For the complete documentation index, see llms.txt. This page is also available as Markdown.

Paramètres

Les entrées ci-dessous fournissent un bref aperçu des paramètres disponibles pour SCEPman SaaS. Elles sont volontairement concises. Pour plus de détails, consultez les sections correspondantes de la la documentation SCEPman

Autorité de certification

Le certificat racine de votre locataire. Chaque certificat émis par SCEPman remonte jusqu'à lui. Il est créé une seule fois et son nom de sujet ne peut plus être modifié par la suite.

La CA racine elle-même est valide pendant 7300 jours (20 ans).

Profil de certificat par défaut

Les paramètres par défaut appliqués aux certificats émis via tous les points de terminaison de certificat. Chaque source sous Points de terminaison de certificat peut remplacer ces deux valeurs avec son propre profil.

La révocation de chaque certificat émis par cette AC est également configurée ici.

Paramètres du profil de certificat par défaut

Utilisation étendue de clé par défaut

À quoi le certificat peut être utilisé. Les certificats serveur nécessitent ServerAuthentication; les certificats d'appareil pour 802.1X nécessitent ClientAuthentication. Ceci n'est que la solution de secours si la requête ne contient pas d'EKU.

Période de validité

Le nombre maximal de jours pendant lequel un certificat émis est valide. En savoir plus.

Liste de révocation des certificats (CRL)

Publie une liste signée des certificats révoqués pour les clients qui ne prennent pas en charge OCSP. Le point de distribution est intégré dans chaque certificat émis à partir du moment où vous l'activez. En savoir plus.

Répondeur OCSP autorisé

Répond en temps réel aux demandes de révocation via OCSP, signé par un certificat de répondeur dédié. Toujours activé pour SCEPman SaaS. En savoir plus.

Points de terminaison de certificat

Chaque point de terminaison est une route par laquelle un appareil peut demander un certificat. Chacun apporte son propre profil de certificat et ses propres identifiants. Activez-en un pour le configurer.

Microsoft Intune

Ce point de terminaison nécessite que la connexion du locataire Entra soit configurée

Vérifie l'appareil dans Intune avant l'émission. Utilisez ceci pour les appareils Windows, iOS, Android et macOS gérés par Intune. Nécessite la connexion du locataire Entra. En savoir plus.

Paramètres Microsoft Intune

Période de validité

Remplace le profil par défaut pour chaque certificat émis à un appareil géré par Intune.

Exiger que l'appareil soit conforme

  • Désactivé : tout appareil inscrit obtient un certificat.

  • Activé : l'appareil doit être signalé comme conforme dans Intune.

En savoir plus.

Période de grâce de conformité

Affiché lorsque la vérification de conformité est activée. Une fenêtre, en minutes, pendant laquelle un appareil est considéré comme conforme même s'il n'a pas encore remonté de rapport. En savoir plus.

Où rechercher l'appareil

Quels annuaires SCEPman interroge pour valider l'appareil. En savoir plus.

Sources de recherche, sélectionnables en combinaison :

Source
Comportement

Objets d'appareil Entra ID

Compare la requête à l'objet d'appareil dans Entra ID. Couvre les appareils joints à Entra même lorsque Intune ne s'est pas encore synchronisé.

Appareils gérés par Intune

Compare à l'enregistrement de l'appareil Intune. Le choix habituel pour les appareils inscrits via MDM.

Liste des points de terminaison

Compare à la liste des certificats émis d'Intune.

Correspondance opportuniste

Émet le certificat si aucun des annuaires ci-dessus n'est joignable ou ne renvoie de résultat. Maintient l'inscription en fonctionnement pendant une panne — au détriment de la vérification elle-même.

Jamf Pro

Vérifie les appareils Apple dans votre inventaire Jamf Pro avant l'émission. Nécessite des identifiants d'API Jamf.

N'oubliez pas de consulter le guide SCEPman Enterprise sur la configuration de SCEPman SaaS avec Jamf Pro :

Paramètres Jamf Pro

Utilisation étendue de clé par défaut

Repli EKU pour les certificats émis aux appareils Jamf.

Période de validité

Remplace le profil par défaut pour ce point de terminaison.

Identifiants d'API Jamf

ID client et secret du rôle d'API Jamf Pro. En savoir plus.

Active Directory

Inscription authentifiée par Kerberos pour les clients Windows joints au domaine, entièrement pilotée par la stratégie de groupe. Nécessite un principal de service et un keytab dans votre domaine sur site. En savoir plus.

Quatre modèles de certificat peuvent être activés indépendamment, chacun avec son propre onglet :

Modèle
Objectif

Utilisateur

Certificats utilisateur pour les utilisateurs du domaine. En savoir plus.

Ordinateur

Certificats machine pour les appareils joints au domaine, par ex. pour 802.1X. En savoir plus.

Contrôleur de domaine

Certificats LDAPS et Kerberos PKINIT pour les DC. En savoir plus.

RDP

Certificats pour l'authentification du serveur RDP. En savoir plus.

Par modèle :

Paramètres du modèle

Utilisation étendue de clé par défaut

Repli EKU pour ce modèle.

Période de validité

Durée de vie du certificat pour ce modèle, en jours.

Filtre de groupe (SID)

Limite l'inscription aux membres des groupes Active Directory indiqués, spécifiés par SID. Vide signifie que chaque membre du domaine peut s'inscrire.

KSP

Fournisseurs de stockage de clés dans lesquels la clé privée peut être créée, par ex. Microsoft Platform Crypto Provider (TPM) ou Microsoft Smart Card Key Storage Provider. Vide signifie que le client choisit.

Le déploiement de la stratégie de groupe correspondante est décrit dans Stratégie de groupe.

Certificats de contrôleur de domaine

Émet les certificats dont les contrôleurs de domaine ont besoin pour LDAPS et Kerberos PKINIT, authentifiés avec un mot de passe de défi au lieu d'Active Directory. N'activez cela que si SCEPman sert vos DC. En savoir plus.

Paramètres du contrôleur de domaine

Période de validité

Durée de vie du certificat en jours.

Mot de passe de défi

Utilisé sur le contrôleur de domaine lorsqu'il demande son certificat.

API REST d'inscription

Permet à vos propres outils de demander des certificats via HTTPS au lieu de SCEP, en utilisant des identités Microsoft plutôt qu'un mot de passe de défi. Laissez désactivé sauf si un script ou un service à vous l'utilise. En savoir plus.

Les requêtes s'authentifient avec un jeton d'API. Gérez les jetons sous Accès et règles → Permissions.

Exemple :

Paramètres de l'API REST d'inscription

Utilisation étendue de clé par défaut

Repli EKU pour les certificats émis par l'API.

Période de validité

Durée de vie du certificat en jours.

Défi statique

Accepte toute requête présentant un mot de passe de défi partagé. Pratique pour les appliances qu'aucun MDM ne peut inscrire. En savoir plus.

Paramètres du défi statique

Utilisation étendue de clé par défaut

Repli EKU pour ce point de terminaison.

Période de validité

Durée de vie du certificat en jours.

Mot de passe de défi

Toute personne possédant cette valeur peut obtenir un certificat. Faites-la tourner lorsqu'une personne ayant accès part.

Renouvellements sans défi

  • Désactivé : chaque renouvellement doit présenter à nouveau le mot de passe de défi.

  • Activé : un client détenant un certificat valide peut renouveler sans celui-ci.

Défi statique + vérification de l'appareil Entra (Static-AAD)

Ce point de terminaison nécessite que la connexion du locataire Entra soit configurée

Comme ci-dessus, mais l'appareil doit aussi exister dans Entra ID. Préférez cela à un simple défi statique chaque fois que l'appareil est joint à Entra. Nécessite la connexion du locataire Entra. En savoir plus.

Mêmes paramètres que Défi statique.

Connexion du locataire Entra

Facultative mais requise pour Validation Intune et Validation Static AAD points de terminaison.

Contrôle la manière dont SCEPman lit les objets d'appareil et d'utilisateur depuis votre locataire Entra ID. C'est ce qui rend les sources de validation Intune et Entra disponibles. Lorsqu'il est désactivé, ces sources ne peuvent pas être activées.

Accorde à notre application multitenant un accès en lecture en un seul flux de consentement. C'est le chemin le plus rapide, et nous maintenons l'ensemble des autorisations à jour à mesure que SCEPman évolue.

Nécessite qu'un administrateur général approuve une fois.

Trois étapes finalisent la connexion :

1

Confirmer le locataire

Connectez-vous à Entra ID. Nous prenons le locataire de cette connexion et vous indiquons de quel annuaire il s'agit, afin que vous n'accordiez pas votre consentement au mauvais.

Vous n'avez pas besoin de consentir au nom de votre organisation.

Ce consentement ajoutera l' SCEPman as a Service (xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx) application d'entreprise à votre environnement Entra.

2

Accorder le consentement administrateur

Ouvre l'écran de consentement Microsoft. Un administrateur général doit approuver ; si ce n'est pas vous, envoyez-lui le lien de consentement depuis cette page.

Cela accordera à l' SCEPman as a Service application d'entreprise les autorisations requises.

3

Tester la connexion

Lit un objet d'appareil pour prouver que les autorisations fonctionnent avant que vous vous y fiiez.

Utilisez une inscription d'application que vous créez et contrôlez. Choisissez cette option lorsque la politique interdit les applications multitenant tierces.

Nécessite l'ID du locataire, l'ID client et un secret client.

Accordez les applications autorisations et faites-les consentir par un administrateur :

API
Autorisation
Objectif

Microsoft Graph

Directory.Read.All

Lire les données d'annuaire

Microsoft Graph

DeviceManagementManagedDevices.Read.All

Lire les appareils Intune

Microsoft Graph

DeviceManagementConfiguration.Read.All

Lire la configuration des appareils Intune

API Microsoft Intune

scep_challenge_provider

Validation du défi SCEP

Débogage distant

Active le traçage détaillé des requêtes pour notre équipe d'assistance. Il est désactivé par défaut. Comme les traces peuvent contenir des identifiants d'appareil, le traçage se désactive automatiquement à la date spécifiée.

Mis à jour

Ce contenu vous a-t-il été utile ?