For the complete documentation index, see llms.txt. This page is also available as Markdown.

🆕 SCEPman SaaS

SCEPman SaaS é uma implementação SCEPman totalmente gerida, hospedada e mantida inteiramente por nós. Está disponível como parte do RADIUSaaS & SCEPman SaaS Bundle, que combina ambos os serviços numa única subscrição. Isto elimina a necessidade de configurar e gerir a sua própria instância SCEPman, ao mesmo tempo que fornece autenticação baseada em certificados sem interrupções para o seu ambiente RADIUS. O guia seguinte orienta-o através dos passos iniciais de configuração para colocar a sua SCEPman SaaS instância em funcionamento com RADIUSaaS

Configuração SCEPman SaaS

Se já estiver a utilizar uma implementação existente do SCEPman Enterprise no seu Tenant com RADIUSaaS, não deixe de consultar o nosso guia de migração: Migrar do SCEPman Enterprise

1

Registar SCEPman SaaS

Com um SCEPman SaaS licença ativada, verá que a secção do menu em Definições > SCEPman contém opções para registar e configurar a sua SCEPman CA.

Na parte superior, tem a possibilidade de escolher o Nome comum bem como a Organização nome da sua CA.

O Common Name e a Organization irão formar o subject do certificado da CA durante o registo.

Ao clicar em Registar, a configuração será iniciada e o estado será mostrado acima. Após alguns minutos, a implementação deverá ter terminado e verá que o menu principal do RADIUSaaS agora contém uma secção para SCEPman.

A Estado página mostra o estado atual da CA e das suas integrações, bem como os URLs dos endpoints de que necessita para solicitar certificados.

This page is equivalent to the homepage of a SCEPman Enterprise deployment

Em Gerir Certificados pode navegar pelos certificados emitidos, verificar a sua validade e também tem a opção de os revogar.

This page is equivalent to the Manage Certificates section in a SCEPman Enterprise Certificate Master

Em Solicitar Certificados, pode solicitar diferentes tipos de certificados para registo e instalação manuais ou assinar CSRs.

Consulte a documentação dedicada Certificate Master para obter mais informações sobre os diferentes tipos de certificados que pode solicitar aqui.

This page is equivalent to the Request Certificates section in a  SCEPman Enterprise Certificate Master

A Tarefas secção mostra o estado atual do Certificate Master e liga para as secções permitidas pela sua função.

This page is equivalent to the home page in a SCEPman Enterprise Certificate Master
2

Ligar o SCEPman ao seu Azure Tenant

Só precisará de ligar o SCEPman ao seu Azure Tenant se pretender implementar certificados através do Intune ou do endpoint StaticAAD.

Na maioria dos cenários, vai querer que o SCEPman possa emitir certificados através de perfis SCEP do Intune e também revogar certificados automaticamente se um dispositivo tiver sido apagado, por exemplo.

Para isto funcionar conforme o esperado, o SCEPman requer funções específicas no seu Tenant. Isto pode acontecer ao consentir na nossa aplicação empresarial multi-tenant ou ao fornecer você mesmo um registo de aplicação com as permissões necessárias.

Confirmar Tenant

Recomendamos a abordagem Admin Consent / aplicação empresarial multi-tenant para ligar ao seu Azure Tenant, uma vez que não requer um segredo de cliente que tenha de ser monitorizado quanto à expiração.

O primeiro passo do Admin Consent fluxo é introduzir o ID do seu Tenant e confirmá-lo.

Ao clicar em Confirmar Tenant será redirecionado para a página de consentimento da Microsoft para autenticação e para aprovar inicialmente esta aplicação:

Aceitar este consentimento irá adicionar a SCEPman SaaS aplicação empresarial ao seu Tenant, mas ainda não adiciona as permissões necessárias.

Depois de confirmar o Tenant, ao clicar em Consent Admin será novamente redirecionado para a página de consentimento da Microsoft e ser-lhe-á pedido que confirme se a aplicação deve receber as permissões listadas. Para mais informações sobre as permissões necessárias, consulte as nossas Perguntas e respostas sobre Segurança e Privacidade.

3

Ativar endpoints de certificados

Na maioria dos cenários, os certificados serão implementados recorrendo a perfis de certificados SCEP do Intune para levar os dispositivos a solicitar certificados ao SCEPman. Para ativar este endpoint, navegue até Definições > SCEPman novamente e ative a Validação do Intune definição e guarde a configuração:

Verificação de conformidade

Tal como no SCEPman Enterprise, o SCEPman pode avaliar a validade de um certificado verificando o estado de conformidade de um dispositivo associado. Consulte a documentação do SCEPman sobre esta definição para mais informações.

Diretório de dispositivos

A seleção do diretório de dispositivos depende da associação específica que escolher no perfil SCEP:

  • {{DeviceId}} será pesquisado em Intune

  • {{AAD_DeviceID}} será pesquisado em AAD (Entra ID)

  • {{UserPrincipalName}} (UPN) será pesquisado em AAD (Entra ID)

Consulte a documentação do SCEPman para obter mais detalhes sobre os diretórios de dispositivos.

4

Implementar certificados

Com a validação do Intune ativada, verá que a página de estado do SCEPman agora mostra um URL de endpoint para o MDM do Intune:

Este URL será usado no perfil de certificado SCEP do Intune para o URL do servidor SCEP.

Certificado raiz

Certifique-se de criar um Certificado de confiança perfil no Intune antes de prosseguir para o certificado SCEP perfil e implementar o certificado da CA de SCEPman SaaS nos seus clientes.

Certificado SCEP

O processo de criação do perfil de certificado SCEP é idêntico ao do SCEPman Enterprise.

Estabelecer confiança

Para permitir que os dispositivos se autentiquem usando certificados da sua SCEPman SaaS CA e permitir que os seus pontos de acesso estabeleçam ligações RadSec à sua instância RADIUSaaS, terá de confiar no respetivo certificado da CA. Para tal, primeiro descarregue o seu certificado da CA a partir da SCEPman > Estado página.

Tendo o certificado da CA em vigor, navegue até Definições > Certificados de confiança e adicione um novo certificado.

Carregue o ficheiro de certificado descarregado e guarde:

Ativar a gestão do certificado do servidor RADIUSaaS

Depois de ter registado SCEPman SaaS, irá notar que a secção SCEPman Connection em Definições > Definições do servidor permite-lhe pré-gerar um certificado e configurar uma ligação.

Já foi estabelecida uma ligação à sua instância SCEPman neste ponto e o RADIUSaaS pode solicitar certificados de servidor. A forma correta de prosseguir agora depende de já estar a usar o RADIUSaaS para autenticar clientes nesta altura ou de se tratar de uma configuração nova.

Pré-gerar certificado

O RADIUSaaS irá solicitar um certificado de servidor e adicioná-lo à lista de certificados, mas não o ativará nem ativará a gestão automática.

Caso atualmente tenha clientes a autenticar-se no RADIUSaaS, isto permite-lhe verificar se o seu perfil Wi-Fi tem os nomes corretos para validação do servidor, bem como o certificado raiz correto para validação do servidor.

Configurar ligação

Se esta for uma configuração nova ou depois de ter verificado que os seus clientes usam a informação correta para validar o certificado do servidor, pode ativar a gestão automática do certificado do servidor ao clicar em Configurar ligação.

Outros endpoints de certificados

A configuração de outros endpoints de certificados é semelhante à forma como são configurados com o SCEPman Enterprise. Certifique-se de consultar a documentação relevante:

Geral

SCEPman SaaS

Jamf

API REST de registo

A variante SaaS do SCEPman da REST Enrollment API usa tokens de acesso RADIUSaaS em vez de tokens de acesso Entra.

Validação do Active Directory

Validação estática

Validação Static-AAD

DC

Registos

Pode encontrar todos os registos da aplicação que esperaria no SCEPman Enterprise na Registos secção. Estes incluem:

  • Mensagens de integridade do serviço

  • Certificados emitidos

  • Respostas OCSP

  • Avisos e erros durante a validação e emissão

Última atualização

Isto foi útil?