設定
以下の項目は、SCEPman SaaS で利用できる設定の簡単な概要を示します。意図的に簡潔にまとめています。詳細は、対応する各セクションの SCEPman のドキュメント

証明機関
あなたのテナントのルート証明書です。SCEPman が発行するすべての証明書はこれを起点にチェーンされます。一度作成されると、そのサブジェクト名は後から変更できません。
ルート CA 自体の有効期間は 7300 日(20 年)です。

既定の証明書プロファイル
すべての証明書エンドポイントを通じて発行される証明書に適用される既定設定です。証明書エンドポイントの下の各ソースは、独自のプロファイルでこれら 2 つの値を上書きできます。
この CA が発行するすべての証明書の失効設定もここで行います。

証明書エンドポイント
各エンドポイントは、デバイスが証明書を要求できるルートです。それぞれに独自の証明書プロファイルと資格情報があります。設定するには、いずれかをオンにします。
実際に使用するエンドポイントのみを有効にしてください。有効化した各エンドポイントは、CA から証明書を取得するための追加の手段になります。

Microsoft Intune
発行前にデバイスを Intune で確認します。Intune で管理される Windows、iOS、Android、macOS デバイスに使用してください。Entra テナント接続が必要です。 詳細を見る.
Jamf Pro
発行前に Apple デバイスを Jamf Pro のインベントリと照合します。Jamf API の資格情報が必要です。
Jamf Pro で SCEPman SaaS をセットアップする方法については、SCEPman Enterprise ガイドもぜひご覧ください:
Active Directory
ドメイン参加済み Windows クライアント向けの Kerberos 認証による登録で、Group Policy によって完全に制御されます。オンプレミス ドメイン内で Service Principal と keytab が必要です。 詳細を見る.
4 つの証明書テンプレートを個別に有効化でき、それぞれに専用のタブがあります:
各テンプレートごと:
ドメイン コントローラー証明書
Active Directory ではなくチャレンジ パスワードで認証された、LDAPS および Kerberos PKINIT に必要な証明書をドメイン コントローラーに発行します。SCEPman が DC を担当する場合のみ有効にしてください。 詳細を見る.
Enrollment REST API
チャレンジ パスワードの代わりに Microsoft の ID を使用して、独自ツールから HTTPS 経由で証明書を要求できます。スクリプトやサービスが使用しない限り、オフのままにしてください。 詳細を見る.
要求は API トークンで認証されます。トークンは アクセスとルール → 権限.
例:
固定チャレンジ
共有チャレンジ パスワードを提示するすべての要求を受け入れます。MDM で登録できないアプライアンスに便利です。 詳細を見る.
固定チャレンジ + Entra デバイス チェック(Static-AAD)
上記と同じですが、デバイスは Entra ID にも存在する必要があります。デバイスが Entra 参加済みである場合は、通常の固定チャレンジよりこちらを推奨します。Entra テナント接続が必要です。 詳細を見る.
と同じ設定 固定チャレンジ.
Entra テナント接続
SCEPman が Entra ID テナントからデバイスおよびユーザー オブジェクトを読み取る方法を制御します。これにより、Intune と Entra の検証ソースが利用可能になります。無効の間は、これらのソースをオンにできません。

単一の同意フローで、当社のマルチテナント アプリに読み取りアクセスを付与します。最も早い方法であり、SCEPman の進化に合わせて権限セットは最新の状態に保たれます。
グローバル管理者による一度の承認が必要です。
接続は 3 ステップで完了します:
自分で作成し管理するアプリ登録を使用します。サードパーティのマルチテナント アプリがポリシーで禁止されている場合にこれを選択してください。
テナント ID、クライアント ID、クライアント シークレットが必要です。
以下の アプリケーション 権限を付与し、管理者同意を行ってください:
Microsoft Graph
Directory.Read.All
ディレクトリ データの読み取り
Microsoft Graph
DeviceManagementManagedDevices.Read.All
Intune デバイスの読み取り
Microsoft Graph
DeviceManagementConfiguration.Read.All
Intune デバイス構成の読み取り
Microsoft Intune API
scep_challenge_provider
SCEP チャレンジの検証
リモート デバッグ
サポート チーム向けに詳細な要求トレースを有効にします。既定では無効です。トレースにはデバイス識別子が含まれる可能性があるため、指定日の後にトレースは自動的にオフになります。

最終更新
役に立ちましたか?