# 🆕 SCEPman SaaS

<code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> est un déploiement SCEPman entièrement géré, hébergé et maintenu entièrement par nous. Il est disponible dans le cadre du RADIUSaaS & <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> Bundle, qui combine les deux services en un seul abonnement. Cela élimine la nécessité de configurer et de gérer votre propre instance SCEPman, tout en offrant une authentification transparente basée sur des certificats pour votre environnement RADIUS. Le guide suivant vous accompagne à travers les étapes de configuration initiale pour mettre votre <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> instance en service avec RADIUSaaS

## Configuration <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code>

{% hint style="info" %}
Si vous utilisez déjà un déploiement SCEPman Enterprise existant dans votre tenant avec RADIUSaaS, assurez-vous de consulter notre guide de migration : [migrer-depuis-scepman-enterprise](https://docs.radiusaas.com/fr/configuration/scepman-saas/migrer-depuis-scepman-enterprise "mention")
{% endhint %}

{% stepper %}
{% step %}

### Inscrire <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code>

Avec une <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> licence activée, vous verrez que la section du menu dans **Paramètres** > **SCEPman** contient des options pour inscrire et configurer votre CA SCEPman.

En haut, vous avez la possibilité de choisir le **Nom commun** ainsi que le **Organisation** nom de votre CA.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FQMHbnSnBux9bcCBqujwH%2Fimage.png?alt=media&#x26;token=97b45748-6cf6-4bc7-925e-42752d93c2d8" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Le nom commun et l’organisation formeront le sujet du certificat de la CA lors de l’inscription.
{% endhint %}

En cliquant sur **Inscrire**, la configuration démarrera et l’état sera affiché ci-dessus. Après quelques minutes, le déploiement devrait être terminé et vous verrez que le menu principal de RADIUSaaS contient désormais une section pour [**SCEPman**](https://docs.radiusaas.com/fr/portail-dadministration/scepman).

{% tabs %}
{% tab title="État" %}
Le **État** page affiche l’état actuel de la CA et de ses intégrations, ainsi que les URL des points de terminaison dont vous avez besoin pour demander des certificats.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FecMmJueqiEMGpWUa6KeH%2Fimage.png?alt=media&#x26;token=c5f00655-2a6b-454c-b80a-8f25832a67b3" alt="This page is equivalent to the homepage of a SCEPman Enterprise deployment"><figcaption></figcaption></figure>
{% endtab %}

{% tab title="Gérer les certificats" %}
Sous **Gérer les certificats** vous pouvez parcourir les certificats émis, vérifier leur validité et également les révoquer si nécessaire.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FTzejovIb8se47UgyZnK8%2Fimage.png?alt=media&#x26;token=f6d2c2a1-d2ef-4fe8-b3a1-a0de063051b8" alt="This page is equivalent to the Manage Certificates section in a SCEPman Enterprise Certificate Master"><figcaption></figcaption></figure>
{% endtab %}

{% tab title="Demander des certificats" %}
Sous **Demander des certificats**, vous pouvez demander différents types de certificats pour une inscription et une installation manuelles ou signer des CSR.

{% hint style="info" %}
Jetez un œil à la documentation dédiée [Certificate Master](https://docs.scepman.com/certificate-management/certificate-master) pour plus d’informations sur les différents types de certificats que vous pouvez demander ici.
{% endhint %}

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FbTH39Myb4LH7T52VxZ2e%2Fimage.png?alt=media&#x26;token=3d742ea5-1b81-4597-a990-79263748ef5e" alt="This page is equivalent to the Request Certificates section in a  SCEPman Enterprise Certificate Master"><figcaption></figcaption></figure>
{% endtab %}

{% tab title="Tâches" %}
Le **Tâches** section affiche l’état actuel de Certificate Master et des liens vers les sections autorisées par votre rôle.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FNtkoVWJIX7u60B5cYqiD%2Fimage.png?alt=media&#x26;token=12b076c4-f461-4d13-9a17-6d7c14103c86" alt="This page is equivalent to the home page in a SCEPman Enterprise Certificate Master"><figcaption></figcaption></figure>
{% endtab %}
{% endtabs %}

{% hint style="success" %}
SCEPman est maintenant déployé et prêt à émettre des certificats !
{% endhint %}
{% endstep %}

{% step %}

### Connecter SCEPman à votre tenant Azure

{% hint style="info" %}
Vous n’aurez besoin de connecter SCEPman à votre tenant Azure que si vous prévoyez de déployer des certificats via Intune ou le point de terminaison StaticAAD.
{% endhint %}

Dans la plupart des scénarios, vous voudrez que SCEPman puisse émettre des certificats à l’aide des profils Intune SCEP et révoquer automatiquement les certificats si un appareil a été réinitialisé, par exemple.

Pour que cela fonctionne comme prévu, SCEPman a besoin de rôles spécifiques dans votre tenant. Cela peut se faire soit en consentant à notre application d’entreprise multitenant, soit en fournissant vous-même une inscription d’application disposant des autorisations requises.

#### Confirmer le tenant

{% hint style="info" %}
Nous recommandons l’approche Consentement administrateur / application d’entreprise multitenant pour vous connecter à votre tenant Azure, car elle ne nécessite pas de secret client qui doit être surveillé pour son expiration.
{% endhint %}

La première étape du **Consentement administrateur** flux consiste à saisir l’ID de votre tenant et à le confirmer.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FvZ3mz8cJtBn8yIzmxbCV%2Fimage.png?alt=media&#x26;token=5dc5ef8f-6dc0-47f3-bc93-0bd3ccbb6f8f" alt=""><figcaption></figcaption></figure>

En cliquant sur **Confirmer le tenant** vous serez redirigé vers la page de consentement de Microsoft pour vous authentifier et approuver cette application initialement :

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FXX2m3HlBt0xcU4HINfcp%2Fimage.png?alt=media&#x26;token=47767ac7-4021-4747-b78b-580753709adb" alt=""><figcaption></figcaption></figure>

L’acceptation de ce consentement ajoutera l’application d’entreprise <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> à votre tenant, mais n’ajoutera pas encore les autorisations requises.

#### Consentement administrateur

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2Fs4grwQHgnpggGbQTG2o8%2Fimage.png?alt=media&#x26;token=51c816c9-76f5-484f-93ab-7ba353f9c428" alt=""><figcaption></figcaption></figure>

Après avoir confirmé le tenant, en cliquant sur **Consentement administrateur** vous serez à nouveau redirigé vers la page de consentement de Microsoft et il vous sera demandé de confirmer si l’application doit recevoir les autorisations listées. Pour plus d’informations sur les autorisations requises, veuillez consulter nos [Questions et réponses sur la sécurité et la confidentialité](https://docs.radiusaas.com/fr/autre/faqs/security-and-privacy#id-5.-which-tenant-permissions-do-users-accessing-the-radiusaas-web-portal-have-to-consent-to).

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F6F2ZseSEQOU8YLvZYBuA%2Fimage.png?alt=media&#x26;token=17e7374d-9607-4d2f-9c92-e6b14cbb3f39" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
SCEPman est maintenant capable de se connecter à votre tenant Azure et de récupérer des informations pour la liaison de certificats !
{% endhint %}
{% endstep %}

{% step %}

### Activer les points de terminaison de certificats

Dans la plupart des scénarios, les certificats seront déployés en s’appuyant sur les profils de certificat Intune SCEP pour déclencher les appareils à demander des certificats à SCEPman. Pour activer ce point de terminaison, naviguez vers **Paramètres** > **SCEPman** à nouveau et activez le paramètre **Validation Intune** et enregistrez la configuration :

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FiNz9WqtEoDs9q2C55uQd%2Fimage.png?alt=media&#x26;token=0b26b3dc-e554-4757-95b2-b622bf8e50b9" alt=""><figcaption></figcaption></figure>

#### Vérification de conformité

Comme avec SCEPman Enterprise, SCEPman peut évaluer la validité d’un certificat en vérifiant l’état de conformité d’un appareil associé. Veuillez consulter la  [documentation SCEPman sur ce paramètre](https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/intune-validation#appconfig-intunevalidation-compliancecheck) pour plus d’informations.

#### Annuaire des appareils

La sélection du répertoire d’appareils dépend de la liaison spécifique que vous choisissez dans le profil SCEP :

* `{{DeviceId}}` sera recherché dans **Intune**
* `{{AAD_DeviceID}}` sera recherché dans **AAD** (Entra ID)
* `{{UserPrincipalName}}` (UPN) sera recherché dans **AAD** (Entra ID)

Veuillez consulter la [documentation SCEPman](https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/intune-validation#appconfig-intunevalidation-devicedirectory) pour plus de détails sur les répertoires d’appareils.

{% hint style="success" %}
La validation Intune est maintenant activée et son point de terminaison de certificat est disponible !
{% endhint %}
{% endstep %}

{% step %}

### Déployer des certificats

Avec la validation Intune activée, vous verrez que la page d’état de SCEPman affiche désormais une URL de point de terminaison pour l’Intune MDM :

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F9gfjWTTgWp5cSoUUISdl%2Fimage.png?alt=media&#x26;token=0d96e310-f583-43b8-9b43-e5f9faf227d5" alt=""><figcaption></figcaption></figure>

Cette URL sera utilisée dans le profil de certificat Intune SCEP pour le **URL du serveur SCEP**.

#### Certificat racine

Assurez-vous de créer un profil **Certificat approuvé** dans Intune avant de continuer vers le profil **Certificat SCEP** et de déployer le certificat CA de <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> sur vos clients.

[Documentation SCEPman : Certificat racine](https://docs.scepman.com/certificate-management/microsoft-intune/windows-10#root-certificate)

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FAJGdaC7h6GTNWVhU1m3n%2Fimage.png?alt=media&#x26;token=fc0c04a2-6c13-459f-8a0c-212889eb460b" alt=""><figcaption></figcaption></figure>

#### Certificat SCEP

Le processus de création du profil de certificat SCEP est identique à celui de SCEPman Enterprise.

[Documentation SCEPman : SCEP - Intune - Windows](https://docs.scepman.com/certificate-management/microsoft-intune/windows-10)

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FK0Mj6thqRO714qXEBZ1o%2Fimage.png?alt=media&#x26;token=28eaf12d-7a0f-4f38-885c-09606b09563d" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
Vos clients devraient maintenant recevoir des certificats émis par SCEPman !
{% endhint %}
{% endstep %}
{% endstepper %}

## Établir la confiance

Pour permettre aux appareils de s’authentifier à l’aide de certificats de votre <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> CA et permettre à vos points d’accès d’établir des connexions RadSec à votre instance RADIUSaaS, vous devrez faire confiance à son certificat de CA. Pour cela, téléchargez d’abord votre certificat de CA depuis le **SCEPman** > **État** .

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FxlMuZhVhgRPluw3vecSM%2Fimage.png?alt=media&#x26;token=6f0dfc1c-9d85-4384-8aeb-6e5feb9142e4" alt=""><figcaption></figcaption></figure>

Une fois le certificat de CA en place, allez dans **Paramètres** > **page Certificats de confiance** et ajoutez un nouveau certificat.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FEpZNRoOZvfrrQI3KZ25Q%2Fimage.png?alt=media&#x26;token=2effc58b-d8db-4a73-89c5-44378e6eb45e" alt=""><figcaption></figcaption></figure>

Téléversez votre fichier de certificat téléchargé et enregistrez :

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FcJlVeYyWkKItOyMIzKc7%2Fimage.png?alt=media&#x26;token=16940fd7-6814-4d8f-8d6d-75f7a241c672" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
RADIUSaaS acceptera désormais les connexions entrantes utilisant des certificats émis par SCEPman !
{% endhint %}

## Activer la gestion du certificat de serveur RADIUSaaS

Après avoir inscrit <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code>, vous remarquerez que la section SCEPman Connection sous **Paramètres** > **Paramètres du serveur** vous permet de pré-générer un certificat et de configurer une connexion.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FR6lHASt8GhOzGORV4g44%2Fimage.png?alt=media&#x26;token=ce87ba5c-d533-45af-bd83-0e98e64bd22e" alt=""><figcaption></figcaption></figure>

Une connexion à votre instance SCEPman a déjà été établie à ce stade et RADIUSaaS peut demander des certificats de serveur. La bonne manière de procéder dépend désormais de savoir si vous utilisez déjà RADIUSaaS pour authentifier des clients à ce stade ou s’il s’agit d’une nouvelle configuration.

#### Pré-générer le certificat

RADIUSaaS demandera un certificat de serveur et l’ajoutera à la liste des certificats, mais **ne l’activera pas et n’activera pas la gestion automatique.**

Si vous avez actuellement des clients qui s’authentifient auprès de RADIUSaaS, cela vous permet de vérifier que votre profil Wifi contient les bons noms pour la validation du serveur ainsi que le bon certificat racine pour la validation du serveur.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2Fjp9KpyVKoacpGi9IKgCS%2Fimage.png?alt=media&#x26;token=e1f3ae26-89fd-4677-b268-1fd9bc4beea7" alt=""><figcaption></figcaption></figure>

#### Configurer la connexion

S’il s’agit d’une nouvelle configuration ou après avoir vérifié que vos clients utilisent les bonnes informations pour valider le certificat du serveur, vous pouvez activer la gestion automatique du certificat du serveur en cliquant sur **Configurer la connexion**.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FOINrrk50uCnZqZoo38It%2Fimage.png?alt=media&#x26;token=8aacb961-33d0-4dd5-abb6-85d30ecc6e28" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
RADIUSaaS demandera désormais un certificat de serveur à SCEPman, l’activera et le renouvellera à temps avant son expiration !
{% endhint %}

## Autres points de terminaison de certificats

La configuration d’autres points de terminaison de certificats est similaire à la manière dont ils sont configurés avec SCEPman Enterprise. Assurez-vous de consulter la documentation pertinente :

#### Général

{% content-ref url="../portail-dadministration/settings/scepman" %}
[scepman](https://docs.radiusaas.com/fr/portail-dadministration/settings/scepman)
{% endcontent-ref %}

#### Jamf

{% embed url="<https://docs.scepman.com/certificate-management/jamf/general>" %}

#### Validation statique

{% embed url="<https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/static-validation>" %}

#### Validation Static-AAD

{% embed url="<https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/staticaad-validation>" %}

#### DC

{% embed url="<https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/dc-validation>" %}

## Journaux

Vous pouvez trouver tous les journaux d’application que vous attendez dans SCEPman Enterprise dans la section **Journaux** . Ceux-ci incluent :

* Messages d’état du service
* Certificats émis
* Réponses OCSP
* Avertissements et erreurs pendant la validation et l’émission

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F9hu1ZpLgx2bpqO0bCpwE%2Fimage.png?alt=media&#x26;token=e7010882-a6c0-4527-901a-3ed6a577bfa5" alt=""><figcaption></figcaption></figure>
