> For the complete documentation index, see [llms.txt](https://docs.radiusaas.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.radiusaas.com/pt/configuracao/scepman-saas.md).

# 🆕 SCEPman SaaS

<code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> é uma implantação SCEPman totalmente gerenciada, hospedada e mantida. Ela está incluída com o RADIUSaaS & <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> Pacote, que fornece ambos os serviços em uma única assinatura. Use-o para emitir certificados para autenticação baseada em certificado com RADIUSaaS, sem gerenciar uma instância SCEPman. Este guia cobre a configuração inicial de um **Intune** implantação.

## Configuração <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code>

{% hint style="info" %}
Se você já estiver usando uma implantação SCEPman Enterprise existente em seu tenant com RADIUSaaS, certifique-se de dar uma olhada em nosso guia de migração: [Migrar do SCEPman Enterprise](/pt/configuracao/scepman-saas/migrar-do-scepman-enterprise.md)
{% endhint %}

{% stepper %}
{% step %}

### Inscreva a <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> CA

Com uma <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> licença ativada, você verá que a seção do menu em **SCEPman** > **Configurações** contém opções para inscrever e configurar sua CA SCEPman.

No topo, você tem a capacidade de escolher o **Nome Comum** assim como o **nome da Organização** para sua CA.

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FwLtBNxXY0TTNcjVHDs9E%2Fimage.png?alt=media&amp;token=ed4dc966-f7cd-493f-8bbb-5b6fc65ec76a" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
O Nome Comum e a Organização formarão o assunto do certificado da CA durante a inscrição.
{% endhint %}

Ao clicar em **Inscrever CA raiz**, a configuração será iniciada e o status é mostrado acima. Uma vez concluído, a seção SCEPman conterá páginas adicionais.

{% tabs %}
{% tab title="Status" %}
A **Status** página mostra o estado atual da CA e suas integrações, bem como as URLs de endpoint necessárias para solicitar certificados.

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2Fz7zU4TYIrpBAeXALIIXA%2Fimage.png?alt=media&amp;token=63df39b2-c37b-40bc-aa20-f5e620a9c4e2" alt=""><figcaption></figcaption></figure>
{% endtab %}

{% tab title="Gerenciar Certificados" %}
Em **Gerenciar Certificados** você pode navegar pelos certificados emitidos, verificar sua validade e também tem a opção de revogá-los.

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FBkk06QcyZEXchYkkQLSF%2Fimage.png?alt=media&amp;token=34804be3-e355-4aff-93a1-a4ff1fdc4922" alt=""><figcaption></figcaption></figure>
{% endtab %}

{% tab title="Solicitar Certificados" %}
Em **Solicitar Certificados**, você pode solicitar diferentes tipos de certificados para inscrição e instalação manuais ou assinar CSRs.

{% hint style="info" %}
Dê uma olhada na documentação dedicada do [Certificate Master](https://docs.scepman.com/certificate-management/certificate-master) para mais informações sobre os diferentes tipos de certificados que você pode solicitar aqui.
{% endhint %}

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FSOIKPnEVZ1znYQVuUU10%2Fimage.png?alt=media&amp;token=a7991a1c-6bcc-41bc-bfb8-f6616d14eccf" alt=""><figcaption></figcaption></figure>
{% endtab %}

{% tab title="Tarefas" %}
A **Tarefas** a seção mostra o status atual do Certificate Master e links para seções permitidas por sua função.

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FWHcBCwuNy8waC7JqZSg5%2Fimage.png?alt=media&amp;token=e7ec2e18-f8f0-4a99-a0a7-a807e81f34c6" alt=""><figcaption></figcaption></figure>
{% endtab %}
{% endtabs %}

{% hint style="success" %}
SCEPman agora está implantado e pronto para emitir certificados!
{% endhint %}
{% endstep %}

{% step %}

### Configurar o perfil de certificado padrão

As configurações padrão aplicadas aos certificados emitidos por todos os endpoints de certificado. Cada origem em endpoints de certificado pode substituir esses dois valores com seu próprio perfil.

A revogação de cada certificado que esta CA emite também é configurada aqui.

<details>

<summary>Configurações padrão do perfil de certificado</summary>

**Uso Estendido de Chave padrão**

Para que o certificado pode ser usado. Certificados de servidor precisam de `ServerAuthentication`; certificados de dispositivo para 802.1X precisam de `ClientAuthentication`. Este é apenas o fallback caso a solicitação não contenha um EKU.

**Período de validade**

O número máximo de dias que um certificado emitido é válido. [Saiba mais](https://docs.scepman.com/scepman-configuration/application-settings/certificates#appconfig-validityperioddays).

**Lista de Revogação de Certificados (CRL)**

Publica uma lista assinada de certificados revogados para clientes que não suportam OCSP. O ponto de distribuição é incorporado em cada certificado emitido a partir do momento em que você o habilita. [Saiba mais](https://docs.scepman.com/certificate-management/manage-certificates/enabling-crl).

**Respondedor Autorizado OCSP**

Responde à revogação em tempo real via OCSP, assinado por um certificado de respondedor dedicado. Sempre ativado para SCEPman SaaS. [Saiba mais](https://docs.scepman.com/certificate-management/manage-certificates).

</details>

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FVGwADJNXvooW5zSU79LT%2Fimage.png?alt=media&amp;token=d8a39914-13ce-4fac-8d39-7ff00980a774" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Habilitar os Endpoints de Certificado

Habilite os endpoints de certificado relevantes para o seu tenant. Ativar os endpoints revelará configurações adicionais para configurar. Para mais informações sobre cada endpoint, consulte [aqui](/pt/portal-de-administracao/scepman-saas/configuracoes.md#certificate-endpoints).

{% hint style="warning" %}
Os endpoints Microsoft Intune e Static challenge + Entra device check exigem que a Etapa 4 seja concluída primeiro.
{% endhint %}

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FACReWrV5aYvMycKbdqKC%2Fimage.png?alt=media&amp;token=0f07edb7-77a9-4513-ba96-2578cea8962a" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Conectar o SCEPman ao seu Tenant Azure

{% hint style="info" %}
Você só precisará conectar o SCEPman ao seu tenant Azure se planeja implantar certificados por meio do Intune ou do endpoint Static-AAD.
{% endhint %}

Na maioria dos cenários, você vai querer que o SCEPman seja capaz de emitir certificados usando perfis SCEP do Intune e também revogar certificados automaticamente se um dispositivo tiver sido apagado, por exemplo.

Para que isso funcione como pretendido, o SCEPman requer funções específicas em seu tenant. Isso pode acontecer consentindo com nosso aplicativo corporativo multilocatário ou fornecendo você mesmo um registro de aplicativo com as permissões necessárias.

#### Confirmar Tenant

{% hint style="info" %}
Recomendamos a abordagem de Consentimento do Administrador / aplicativo corporativo multilocatário para conectar-se ao seu tenant Azure, pois ela não requer um segredo do cliente que precise ser monitorado quanto à expiração.
{% endhint %}

O primeiro passo do **Consentimento do Administrador** fluxo é inserir o ID do seu tenant e confirmá-lo.

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FoCK6nCA5tiBakhiJhnTK%2Fimage.png?alt=media&amp;token=364a99a0-4b11-4eb2-ab72-7c8b3f096236" alt=""><figcaption></figcaption></figure>

Ao clicar em **Confirmar Tenant** você será redirecionado para a página de consentimento da Microsoft para autenticação e para aprovar inicialmente este aplicativo:

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FXX2m3HlBt0xcU4HINfcp%2Fimage.png?alt=media&amp;token=47767ac7-4021-4747-b78b-580753709adb" alt=""><figcaption></figcaption></figure>

Aceitar este consentimento adicionará o <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> aplicativo corporativo ao seu tenant, mas ainda não adiciona as permissões necessárias.

#### Consentimento do Administrador

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FIw0lq2QNJIPnrvXZkof0%2Fimage.png?alt=media&amp;token=a2a8c4f4-9ca5-4416-bae0-4523d1437f79" alt=""><figcaption></figcaption></figure>

Depois de confirmar o tenant, selecione **Consentimento do Administrador**. A página de consentimento da Microsoft se abre novamente. Confirme que o aplicativo pode receber as permissões listadas. Saiba mais nas Perguntas e Respostas de Segurança e Privacidade.

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F6F2ZseSEQOU8YLvZYBuA%2Fimage.png?alt=media&amp;token=17e7374d-9607-4d2f-9c92-e6b14cbb3f39" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
SCEPman agora é capaz de se conectar ao seu tenant Azure e recuperar informações para a vinculação de certificados!
{% endhint %}
{% endstep %}

{% step %}

### Habilitar o Endpoint do Intune

Na maioria dos cenários, os certificados serão implantados aproveitando os perfis de certificado SCEP do Intune para acionar os dispositivos a solicitar certificados do SCEPman. Para habilitar este endpoint, navegue até **SCEPman** > **Configurações** e habilite a **Validação do Intune** e salve a configuração:

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F2N4NTI27aAh6Y8cnVBU4%2Fimage.png?alt=media&amp;token=403f07af-3d0e-469c-8201-0d1114f6045f" alt=""><figcaption></figcaption></figure>

#### Verificação de Conformidade

Assim como no SCEPman Enterprise, o SCEPman pode avaliar a validade de um certificado verificando o estado de conformidade de um dispositivo vinculado. Consulte a [documentação do SCEPman](https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/intune-validation#appconfig-intunevalidation-compliancecheck) para mais informações.

#### Diretório de Dispositivos

Selecionar o diretório de dispositivos depende da vinculação específica que você escolher no perfil SCEP:

* `{{DeviceId}}` será pesquisado em **Intune**
* `{{AAD_DeviceID}}` será pesquisado em **AAD** (Entra ID)
* `{{UserPrincipalName}}` (UPN) será pesquisado em **AAD** (Entra ID)

Consulte [documentação do SCEPman](https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/intune-validation#appconfig-intunevalidation-devicedirectory) para mais detalhes sobre os diretórios de dispositivos.

{% hint style="success" %}
A validação do Intune agora está habilitada e seu endpoint de certificado está disponível!
{% endhint %}
{% endstep %}

{% step %}

### Implantar Certificados

Com a validação do Intune habilitada, você verá que a página de status do SCEPman agora mostra uma URL de endpoint para o MDM do Intune:

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2Fx7awLC4VVaXsPPvx5zLb%2Fimage.png?alt=media&amp;token=88046637-d00e-4962-bb86-e4e79caa244d" alt=""><figcaption></figcaption></figure>

Esta URL será usada no perfil de certificado SCEP do Intune para o **SCEP Server URL**.

#### Certificado Raiz

Certifique-se de criar um perfil de **Certificado Confiável** no Intune antes de continuar para o perfil **de certificado SCEP** e implantar o certificado CA de <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> para seus clientes.

[documentação do SCEPman: Certificado Raiz](https://docs.scepman.com/certificate-management/microsoft-intune/windows-10#root-certificate)

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FAJGdaC7h6GTNWVhU1m3n%2Fimage.png?alt=media&amp;token=fc0c04a2-6c13-459f-8a0c-212889eb460b" alt=""><figcaption></figcaption></figure>

#### Certificado SCEP

O processo de criação do perfil de certificado SCEP é idêntico ao do SCEPman Enterprise.

[documentação do SCEPman: SCEP - Intune - Windows](https://docs.scepman.com/certificate-management/microsoft-intune/windows-10)

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FK0Mj6thqRO714qXEBZ1o%2Fimage.png?alt=media&amp;token=28eaf12d-7a0f-4f38-885c-09606b09563d" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
Seus clientes agora devem receber certificados emitidos pelo SCEPman!
{% endhint %}
{% endstep %}
{% endstepper %}

## Estabelecer Confiança

Para permitir que dispositivos se autentiquem usando certificados da sua <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> CA e permitir que seus pontos de acesso estabeleçam conexões RadSec com sua instância RADIUSaaS, você precisará confiar no certificado da sua CA. Para fazer isso, primeiro baixe seu certificado CA da **SCEPman** > **Status** página.

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FxlMuZhVhgRPluw3vecSM%2Fimage.png?alt=media&amp;token=6f0dfc1c-9d85-4384-8aeb-6e5feb9142e4" alt=""><figcaption></figcaption></figure>

Tendo o certificado CA em mãos, navegue até **Configurações** > **Certificados Confiáveis** e adicione um novo certificado.

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F2ElSWHAYkImEEVqEvErJ%2Fimage.png?alt=media&amp;token=55d0627d-8286-4bbe-8a66-918539317414" alt=""><figcaption></figcaption></figure>

Envie o arquivo do certificado baixado e salve:

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FsKd9KvH9AFQAtipsDJFI%2Fimage.png?alt=media&amp;token=a1ffb361-7645-498d-96a3-003131acc2fe" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
RADIUSaaS agora aceitará conexões de entrada que usem certificados emitidos pelo SCEPman!
{% endhint %}

## Habilitar o Gerenciamento do Certificado do Servidor RADIUSaaS

Depois de ter inscrito <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code>, você notará que a seção SCEPman Connection em **Conectividade** > **SCEPman** permite que você pregere um certificado e configure uma conexão.

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FKeox1Rj9S8E15av4dcVU%2Fimage.png?alt=media&amp;token=01ad0871-6e97-4a50-ae70-75ebeb548204" alt=""><figcaption></figcaption></figure>

Uma conexão com sua instância SCEPman já foi estabelecida neste ponto e o RADIUSaaS pode solicitar certificados de servidor. A maneira correta de prosseguir agora depende de você já usar o RADIUSaaS para autenticar clientes neste momento ou se esta é uma nova configuração.

#### Pré-gerar Certificado

RADIUSaaS solicitará um certificado de servidor e o adicionará à lista de certificados, mas **não o ativará nem habilitará o gerenciamento automático.**

Caso você tenha atualmente clientes autenticando-se no RADIUSaaS, isso permite verificar se o seu perfil Wifi tem os nomes corretos para validação do servidor, bem como o certificado raiz correto para validação do servidor.

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2Fjp9KpyVKoacpGi9IKgCS%2Fimage.png?alt=media&amp;token=e1f3ae26-89fd-4677-b268-1fd9bc4beea7" alt=""><figcaption></figcaption></figure>

#### Configurar Conexão

Se esta for uma configuração nova ou depois de verificar que seus clientes usam as informações corretas para validar o certificado do servidor, você pode habilitar o gerenciamento automático do certificado do servidor clicando em **Configurar Conexão**.

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FVaIvrtFWIqBOL71JyMiX%2Fimage.png?alt=media&amp;token=7be60572-74ef-45a0-a0c1-701d423910e3" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
RADIUSaaS agora solicitará um certificado de servidor ao SCEPman, o ativará e o renovará a tempo antes que expire!
{% endhint %}

## Outros Endpoints de Certificado

Configurar outros endpoints de certificado é semelhante à forma como eles são configurados com o SCEPman Enterprise. Certifique-se de consultar a documentação relevante:

#### Jamf

{% embed url="<https://docs.scepman.com/certificate-management/jamf/general>" %}

#### API de Registro REST

{% hint style="info" %}
A variante SCEPman SaaS da API de Registro REST usa tokens de acesso do RADIUSaaS em vez de tokens de acesso do Entra.
{% endhint %}

{% embed url="<https://docs.scepman.com/certificate-management/api-certificates>" %}

#### Validação do Active Directory

{% embed url="<https://docs.scepman.com/certificate-management/active-directory>" %}

#### Validação Estática

{% embed url="<https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/static-validation>" %}

#### Validação Static-AAD

{% embed url="<https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/staticaad-validation>" %}

#### DC

{% embed url="<https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/dc-validation>" %}

## Logs

Você pode encontrar todos os logs de aplicação que esperaria no SCEPman Enterprise na **Logs** seção. Estes incluem:

* Mensagens de Saúde do Serviço
* Certificados Emitidos
* Respostas OCSP
* Avisos e Erros durante a Validação e Emissão

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FUHIrulw7a8cNMoWAx43i%2Fimage.png?alt=media&amp;token=85d53b3b-f3be-4442-9c2c-9d1b42783410" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.radiusaas.com/pt/configuracao/scepman-saas.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
