> For the complete documentation index, see [llms.txt](https://docs.radiusaas.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.radiusaas.com/fr/portail-dadministration/scepman-saas/parametres.md).

# Paramètres

Les entrées ci-dessous fournissent un bref aperçu des paramètres disponibles pour SCEPman SaaS. Elles sont volontairement concises. Pour plus de détails, consultez les sections correspondantes de la [la documentation SCEPman](https://docs.scepman.com/)

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FUg2LmMPvJLOwEkp3TFKa%2Fimage.png?alt=media&amp;token=341c6aec-3d17-49cf-b6f5-0f89af9fae54" alt=""><figcaption></figcaption></figure>

### Autorité de certification

Le certificat racine de votre locataire. Chaque certificat émis par SCEPman remonte jusqu'à lui. Il est créé une seule fois et son nom de sujet ne peut plus être modifié par la suite.

La CA racine elle-même est valide pendant 7300 jours (20 ans).

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2Fi7yCSCvVOoqRHLG1lLsZ%2Fimage.png?alt=media&amp;token=f3f26ee9-e293-48ba-b262-7c0fd303ca68" alt=""><figcaption></figcaption></figure>

### Profil de certificat par défaut

Les paramètres par défaut appliqués aux certificats émis via tous les points de terminaison de certificat. Chaque source sous Points de terminaison de certificat peut remplacer ces deux valeurs avec son propre profil.

La révocation de chaque certificat émis par cette AC est également configurée ici.

<details>

<summary>Paramètres du profil de certificat par défaut</summary>

**Utilisation étendue de clé par défaut**

À quoi le certificat peut être utilisé. Les certificats serveur nécessitent `ServerAuthentication`; les certificats d'appareil pour 802.1X nécessitent `ClientAuthentication`. Ceci n'est que la solution de secours si la requête ne contient pas d'EKU.

**Période de validité**

Le nombre maximal de jours pendant lequel un certificat émis est valide. [En savoir plus](https://docs.scepman.com/scepman-configuration/application-settings/certificates#appconfig-validityperioddays).

**Liste de révocation des certificats (CRL)**

Publie une liste signée des certificats révoqués pour les clients qui ne prennent pas en charge OCSP. Le point de distribution est intégré dans chaque certificat émis à partir du moment où vous l'activez. [En savoir plus](https://docs.scepman.com/certificate-management/manage-certificates/enabling-crl).

**Répondeur OCSP autorisé**

Répond en temps réel aux demandes de révocation via OCSP, signé par un certificat de répondeur dédié. Toujours activé pour SCEPman SaaS. [En savoir plus](https://docs.scepman.com/certificate-management/manage-certificates).

</details>

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FuBTHvhmdCQYQPe0FmC2L%2Fimage.png?alt=media&amp;token=6ade9391-731d-4a1c-8637-d50f3e2c586d" alt=""><figcaption></figcaption></figure>

### Points de terminaison de certificat

Chaque point de terminaison est une route par laquelle un appareil peut demander un certificat. Chacun apporte son propre profil de certificat et ses propres identifiants. Activez-en un pour le configurer.

{% hint style="warning" %}
N'activez que les points de terminaison que vous utilisez réellement. Chaque point de terminaison activé est une voie supplémentaire pour obtenir un certificat de votre AC.
{% endhint %}

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FFi97SBr6o9EbOjayG8uq%2Fimage.png?alt=media&amp;token=c2679dcb-c376-4837-893e-5668a37e4098" alt=""><figcaption></figcaption></figure>

#### Microsoft Intune

{% hint style="info" %}
Ce point de terminaison nécessite que la connexion du locataire Entra soit configurée
{% endhint %}

Vérifie l'appareil dans Intune avant l'émission. Utilisez ceci pour les appareils Windows, iOS, Android et macOS gérés par Intune. Nécessite la connexion du locataire Entra. [En savoir plus](https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/intune-validation).

<details>

<summary>Paramètres Microsoft Intune</summary>

**Période de validité**

Remplace le profil par défaut pour chaque certificat émis à un appareil géré par Intune.

**Exiger que l'appareil soit conforme**

* Désactivé : tout appareil inscrit obtient un certificat.
* Activé : l'appareil doit être signalé comme conforme dans Intune.

[En savoir plus](https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/intune-validation#appconfig-intunevalidation-compliancecheck).

**Période de grâce de conformité**

Affiché lorsque la vérification de conformité est activée. Une fenêtre, en minutes, pendant laquelle un appareil est considéré comme conforme même s'il n'a pas encore remonté de rapport. [En savoir plus](https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/intune-validation#appconfig-intunevalidation-compliancegraceperiodminutes).

**Où rechercher l'appareil**

Quels annuaires SCEPman interroge pour valider l'appareil. [En savoir plus](https://docs.scepman.com/scepman-configuration/device-directories).

Sources de recherche, sélectionnables en combinaison :

| Source                              | Comportement                                                                                                                                                                                            |
| ----------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Objets d'appareil Entra ID**      | Compare la requête à l'objet d'appareil dans Entra ID. Couvre les appareils joints à Entra même lorsque Intune ne s'est pas encore synchronisé.                                                         |
| **Appareils gérés par Intune**      | Compare à l'enregistrement de l'appareil Intune. Le choix habituel pour les appareils inscrits via MDM.                                                                                                 |
| **Liste des points de terminaison** | Compare à la liste des certificats émis d'Intune.                                                                                                                                                       |
| **Correspondance opportuniste**     | Émet le certificat si aucun des annuaires ci-dessus n'est joignable ou ne renvoie de résultat. Maintient l'inscription en fonctionnement pendant une panne — au détriment de la vérification elle-même. |

</details>

#### Jamf Pro

Vérifie les appareils Apple dans votre inventaire Jamf Pro avant l'émission. Nécessite des identifiants d'API Jamf.

N'oubliez pas de consulter le guide SCEPman Enterprise sur la configuration de SCEPman SaaS avec Jamf Pro :

{% embed url="<https://docs.scepman.com/certificate-management/jamf/general>" %}

<details>

<summary>Paramètres Jamf Pro</summary>

**Utilisation étendue de clé par défaut**

Repli EKU pour les certificats émis aux appareils Jamf.

**Période de validité**

Remplace le profil par défaut pour ce point de terminaison.

**Identifiants d'API Jamf**

ID client et secret du rôle d'API Jamf Pro. [En savoir plus](https://docs.scepman.com/certificate-management/jamf/general).

</details>

#### Active Directory

Inscription authentifiée par Kerberos pour les clients Windows joints au domaine, entièrement pilotée par la stratégie de groupe. Nécessite un principal de service et un keytab dans votre domaine sur site. [En savoir plus](https://docs.scepman.com/certificate-management/active-directory).

Quatre modèles de certificat peuvent être activés indépendamment, chacun avec son propre onglet :

| Modèle                    | Objectif                                                                                                                                                                                                 |
| ------------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Utilisateur**           | Certificats utilisateur pour les utilisateurs du domaine. [En savoir plus](https://docs.scepman.com/scepman-configuration/application-settings/active-directory/user-template).                          |
| **Ordinateur**            | Certificats machine pour les appareils joints au domaine, par ex. pour 802.1X. [En savoir plus](https://docs.scepman.com/scepman-configuration/application-settings/active-directory/computer-template). |
| **Contrôleur de domaine** | Certificats LDAPS et Kerberos PKINIT pour les DC. [En savoir plus](https://docs.scepman.com/scepman-configuration/application-settings/active-directory/dc-template).                                    |
| **RDP**                   | Certificats pour l'authentification du serveur RDP. [En savoir plus](https://docs.scepman.com/scepman-configuration/application-settings/active-directory/rdp-template).                                 |

Par modèle :

<details>

<summary>Paramètres du modèle</summary>

**Utilisation étendue de clé par défaut**

Repli EKU pour ce modèle.

**Période de validité**

Durée de vie du certificat pour ce modèle, en jours.

**Filtre de groupe (SID)**

Limite l'inscription aux membres des groupes Active Directory indiqués, spécifiés par SID. Vide signifie que chaque membre du domaine peut s'inscrire.

**KSP**

Fournisseurs de stockage de clés dans lesquels la clé privée peut être créée, par ex. *Microsoft Platform Crypto Provider* (TPM) ou *Microsoft Smart Card Key Storage Provider*. Vide signifie que le client choisit.

</details>

{% hint style="info" %}
Le déploiement de la stratégie de groupe correspondante est décrit dans [Stratégie de groupe](https://docs.scepman.com/certificate-management/active-directory/group-policy).
{% endhint %}

#### Certificats de contrôleur de domaine

Émet les certificats dont les contrôleurs de domaine ont besoin pour LDAPS et Kerberos PKINIT, authentifiés avec un mot de passe de défi au lieu d'Active Directory. N'activez cela que si SCEPman sert vos DC. [En savoir plus](https://docs.scepman.com/certificate-management/domain-controller-certificates).

<details>

<summary>Paramètres du contrôleur de domaine</summary>

**Période de validité**

Durée de vie du certificat en jours.

**Mot de passe de défi**

Utilisé sur le contrôleur de domaine lorsqu'il demande son certificat.

</details>

#### API REST d'inscription

Permet à vos propres outils de demander des certificats via HTTPS au lieu de SCEP, en utilisant des identités Microsoft plutôt qu'un mot de passe de défi. Laissez désactivé sauf si un script ou un service à vous l'utilise. [En savoir plus](https://docs.scepman.com/certificate-management/api-certificates).

Les requêtes s'authentifient avec un jeton d'API. Gérez les jetons sous **Accès et règles → Permissions**.

Exemple :

{% code overflow="wrap" %}

```powershell
New-SCEPmanCertificate -Url 'contoso.scepman-as-a-service.com' -AccessToken 'IyBJJ2FtIGFuIGFjY2VzcyB0b2tlbi4gIw==' -Subject 'CN=Certificate'
```

{% endcode %}

<details>

<summary>Paramètres de l'API REST d'inscription</summary>

**Utilisation étendue de clé par défaut**

Repli EKU pour les certificats émis par l'API.

**Période de validité**

Durée de vie du certificat en jours.

</details>

#### Défi statique

Accepte toute requête présentant un mot de passe de défi partagé. Pratique pour les appliances qu'aucun MDM ne peut inscrire. [En savoir plus](https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/static-validation).

<details>

<summary>Paramètres du défi statique</summary>

**Utilisation étendue de clé par défaut**

Repli EKU pour ce point de terminaison.

**Période de validité**

Durée de vie du certificat en jours.

**Mot de passe de défi**

Toute personne possédant cette valeur peut obtenir un certificat. Faites-la tourner lorsqu'une personne ayant accès part.

**Renouvellements sans défi**

* Désactivé : chaque renouvellement doit présenter à nouveau le mot de passe de défi.
* Activé : un client détenant un certificat valide peut renouveler sans celui-ci.

</details>

#### Défi statique + vérification de l'appareil Entra (Static-AAD)

{% hint style="info" %}
Ce point de terminaison nécessite que la connexion du locataire Entra soit configurée
{% endhint %}

Comme ci-dessus, mais l'appareil doit aussi exister dans Entra ID. Préférez cela à un simple défi statique chaque fois que l'appareil est joint à Entra. Nécessite la connexion du locataire Entra. [En savoir plus](https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/staticaad-validation).

Mêmes paramètres que **Défi statique**.

### Connexion du locataire Entra

{% hint style="info" %}
Facultative mais requise pour **Validation Intune** et **Validation Static AAD** points de terminaison.
{% endhint %}

Contrôle la manière dont SCEPman lit les objets d'appareil et d'utilisateur depuis votre locataire Entra ID. C'est ce qui rend les sources de validation Intune et Entra disponibles. Lorsqu'il est désactivé, ces sources ne peuvent pas être activées.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FI2BJxqzYyaKFYsMgdPml%2Fimage.png?alt=media&amp;token=e7259508-947b-409f-8082-6a631da298c4" alt=""><figcaption></figcaption></figure>

{% tabs %}
{% tab title="Consentement administrateur (recommandé)" %}
Accorde à notre application multitenant un accès en lecture en un seul flux de consentement. C'est le chemin le plus rapide, et nous maintenons l'ensemble des autorisations à jour à mesure que SCEPman évolue.

Nécessite qu'un administrateur général approuve une fois.

Trois étapes finalisent la connexion :

{% stepper %}
{% step %}

### **Confirmer le locataire**

Connectez-vous à Entra ID. Nous prenons le locataire de cette connexion et vous indiquons de quel annuaire il s'agit, afin que vous n'accordiez pas votre consentement au mauvais.

Vous n'avez pas besoin de consentir au nom de votre organisation.

Ce consentement ajoutera l' **SCEPman as a Service (xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx)** application d'entreprise à votre environnement Entra.
{% endstep %}

{% step %}

### **Accorder le consentement administrateur**

Ouvre l'écran de consentement Microsoft. Un administrateur général doit approuver ; si ce n'est pas vous, envoyez-lui le lien de consentement depuis cette page.

Cela accordera à l' **SCEPman as a Service** application d'entreprise les autorisations requises.
{% endstep %}

{% step %}

### **Tester la connexion**

Lit un objet d'appareil pour prouver que les autorisations fonctionnent avant que vous vous y fiiez.
{% endstep %}
{% endstepper %}
{% endtab %}

{% tab title="Votre propre inscription d'application" %}
Utilisez une inscription d'application que vous créez et contrôlez. Choisissez cette option lorsque la politique interdit les applications multitenant tierces.

Nécessite l'ID du locataire, l'ID client et un secret client.

Accordez les **applications** autorisations et faites-les consentir par un administrateur :

| API                  | Autorisation                              | Objectif                                   |
| -------------------- | ----------------------------------------- | ------------------------------------------ |
| Microsoft Graph      | `Directory.Read.All`                      | Lire les données d'annuaire                |
| Microsoft Graph      | `DeviceManagementManagedDevices.Read.All` | Lire les appareils Intune                  |
| Microsoft Graph      | `DeviceManagementConfiguration.Read.All`  | Lire la configuration des appareils Intune |
| API Microsoft Intune | `scep_challenge_provider`                 | Validation du défi SCEP                    |
| {% endtab %}         |                                           |                                            |
| {% endtabs %}        |                                           |                                            |

### Débogage distant

Active le traçage détaillé des requêtes pour notre équipe d'assistance. Il est désactivé par défaut. Comme les traces peuvent contenir des identifiants d'appareil, le traçage se désactive automatiquement à la date spécifiée.

<figure><img src="https://1168716614-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F2xKvarOq5SRCzmV9c1dO%2Fimage.png?alt=media&amp;token=c971f150-623a-44ae-a3e8-3c1436d23211" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.radiusaas.com/fr/portail-dadministration/scepman-saas/parametres.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
