# 🆕 SCEPman SaaS

<code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> é uma implementação do SCEPman totalmente gerida, alojada e mantida inteiramente por nós. Está disponível como parte do RADIUSaaS & <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> Bundle, que combina ambos os serviços numa única subscrição. Isto elimina a necessidade de configurar e gerir a sua própria instância do SCEPman, oferecendo ao mesmo tempo autenticação baseada em certificados sem falhas para o seu ambiente RADIUS. O guia seguinte acompanha-o pelos passos iniciais de configuração para colocar a sua <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> instância em funcionamento com o RADIUSaaS

## Configuração <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code>

{% hint style="info" %}
Se já estiver a utilizar uma implementação existente do SCEPman Enterprise no seu tenant com o RADIUSaaS, certifique-se de que consulta o nosso guia de migração: [migrar-do-scepman-enterprise](https://docs.radiusaas.com/pt/configuracao/scepman-saas/migrar-do-scepman-enterprise "mention")
{% endhint %}

{% stepper %}
{% step %}

### Registar <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code>

Com uma <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> licença ativada, verá que a secção do menu em **Definições** > **SCEPman** contém opções para registar e configurar a sua CA do SCEPman.

No topo, tem a possibilidade de escolher a **Nome comum** bem como o **Organização** nome para a sua CA.

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FQMHbnSnBux9bcCBqujwH%2Fimage.png?alt=media&#x26;token=97b45748-6cf6-4bc7-925e-42752d93c2d8" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
O Common Name e a Organization formarão o assunto do certificado da CA durante o registo.
{% endhint %}

Ao clicar em **Registar**, a configuração será iniciada e o estado é apresentado acima. Após alguns minutos, a implementação deverá ter sido concluída e verá que o menu principal do RADIUSaaS contém agora uma secção para [**SCEPman**](https://docs.radiusaas.com/pt/portal-de-administracao/scepman).

{% tabs %}
{% tab title="Estado" %}
O **Estado** a página mostra o estado atual da CA e das suas integrações, bem como os URLs de endpoint de que precisa para solicitar certificados.

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FecMmJueqiEMGpWUa6KeH%2Fimage.png?alt=media&#x26;token=c5f00655-2a6b-454c-b80a-8f25832a67b3" alt="This page is equivalent to the homepage of a SCEPman Enterprise deployment"><figcaption></figcaption></figure>
{% endtab %}

{% tab title="Gerir Certificados" %}
Em **Gerir Certificados** pode navegar pelos certificados emitidos, verificar a sua validade e também tem a opção de os revogar.

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FTzejovIb8se47UgyZnK8%2Fimage.png?alt=media&#x26;token=f6d2c2a1-d2ef-4fe8-b3a1-a0de063051b8" alt="This page is equivalent to the Manage Certificates section in a SCEPman Enterprise Certificate Master"><figcaption></figcaption></figure>
{% endtab %}

{% tab title="Solicitar Certificados" %}
Em **Solicitar Certificados**, pode solicitar diferentes tipos de certificados para registo e instalação manual ou assinar CSRs.

{% hint style="info" %}
Dê uma vista de olhos na documentação dedicada do [Certificate Master](https://docs.scepman.com/certificate-management/certificate-master) para obter mais informações sobre os diferentes tipos de certificados que pode solicitar aqui.
{% endhint %}

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FbTH39Myb4LH7T52VxZ2e%2Fimage.png?alt=media&#x26;token=3d742ea5-1b81-4597-a990-79263748ef5e" alt="This page is equivalent to the Request Certificates section in a  SCEPman Enterprise Certificate Master"><figcaption></figcaption></figure>
{% endtab %}

{% tab title="Tarefas" %}
O **Tarefas** a secção mostra o estado atual do Certificate Master e ligações para as secções permitidas pela sua função.

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FNtkoVWJIX7u60B5cYqiD%2Fimage.png?alt=media&#x26;token=12b076c4-f461-4d13-9a17-6d7c14103c86" alt="This page is equivalent to the home page in a SCEPman Enterprise Certificate Master"><figcaption></figcaption></figure>
{% endtab %}
{% endtabs %}

{% hint style="success" %}
O SCEPman está agora implementado e pronto para emitir certificados!
{% endhint %}
{% endstep %}

{% step %}

### Ligar o SCEPman ao seu Azure Tenant

{% hint style="info" %}
Só precisará de ligar o SCEPman ao seu Azure tenant se pretender implementar certificados através do Intune ou do endpoint StaticAAD.
{% endhint %}

Na maioria dos cenários, vai querer que o SCEPman possa emitir certificados usando perfis SCEP do Intune e também revogar certificados automaticamente, se um dispositivo tiver sido apagado, por exemplo.

Para que isto funcione como pretendido, o SCEPman requer funções específicas no seu tenant. Isto pode ser feito através do consentimento à nossa aplicação empresarial multi-tenant ou fornecendo você mesmo um registo de aplicação com as permissões necessárias.

#### Confirmar Tenant

{% hint style="info" %}
Recomendamos a abordagem de Consentimento de Administrador / aplicação empresarial multi-tenant para se ligar ao seu Azure tenant, uma vez que não requer um segredo de cliente que tenha de ser monitorizado quanto à expiração.
{% endhint %}

O primeiro passo do **Consentimento de administrador** fluxo é introduzir o ID do seu tenant e confirmá-lo.

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FvZ3mz8cJtBn8yIzmxbCV%2Fimage.png?alt=media&#x26;token=5dc5ef8f-6dc0-47f3-bc93-0bd3ccbb6f8f" alt=""><figcaption></figcaption></figure>

Ao clicar em **Confirmar Tenant** será redirecionado para a página de consentimento da Microsoft para autenticação e para aprovar inicialmente esta aplicação:

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FXX2m3HlBt0xcU4HINfcp%2Fimage.png?alt=media&#x26;token=47767ac7-4021-4747-b78b-580753709adb" alt=""><figcaption></figcaption></figure>

Ao aceitar este consentimento, a <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> aplicação empresarial será adicionada ao seu tenant, mas ainda não as permissões necessárias.

#### Consentimento de Administrador

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2Fs4grwQHgnpggGbQTG2o8%2Fimage.png?alt=media&#x26;token=51c816c9-76f5-484f-93ab-7ba353f9c428" alt=""><figcaption></figcaption></figure>

Depois de confirmar o tenant, ao clicar em **Consentimento de Administrador** será novamente redirecionado para a página de consentimento da Microsoft e será pedida a sua confirmação se a aplicação deve receber as permissões listadas. Para mais informações sobre as permissões necessárias, consulte as nossas [Perguntas e Respostas de Segurança e Privacidade](https://docs.radiusaas.com/pt/outro/faqs/security-and-privacy#id-5.-which-tenant-permissions-do-users-accessing-the-radiusaas-web-portal-have-to-consent-to).

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F6F2ZseSEQOU8YLvZYBuA%2Fimage.png?alt=media&#x26;token=17e7374d-9607-4d2f-9c92-e6b14cbb3f39" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
O SCEPman já consegue ligar-se ao seu Azure tenant e obter informações para associação de certificados!
{% endhint %}
{% endstep %}

{% step %}

### Ativar Endpoints de Certificado

Na maioria dos cenários, os certificados serão implementados através de perfis de certificado SCEP do Intune para acionar os dispositivos a solicitarem certificados ao SCEPman. Para ativar este endpoint, navegue novamente para **Definições** > **SCEPman** e ative a definição **Validação do Intune** e guarde a configuração:

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FiNz9WqtEoDs9q2C55uQd%2Fimage.png?alt=media&#x26;token=0b26b3dc-e554-4757-95b2-b622bf8e50b9" alt=""><figcaption></figcaption></figure>

#### Verificação de conformidade

Tal como com o SCEPman Enterprise, o SCEPman pode avaliar a validade de um certificado verificando o estado de conformidade de um dispositivo associado. Consulte a  [documentação do SCEPman sobre esta definição](https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/intune-validation#appconfig-intunevalidation-compliancecheck) para mais informações.

#### Diretório de dispositivos

A seleção do diretório do dispositivo depende da associação específica que escolher no perfil SCEP:

* `{{DeviceId}}` será procurado em **Intune**
* `{{AAD_DeviceID}}` será procurado em **AAD** (Entra ID)
* `{{UserPrincipalName}}` (UPN) será procurado em **AAD** (Entra ID)

Consulte a [documentação do SCEPman](https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/intune-validation#appconfig-intunevalidation-devicedirectory) para mais detalhes sobre os diretórios de dispositivos.

{% hint style="success" %}
A validação do Intune está agora ativada e o respetivo endpoint de certificado está disponível!
{% endhint %}
{% endstep %}

{% step %}

### Implementar Certificados

Com a validação do Intune ativada, verá que a página de estado do SCEPman mostra agora um URL de endpoint para o Intune MDM:

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F9gfjWTTgWp5cSoUUISdl%2Fimage.png?alt=media&#x26;token=0d96e310-f583-43b8-9b43-e5f9faf227d5" alt=""><figcaption></figcaption></figure>

Este URL será utilizado no perfil de certificado SCEP do Intune para o **SCEP Server URL**.

#### Certificado Raiz

Certifique-se de criar um perfil de **Certificado Confiável** no Intune antes de avançar para o perfil **Certificado SCEP** e implementar o certificado da CA de <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> nos seus clientes.

[Documentação do SCEPman: Certificado Raiz](https://docs.scepman.com/certificate-management/microsoft-intune/windows-10#root-certificate)

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FAJGdaC7h6GTNWVhU1m3n%2Fimage.png?alt=media&#x26;token=fc0c04a2-6c13-459f-8a0c-212889eb460b" alt=""><figcaption></figcaption></figure>

#### Certificado SCEP

O processo de criação do perfil de certificado SCEP é idêntico ao do SCEPman Enterprise.

[Documentação do SCEPman: SCEP - Intune - Windows](https://docs.scepman.com/certificate-management/microsoft-intune/windows-10)

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FK0Mj6thqRO714qXEBZ1o%2Fimage.png?alt=media&#x26;token=28eaf12d-7a0f-4f38-885c-09606b09563d" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
Os seus clientes deverão agora receber certificados emitidos pelo SCEPman!
{% endhint %}
{% endstep %}
{% endstepper %}

## Estabelecer Confiança

Para permitir que os dispositivos se autentiquem usando certificados da sua <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> CA e para permitir que os seus pontos de acesso estabeleçam ligações RadSec à sua instância do RADIUSaaS, terá de confiar no respetivo certificado da CA. Para isso, primeiro transfira o certificado da sua CA a partir da **SCEPman** > **Estado** .

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FxlMuZhVhgRPluw3vecSM%2Fimage.png?alt=media&#x26;token=6f0dfc1c-9d85-4384-8aeb-6e5feb9142e4" alt=""><figcaption></figcaption></figure>

Tendo o certificado da CA em vigor, navegue para **Definições** > **Certificados confiáveis** e adicione um novo certificado.

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FEpZNRoOZvfrrQI3KZ25Q%2Fimage.png?alt=media&#x26;token=2effc58b-d8db-4a73-89c5-44378e6eb45e" alt=""><figcaption></figcaption></figure>

Carregue o ficheiro de certificado transferido e guarde:

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FcJlVeYyWkKItOyMIzKc7%2Fimage.png?alt=media&#x26;token=16940fd7-6814-4d8f-8d6d-75f7a241c672" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
O RADIUSaaS aceitará agora as ligações recebidas que usem certificados emitidos pelo SCEPman!
{% endhint %}

## Ativar a Gestão do Certificado do Servidor RADIUSaaS

Depois de ter registado <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code>, notará que a secção SCEPman Connection em **Definições** > **Definições do Servidor** permite pré-gerar um certificado e configurar uma ligação.

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FR6lHASt8GhOzGORV4g44%2Fimage.png?alt=media&#x26;token=ce87ba5c-d533-45af-bd83-0e98e64bd22e" alt=""><figcaption></figcaption></figure>

Nesta altura, já foi estabelecida uma ligação à sua instância do SCEPman e o RADIUSaaS pode solicitar certificados de servidor. A forma correta de prosseguir agora depende de se já utiliza o RADIUSaaS para autenticar clientes neste momento ou se esta é uma configuração nova.

#### Pré-gerar Certificado

O RADIUSaaS solicitará um certificado de servidor e adicioná-lo-á à lista de certificados, mas **não o ativará nem ativará a gestão automática.**

Caso tenha atualmente clientes a autenticar-se no RADIUSaaS, isto permite-lhe verificar se o seu perfil Wi-Fi tem os nomes corretos para validação do servidor, bem como o certificado raiz correto para validação do servidor.

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2Fjp9KpyVKoacpGi9IKgCS%2Fimage.png?alt=media&#x26;token=e1f3ae26-89fd-4677-b268-1fd9bc4beea7" alt=""><figcaption></figcaption></figure>

#### Configurar Ligação

Se esta for uma configuração nova ou depois de verificar que os seus clientes usam a informação correta para validar o certificado do servidor, pode ativar a gestão automática do certificado do servidor ao clicar em **Configurar Ligação**.

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FOINrrk50uCnZqZoo38It%2Fimage.png?alt=media&#x26;token=8aacb961-33d0-4dd5-abb6-85d30ecc6e28" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
O RADIUSaaS solicitará agora um certificado de servidor ao SCEPman, ativá-lo-á e renová-lo-á atempadamente antes de expirar!
{% endhint %}

## Outros Endpoints de Certificado

A configuração de outros endpoints de certificado é semelhante à forma como são configurados com o SCEPman Enterprise. Certifique-se de consultar a documentação relevante:

#### Geral

{% content-ref url="../portal-de-administracao/settings/scepman" %}
[scepman](https://docs.radiusaas.com/pt/portal-de-administracao/settings/scepman)
{% endcontent-ref %}

#### Jamf

{% embed url="<https://docs.scepman.com/certificate-management/jamf/general>" %}

#### Validação estática

{% embed url="<https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/static-validation>" %}

#### Validação Static-AAD

{% embed url="<https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/staticaad-validation>" %}

#### DC

{% embed url="<https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/dc-validation>" %}

## Registos

Pode encontrar todos os registos de aplicação que esperaria no SCEPman Enterprise na secção **Registos** . Estes incluem:

* Mensagens de Integridade do Serviço
* Certificados Emitidos
* Respostas OCSP
* Avisos e Erros durante a Validação e Emissão

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F9hu1ZpLgx2bpqO0bCpwE%2Fimage.png?alt=media&#x26;token=e7010882-a6c0-4527-901a-3ed6a577bfa5" alt=""><figcaption></figcaption></figure>
