FBkk06QcyZEXchYkkQLSF%2Fimage.png?alt=media&amp;token=34804be3-e355-4aff-93a1-a4ff1fdc4922" alt=""><figcaption></figcaption></figure>
{% endtab %}

{% tab title="Demander des certificats" %}
Sous **Demander des certificats**, vous pouvez demander différents types de certificats pour l’enrôlement manuel et l’installation, ou signer des CSR.

{% hint style="info" %}
Consultez la [Certificate Master](https://docs.scepman.com/certificate-management/certificate-master) documentation dédiée pour plus d’informations sur les différents types de certificats que vous pouvez demander ici.
{% endhint %}

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FSOIKPnEVZ1znYQVuUU10%2Fimage.png?alt=media&amp;token=a7991a1c-6bcc-41bc-bfb8-f6616d14eccf" alt=""><figcaption></figcaption></figure>
{% endtab %}

{% tab title="Tâches" %}
La **Tâches** La section affiche l’état actuel du Certificate Master et des liens vers les sections autorisées par votre rôle.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FWHcBCwuNy8waC7JqZSg5%2Fimage.png?alt=media&amp;token=e7ec2e18-f8f0-4a99-a0a7-a807e81f34c6" alt=""><figcaption></figcaption></figure>
{% endtab %}
{% endtabs %}

{% hint style="success" %}
SCEPman est maintenant déployé et prêt à émettre des certificats !
{% endhint %}
{% endstep %}

{% step %}

### Configurer le profil de certificat par défaut

Les paramètres par défaut appliqués aux certificats émis via tous les points de terminaison de certificats. Chaque source sous Points de terminaison de certificats peut remplacer ces deux valeurs par son propre profil.

La révocation de chaque certificat émis par cette AC est également configurée ici.

<details>

<summary>Paramètres du profil de certificat par défaut</summary>

**Utilisation étendue des clés par défaut**

À quoi le certificat peut servir. Les certificats de serveur ont besoin de `ServerAuthentication`; les certificats de périphérique pour 802.1X ont besoin de `ClientAuthentication`. Il ne s’agit que du repli au cas où la demande ne contient pas d’EKU.

**Période de validité**

Le nombre maximal de jours pendant lesquels un certificat émis est valide. [En savoir plus](https://docs.scepman.com/scepman-configuration/application-settings/certificates#appconfig-validityperioddays).

**Liste de révocation de certificats (CRL)**

Publie une liste signée des certificats révoqués pour les clients qui ne prennent pas en charge OCSP. Le point de distribution est intégré dans chaque certificat émis dès le moment où vous l’activez. [En savoir plus](https://docs.scepman.com/certificate-management/manage-certificates/enabling-crl).

**Répondeur OCSP autorisé**

Répond en direct aux révocations via OCSP, signé par un certificat de répondeur dédié. Toujours activé pour SCEPman SaaS. [En savoir plus](https://docs.scepman.com/certificate-management/manage-certificates).

</details>

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FVGwADJNXvooW5zSU79LT%2Fimage.png?alt=media&amp;token=d8a39914-13ce-4fac-8d39-7ff00980a774" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Activer les points de terminaison de certificats

Activez les points de terminaison de certificats pertinents pour votre Tenant. L’activation des points de terminaison révélera des paramètres supplémentaires à configurer. Pour plus d’informations sur chaque point de terminaison, voir [ici](/fr/portail-dadministration/scepman-saas/parametres.md#certificate-endpoints).

{% hint style="warning" %}
Les points de terminaison Microsoft Intune et Validation statique + vérification d’appareil Entra nécessitent que l’étape 4 soit effectuée en premier.
{% endhint %}

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FACReWrV5aYvMycKbdqKC%2Fimage.png?alt=media&amp;token=0f07edb7-77a9-4513-ba96-2578cea8962a" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Connecter SCEPman à votre Tenant Azure

{% hint style="info" %}
Vous n’aurez besoin de connecter SCEPman à votre Tenant Azure que si vous prévoyez de déployer des certificats via Intune ou le point de terminaison Static-AAD.
{% endhint %}

Dans la plupart des scénarios, vous voudrez que SCEPman puisse émettre des certificats en utilisant les profils de certificats Intune SCEP et également révoquer automatiquement des certificats si, par exemple, un appareil a été réinitialisé.

Pour que cela fonctionne comme prévu, SCEPman nécessite des rôles spécifiques dans votre Tenant. Cela peut se faire soit en consentant à notre application d’entreprise multitenant, soit en fournissant vous-même une inscription d’application disposant des autorisations requises.

#### Confirmer le Tenant

{% hint style="info" %}
Nous recommandons l’approche Consentement de l’administrateur / application d’entreprise multitenant pour vous connecter à votre Tenant Azure, car elle ne nécessite pas de secret client dont il faut surveiller l’expiration.
{% endhint %}

La première étape du **Consentement de l’administrateur** flux consiste à saisir l’ID de votre Tenant et à le confirmer.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FoCK6nCA5tiBakhiJhnTK%2Fimage.png?alt=media&amp;token=364a99a0-4b11-4eb2-ab72-7c8b3f096236" alt=""><figcaption></figcaption></figure>

Après avoir cliqué sur **Confirmer le Tenant** vous serez redirigé vers la page de consentement de Microsoft pour vous authentifier et approuver initialement cette application :

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FXX2m3HlBt0xcU4HINfcp%2Fimage.png?alt=media&amp;token=47767ac7-4021-4747-b78b-580753709adb" alt=""><figcaption></figcaption></figure>

L’acceptation de ce consentement ajoutera l’application d’entreprise à votre Tenant mais n’ajoutera pas encore les autorisations requises. <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> application d’entreprise

#### Consentement de l’administrateur

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FIw0lq2QNJIPnrvXZkof0%2Fimage.png?alt=media&amp;token=a2a8c4f4-9ca5-4416-bae0-4523d1437f79" alt=""><figcaption></figcaption></figure>

Après avoir confirmé le Tenant, sélectionnez **Consentement de l’administrateur**. La page de consentement de Microsoft s’ouvre à nouveau. Confirmez que l’application peut recevoir les autorisations listées. En savoir plus dans les FAQ Sécurité et confidentialité.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F6F2ZseSEQOU8YLvZYBuA%2Fimage.png?alt=media&amp;token=17e7374d-9607-4d2f-9c92-e6b14cbb3f39" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
SCEPman peut maintenant se connecter à votre Tenant Azure et récupérer les informations pour la liaison des certificats !
{% endhint %}
{% endstep %}

{% step %}

### Activer le point de terminaison Intune

Dans la plupart des scénarios, les certificats seront déployés en utilisant les profils de certificats Intune SCEP pour déclencher la demande de certificats auprès de SCEPman par les appareils. Pour activer ce point de terminaison, accédez à **SCEPman** > **Paramètres** et activez le **Validation Intune** paramètre et enregistrez la configuration :

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F2N4NTI27aAh6Y8cnVBU4%2Fimage.png?alt=media&amp;token=403f07af-3d0e-469c-8201-0d1114f6045f" alt=""><figcaption></figcaption></figure>

#### Vérification de conformité

Comme avec SCEPman Enterprise, SCEPman peut évaluer la validité d’un certificat en vérifiant l’état de conformité d’un appareil lié. Veuillez vous référer à la [documentation SCEPman](https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/intune-validation#appconfig-intunevalidation-compliancecheck) pour plus d’informations.

#### Annuaire des appareils

La sélection de l’annuaire des appareils dépend de la liaison spécifique que vous choisissez dans le profil SCEP :

* `{{DeviceId}}` sera recherché dans **Intune**
* `{{AAD_DeviceID}}` sera recherché dans **AAD** (Entra ID)
* `{{UserPrincipalName}}` (UPN) sera recherché dans **AAD** (Entra ID)

Veuillez vous référer à la [documentation SCEPman](https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/intune-validation#appconfig-intunevalidation-devicedirectory) pour plus de détails sur les annuaires des appareils.

{% hint style="success" %}
La validation Intune est maintenant activée et son point de terminaison de certificat est disponible !
{% endhint %}
{% endstep %}

{% step %}

### Déployer des certificats

Avec la validation Intune activée, vous verrez que la page d’état SCEPman affiche désormais une URL de point de terminaison pour l’Intune MDM :

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2Fx7awLC4VVaXsPPvx5zLb%2Fimage.png?alt=media&amp;token=88046637-d00e-4962-bb86-e4e79caa244d" alt=""><figcaption></figcaption></figure>

Cette URL sera utilisée dans le profil de certificat Intune SCEP pour le **URL du serveur SCEP**.

#### Certificat racine

Assurez-vous de créer un **Certificat de confiance** profil dans Intune avant de continuer vers le **profil de certificat SCEP** et déployez le certificat de l’AC de <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> auprès de vos clients.

[documentation SCEPman : Certificat racine](https://docs.scepman.com/certificate-management/microsoft-intune/windows-10#root-certificate)

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FAJGdaC7h6GTNWVhU1m3n%2Fimage.png?alt=media&amp;token=fc0c04a2-6c13-459f-8a0c-212889eb460b" alt=""><figcaption></figcaption></figure>

#### Certificat SCEP

Le processus de création du profil de certificat SCEP est identique à celui de SCEPman Enterprise.

[documentation SCEPman : SCEP - Intune - Windows](https://docs.scepman.com/certificate-management/microsoft-intune/windows-10)

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FK0Mj6thqRO714qXEBZ1o%2Fimage.png?alt=media&amp;token=28eaf12d-7a0f-4f38-885c-09606b09563d" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
Vos clients devraient maintenant recevoir des certificats émis par SCEPman !
{% endhint %}
{% endstep %}
{% endstepper %}

## Établir la confiance

Pour permettre aux appareils de s’authentifier à l’aide de certificats provenant de votre <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> AC et pour permettre à vos points d’accès d’établir des connexions RadSec avec votre instance RADIUSaaS, vous devrez faire confiance à son certificat d’AC. Pour ce faire, téléchargez d’abord votre certificat d’AC depuis la **SCEPman** > **État** page.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FxlMuZhVhgRPluw3vecSM%2Fimage.png?alt=media&amp;token=6f0dfc1c-9d85-4384-8aeb-6e5feb9142e4" alt=""><figcaption></figcaption></figure>

Une fois le certificat d’AC en place, accédez à **Paramètres** > **Certificats de confiance** et ajoutez un nouveau certificat.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F2ElSWHAYkImEEVqEvErJ%2Fimage.png?alt=media&amp;token=55d0627d-8286-4bbe-8a66-918539317414" alt=""><figcaption></figcaption></figure>

Importez le fichier de certificat téléchargé et enregistrez :

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FsKd9KvH9AFQAtipsDJFI%2Fimage.png?alt=media&amp;token=a1ffb361-7645-498d-96a3-003131acc2fe" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
RADIUSaaS acceptera désormais les connexions entrantes qui utilisent des certificats émis par SCEPman !
{% endhint %}

## Activer la gestion du certificat de serveur RADIUSaaS

Après avoir enrôlé <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code>, vous remarquerez que la section SCEPman Connection sous **Connectivité** > **SCEPman** vous permet de pré-générer un certificat et de configurer une connexion.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FKeox1Rj9S8E15av4dcVU%2Fimage.png?alt=media&amp;token=01ad0871-6e97-4a50-ae70-75ebeb548204" alt=""><figcaption></figcaption></figure>

Une connexion à votre instance SCEPman a déjà été établie à ce stade et RADIUSaaS peut demander des certificats serveur. La bonne manière de poursuivre dépend maintenant de savoir si vous utilisez déjà RADIUSaaS pour authentifier des clients à ce stade ou si cette configuration est nouvelle.

#### Pré-générer un certificat

RADIUSaaS demandera un certificat de serveur et l’ajoutera à la liste des certificats, mais **ne l’activera pas ni n’activera la gestion automatique.**

Si vous avez actuellement des clients qui s’authentifient auprès de RADIUSaaS, cela vous permet de vérifier que votre profil Wifi contient les bons noms pour la validation du serveur ainsi que le bon certificat racine pour la validation du serveur.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2Fjp9KpyVKoacpGi9IKgCS%2Fimage.png?alt=media&amp;token=e1f3ae26-89fd-4677-b268-1fd9bc4beea7" alt=""><figcaption></figcaption></figure>

#### Configurer la connexion

S’il s’agit d’une nouvelle configuration ou après avoir vérifié que vos clients utilisent les bonnes informations pour valider le certificat du serveur, vous pouvez activer la gestion automatique du certificat de serveur en cliquant **Configurer la connexion**.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FVaIvrtFWIqBOL71JyMiX%2Fimage.png?alt=media&amp;token=7be60572-74ef-45a0-a0c1-701d423910e3" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
RADIUSaaS demandera désormais un certificat de serveur à SCEPman, l’activera et le renouvellera à temps avant son expiration !
{% endhint %}

## Autres points de terminaison de certificats

La configuration d’autres points de terminaison de certificats est similaire à la manière dont ils sont configurés avec SCEPman Enterprise. Assurez-vous de consulter la documentation pertinente :

#### Jamf

{% embed url="<https://docs.scepman.com/certificate-management/jamf/general>" %}

#### API REST d’enrôlement

{% hint style="info" %}
La variante SCEPman SaaS de l’API REST d’enrôlement utilise des jetons d’accès RADIUSaaS à la place des jetons d’accès Entra.
{% endhint %}

{% embed url="<https://docs.scepman.com/certificate-management/api-certificates>" %}

#### Validation Active Directory

{% embed url="<https://docs.scepman.com/certificate-management/active-directory>" %}

#### Validation statique

{% embed url="<https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/static-validation>" %}

#### Validation statique-AAD

{% embed url="<https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/staticaad-validation>" %}

#### DC

{% embed url="<https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/dc-validation>" %}

## Journaux

Vous pouvez trouver tous les journaux d’application que vous attendriez dans SCEPman Enterprise dans la **Journaux** section. Ceux-ci incluent :

* Messages d’état du service
* Certificats émis
* Réponses OCSP
* Avertissements et erreurs pendant la validation et l’émission

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FUHIrulw7a8cNMoWAx43i%2Fimage.png?alt=media&amp;token=85d53b3b-f3be-4442-9c2c-9d1b42783410" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.radiusaas.com/fr/configuration/scepman-saas.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
