For the complete documentation index, see llms.txt. This page is also available as Markdown.

Definições

As entradas abaixo fornecem uma breve visão geral das definições disponíveis para o SCEPman SaaS. Foram intencionalmente mantidas concisas. Para detalhes completos, consulte as secções correspondentes da documentação do SCEPman

Autoridade de Certificação

O certificado raiz do seu Tenant. Todo certificado emitido pelo SCEPman encadeia até ele. É criado uma única vez e o nome do seu assunto não pode ser alterado posteriormente.

O próprio CA raiz é válido por 7300 dias (20 anos).

Perfil de Certificado Padrão

As definições predefinidas aplicadas aos certificados emitidos através de todos os pontos de extremidade de certificados. Cada origem em Pontos de extremidade de certificados pode substituir estes dois valores com o seu próprio perfil.

A revogação de todos os certificados emitidos por esta CA também é configurada aqui.

Definições do Perfil de Certificado Padrão

Utilização Estendida de Chave Padrão

Para que o certificado pode ser utilizado. Os certificados de servidor precisam de ServerAuthentication; os certificados de dispositivo para 802.1X precisam de ClientAuthentication. Este é apenas o recurso de reserva caso o pedido não contenha um EKU.

Período de Validade

O número máximo de dias durante os quais um certificado emitido é válido. Saiba mais.

Lista de Revogação de Certificados (CRL)

Publica uma lista assinada de certificados revogados para clientes que não suportam OCSP. O ponto de distribuição é incorporado em cada certificado emitido a partir do momento em que o ativa. Saiba mais.

Respondedor Autorizado OCSP

Responde à revogação em tempo real via OCSP, assinado por um certificado de respondedor dedicado. Sempre ativado para o SCEPman SaaS. Saiba mais.

Pontos de extremidade de certificados

Cada ponto de extremidade é um caminho por meio do qual um dispositivo pode solicitar um certificado. Cada um traz o seu próprio perfil de certificado e as suas próprias credenciais. Ative um para o configurar.

Microsoft Intune

Este ponto de extremidade requer que a ligação ao tenant do Entra esteja configurada

Verifica o dispositivo no Intune antes de emitir. Use isto para dispositivos Windows, iOS, Android e macOS geridos pelo Intune. Requer a ligação ao tenant do Entra. Saiba mais.

Definições do Microsoft Intune

Período de Validade

Substitui o perfil padrão para cada certificado emitido para um dispositivo gerido pelo Intune.

Exigir que o dispositivo esteja em conformidade

  • Desativado: qualquer dispositivo registado recebe um certificado.

  • Ativado: o dispositivo deve ser reportado como em conformidade no Intune.

Saiba mais.

Período de tolerância de conformidade

Mostrado quando a verificação de conformidade está ativada. Uma janela em minutos durante a qual um dispositivo é considerado em conformidade mesmo que ainda não tenha comunicado. Saiba mais.

Onde procurar o dispositivo

Que diretórios o SCEPman consulta para validar o dispositivo. Saiba mais.

Fontes de pesquisa, selecionáveis em combinação:

Origem
Comportamento

Objetos de dispositivo do Entra ID

Corresponde o pedido ao objeto do dispositivo no Entra ID. Abrange dispositivos associados ao Entra mesmo quando o Intune ainda não fez a verificação.

Dispositivos geridos pelo Intune

Corresponde ao registo do dispositivo no Intune. A escolha habitual para dispositivos registados em MDM.

Lista de pontos de extremidade

Corresponde à lista de certificados emitidos do Intune.

Correspondência oportunista

Emite o certificado se nenhum dos diretórios acima puder ser alcançado ou devolver um resultado. Mantém o registo a funcionar durante uma interrupção — à custa da própria verificação.

Jamf Pro

Verifica os dispositivos Apple no inventário do seu Jamf Pro antes de emitir. Necessita de credenciais da API do Jamf.

Não deixe de consultar o guia empresarial do SCEPman sobre como configurar o SCEPman SaaS com o Jamf Pro:

Definições do Jamf Pro

Utilização Estendida de Chave Padrão

Recurso de reserva de EKU para certificados emitidos para dispositivos Jamf.

Período de validade

Substitui o perfil padrão para este ponto de extremidade.

Credenciais da API do Jamf

ID de cliente e segredo da função de API do Jamf Pro. Saiba mais.

Active Directory

Registo autenticado por Kerberos para clientes Windows associados ao domínio, totalmente orientado pela Política de Grupo. Requer um service principal e um keytab no seu domínio local. Saiba mais.

Quatro modelos de certificado podem ser ativados independentemente, cada um com o seu próprio separador:

Modelo
Finalidade

Utilizador

Certificados de utilizador para utilizadores do domínio. Saiba mais.

Computador

Certificados de máquina para dispositivos associados ao domínio, por exemplo, para 802.1X. Saiba mais.

Controlador de domínio

Certificados LDAPS e Kerberos PKINIT para DCs. Saiba mais.

RDP

Certificados para autenticação de servidor RDP. Saiba mais.

Por modelo:

Definições do Modelo

Utilização Estendida de Chave Padrão

Recurso de reserva de EKU para este modelo.

Período de Validade

Tempo de vida do certificado para este modelo, em dias.

Filtro de Grupo (SIDs)

Limita o registo aos membros dos grupos do Active Directory indicados, especificados por SID. Vazio significa que qualquer membro do domínio pode registar-se.

KSPs

Fornecedores de armazenamento de chaves nos quais a chave privada pode ser criada, por exemplo, Microsoft Platform Crypto Provider (TPM) ou Microsoft Smart Card Key Storage Provider. Vazio significa que o cliente escolhe.

A implementação da política de grupo correspondente é descrita em Política de Grupo.

Certificados do controlador de domínio

Emite os certificados de que os controladores de domínio precisam para LDAPS e Kerberos PKINIT, autenticados com uma palavra-passe de desafio em vez de Active Directory. Ative apenas se o SCEPman servir os seus DCs. Saiba mais.

Definições do Controlador de Domínio

Período de Validade

Tempo de vida do certificado em dias.

Palavra-passe de Desafio

Usada no controlador de domínio quando este solicita o seu certificado.

API REST de Registo

Permite que as suas próprias ferramentas solicitem certificados via HTTPS em vez de SCEP, usando identidades Microsoft em vez de uma palavra-passe de desafio. Deixe desativado, a menos que um script ou serviço seu o utilize. Saiba mais.

Os pedidos autenticam-se com um token de API. Faça a gestão dos tokens em Acesso e regras → Permissões.

Exemplo:

Definições da API REST de Registo

Utilização Estendida de Chave Padrão

Recurso de reserva de EKU para certificados emitidos pela API.

Período de Validade

Tempo de vida do certificado em dias.

Desafio Estático

Aceita qualquer pedido que apresente uma palavra-passe de desafio partilhada. Conveniente para equipamentos que nenhum MDM consegue registar. Saiba mais.

Definições de Desafio Estático

Utilização Estendida de Chave Padrão

Recurso de reserva de EKU para este ponto de extremidade.

Período de Validade

Tempo de vida do certificado em dias.

Palavra-passe de Desafio

Qualquer pessoa que possua este valor pode obter um certificado. Faça a rotação quando alguém com acesso sair.

Renovações sem Desafio

  • Desativado: cada renovação tem de apresentar novamente a palavra-passe de desafio.

  • Ativado: um cliente que possua um certificado válido pode renovar sem ele.

Desafio estático + verificação de dispositivo do Entra (Static-AAD)

Este ponto de extremidade requer que a ligação ao tenant do Entra esteja configurada

Tal como acima, mas o dispositivo também tem de existir no Entra ID. Prefira isto a um desafio estático simples sempre que o dispositivo esteja associado ao Entra. Requer a ligação ao tenant do Entra. Saiba mais.

As mesmas definições que Desafio Estático.

ligação ao tenant do Entra

Opcional, mas necessário para Validação do Intune e Validação Static AAD pontos de extremidade.

Controla como o SCEPman lê os objetos de dispositivo e utilizador do seu tenant do Entra ID. É isto que torna disponíveis as origens de validação Intune e Entra. Enquanto estiver desativado, essas origens não podem ser ativadas.

Concede acesso de leitura à nossa aplicação multi-tenant num único fluxo de consentimento. O caminho mais rápido, e mantemos o conjunto de permissões atualizado à medida que o SCEPman evolui.

Precisa que um Administrador Global aprove uma vez.

Três passos concluem a ligação:

1

Confirmar o tenant

Inicie sessão no Entra ID. Tomamos o tenant dessa sessão e mostramos-lhe qual é o diretório, para que não dê consentimento no errado.

Não precisa de dar consentimento em nome da sua organização.

Este consentimento irá adicionar o SCEPman as a Service (xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx) Aplicação Empresarial ao seu ambiente Entra.

2

Conceder consentimento de administrador

Abre o ecrã de consentimento da Microsoft. Um Administrador Global tem de aprovar; se não for você, envie-lhe a ligação de consentimento desta página.

Isto irá conceder à SCEPman as a Service Aplicação Empresarial as permissões necessárias.

3

Testar a ligação

Lê um objeto de dispositivo para provar que as permissões funcionam antes de depender delas.

Use um registo de aplicação que crie e controle. Escolha esta opção quando a política proibir aplicações multi-tenant de terceiros.

Precisa de ID do tenant, ID de cliente e um segredo de cliente.

Conceda as seguintes aplicação permissões e conceda-lhes consentimento de administrador:

API
Permissão
Finalidade

Microsoft Graph

Directory.Read.All

Ler dados do diretório

Microsoft Graph

DeviceManagementManagedDevices.Read.All

Ler dispositivos do Intune

Microsoft Graph

DeviceManagementConfiguration.Read.All

Ler configuração de dispositivos do Intune

API do Microsoft Intune

scep_challenge_provider

Validação do desafio SCEP

Depuração remota

Ativa o rastreamento detalhado de pedidos para a nossa equipa de suporte. Está desativado por predefinição. Como os rastreios podem conter identificadores de dispositivos, o rastreamento desliga-se automaticamente na data especificada.

Última atualização

Isto foi útil?