🆕 SCEPman SaaS
SCEPman SaaS é uma implementação SCEPman totalmente gerida, hospedada e mantida inteiramente por nós. Está disponível como parte do RADIUSaaS & SCEPman SaaS Bundle, que combina ambos os serviços numa única subscrição. Isto elimina a necessidade de configurar e gerir a sua própria instância SCEPman, ao mesmo tempo que fornece autenticação baseada em certificados sem interrupções para o seu ambiente RADIUS. O guia seguinte orienta-o através dos passos iniciais de configuração para colocar a sua SCEPman SaaS instância em funcionamento com RADIUSaaS
Configuração SCEPman SaaS
Se já estiver a utilizar uma implementação existente do SCEPman Enterprise no seu Tenant com RADIUSaaS, não deixe de consultar o nosso guia de migração: Migrar do SCEPman Enterprise
Registar SCEPman SaaS
Com um SCEPman SaaS licença ativada, verá que a secção do menu em Definições > SCEPman contém opções para registar e configurar a sua SCEPman CA.
Na parte superior, tem a possibilidade de escolher o Nome comum bem como a Organização nome da sua CA.

O Common Name e a Organization irão formar o subject do certificado da CA durante o registo.
Ao clicar em Registar, a configuração será iniciada e o estado será mostrado acima. Após alguns minutos, a implementação deverá ter terminado e verá que o menu principal do RADIUSaaS agora contém uma secção para SCEPman.
A Estado página mostra o estado atual da CA e das suas integrações, bem como os URLs dos endpoints de que necessita para solicitar certificados.

Em Gerir Certificados pode navegar pelos certificados emitidos, verificar a sua validade e também tem a opção de os revogar.

Em Solicitar Certificados, pode solicitar diferentes tipos de certificados para registo e instalação manuais ou assinar CSRs.
Consulte a documentação dedicada Certificate Master para obter mais informações sobre os diferentes tipos de certificados que pode solicitar aqui.

A Tarefas secção mostra o estado atual do Certificate Master e liga para as secções permitidas pela sua função.

O SCEPman está agora implementado e pronto para emitir certificados!
Ligar o SCEPman ao seu Azure Tenant
Só precisará de ligar o SCEPman ao seu Azure Tenant se pretender implementar certificados através do Intune ou do endpoint StaticAAD.
Na maioria dos cenários, vai querer que o SCEPman possa emitir certificados através de perfis SCEP do Intune e também revogar certificados automaticamente se um dispositivo tiver sido apagado, por exemplo.
Para isto funcionar conforme o esperado, o SCEPman requer funções específicas no seu Tenant. Isto pode acontecer ao consentir na nossa aplicação empresarial multi-tenant ou ao fornecer você mesmo um registo de aplicação com as permissões necessárias.
Confirmar Tenant
Recomendamos a abordagem Admin Consent / aplicação empresarial multi-tenant para ligar ao seu Azure Tenant, uma vez que não requer um segredo de cliente que tenha de ser monitorizado quanto à expiração.
O primeiro passo do Admin Consent fluxo é introduzir o ID do seu Tenant e confirmá-lo.

Ao clicar em Confirmar Tenant será redirecionado para a página de consentimento da Microsoft para autenticação e para aprovar inicialmente esta aplicação:

Aceitar este consentimento irá adicionar a SCEPman SaaS aplicação empresarial ao seu Tenant, mas ainda não adiciona as permissões necessárias.
Consent Admin

Depois de confirmar o Tenant, ao clicar em Consent Admin será novamente redirecionado para a página de consentimento da Microsoft e ser-lhe-á pedido que confirme se a aplicação deve receber as permissões listadas. Para mais informações sobre as permissões necessárias, consulte as nossas Perguntas e respostas sobre Segurança e Privacidade.

O SCEPman já consegue ligar-se ao seu Azure Tenant e obter informações para a associação de certificados!
Ativar endpoints de certificados
Na maioria dos cenários, os certificados serão implementados recorrendo a perfis de certificados SCEP do Intune para levar os dispositivos a solicitar certificados ao SCEPman. Para ativar este endpoint, navegue até Definições > SCEPman novamente e ative a Validação do Intune definição e guarde a configuração:

Verificação de conformidade
Tal como no SCEPman Enterprise, o SCEPman pode avaliar a validade de um certificado verificando o estado de conformidade de um dispositivo associado. Consulte a documentação do SCEPman sobre esta definição para mais informações.
Diretório de dispositivos
A seleção do diretório de dispositivos depende da associação específica que escolher no perfil SCEP:
{{DeviceId}}será pesquisado em Intune{{AAD_DeviceID}}será pesquisado em AAD (Entra ID){{UserPrincipalName}}(UPN) será pesquisado em AAD (Entra ID)
Consulte a documentação do SCEPman para obter mais detalhes sobre os diretórios de dispositivos.
A validação do Intune está agora ativada e o seu endpoint de certificados está disponível!
Implementar certificados
Com a validação do Intune ativada, verá que a página de estado do SCEPman agora mostra um URL de endpoint para o MDM do Intune:

Este URL será usado no perfil de certificado SCEP do Intune para o URL do servidor SCEP.
Certificado raiz
Certifique-se de criar um Certificado de confiança perfil no Intune antes de prosseguir para o certificado SCEP perfil e implementar o certificado da CA de SCEPman SaaS nos seus clientes.

Certificado SCEP
O processo de criação do perfil de certificado SCEP é idêntico ao do SCEPman Enterprise.

Os seus clientes deverão agora receber certificados emitidos pelo SCEPman!
Estabelecer confiança
Para permitir que os dispositivos se autentiquem usando certificados da sua SCEPman SaaS CA e permitir que os seus pontos de acesso estabeleçam ligações RadSec à sua instância RADIUSaaS, terá de confiar no respetivo certificado da CA. Para tal, primeiro descarregue o seu certificado da CA a partir da SCEPman > Estado página.

Tendo o certificado da CA em vigor, navegue até Definições > Certificados de confiança e adicione um novo certificado.

Carregue o ficheiro de certificado descarregado e guarde:

O RADIUSaaS aceitará agora ligações recebidas que usem certificados emitidos pelo SCEPman!
Ativar a gestão do certificado do servidor RADIUSaaS
Depois de ter registado SCEPman SaaS, irá notar que a secção SCEPman Connection em Definições > Definições do servidor permite-lhe pré-gerar um certificado e configurar uma ligação.

Já foi estabelecida uma ligação à sua instância SCEPman neste ponto e o RADIUSaaS pode solicitar certificados de servidor. A forma correta de prosseguir agora depende de já estar a usar o RADIUSaaS para autenticar clientes nesta altura ou de se tratar de uma configuração nova.
Pré-gerar certificado
O RADIUSaaS irá solicitar um certificado de servidor e adicioná-lo à lista de certificados, mas não o ativará nem ativará a gestão automática.
Caso atualmente tenha clientes a autenticar-se no RADIUSaaS, isto permite-lhe verificar se o seu perfil Wi-Fi tem os nomes corretos para validação do servidor, bem como o certificado raiz correto para validação do servidor.

Configurar ligação
Se esta for uma configuração nova ou depois de ter verificado que os seus clientes usam a informação correta para validar o certificado do servidor, pode ativar a gestão automática do certificado do servidor ao clicar em Configurar ligação.

O RADIUSaaS irá agora solicitar um certificado de servidor ao SCEPman, ativá-lo e renová-lo a tempo antes de expirar!
Outros endpoints de certificados
A configuração de outros endpoints de certificados é semelhante à forma como são configurados com o SCEPman Enterprise. Certifique-se de consultar a documentação relevante:
Geral
SCEPman SaaSJamf
API REST de registo
A variante SaaS do SCEPman da REST Enrollment API usa tokens de acesso RADIUSaaS em vez de tokens de acesso Entra.
Validação do Active Directory
Validação estática
Validação Static-AAD
DC
Registos
Pode encontrar todos os registos da aplicação que esperaria no SCEPman Enterprise na Registos secção. Estes incluem:
Mensagens de integridade do serviço
Certificados emitidos
Respostas OCSP
Avisos e erros durante a validação e emissão

Última atualização
Isto foi útil?