> For the complete documentation index, see [llms.txt](https://docs.radiusaas.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.radiusaas.com/pt/portal-de-administracao/settings/trusted-roots.md).

# Certificados confiáveis

## Tipos de certificados confiáveis

### ACs confiáveis para autenticação do cliente

As ACs confiáveis para autenticação do cliente estabelecem a confiança entre as ACs que emitem certificados de autenticação do cliente para os seus dispositivos de extremidade e o RADIUSaaS.

### Certificados de ligação RadSec confiáveis

O RadSec funciona com autenticação mútua por certificado (mTLS). Isto significa que, por um lado, os seus autenticadores devem [confiar no RADIUSaaS](/pt/portal-de-administracao/settings/settings-server.md#server-certificates) e, por outro lado, o RADIUSaaS deve saber em quais autenticadores confiar para que possa ser estabelecida uma ligação RadSec válida. Os certificados de ligação RadSec confiáveis garantem que o RADIUSaaS apenas confie nos autenticadores que especificar.

## **Certificado RadSec confiável pré-instalado**

Devido ao [acima](/pt/portal-de-administracao/settings/trusted-roots.md#trusted-radsec-connection-certificates), verá sempre pelo menos um certificado confiável RadSec que estabelece a confiança com os seus [proxies RADIUS](https://docs-preview.radiusaas.com/admin-portal/settings/settings-proxy) (que, na prática, atuam como clientes RadSec). Para garantir que os seus proxies conseguem iniciar corretamente e estabelecer uma ligação com a sua instância, não o pode eliminar.

## Adicionar&#x20;

{% hint style="warning" %}
Se tiver uma infraestrutura PKI em vários níveis (por exemplo, uma **PKI legada da Microsoft**), considere [isto](#tiered-pki-hierarchy).
{% endhint %}

Para adicionar um novo certificado confiável, siga estes passos:

1. Clique em **Adicionar**
2. Selecione se pretende importar o certificado confiável&#x20;
   * do SCEPman (fornecendo o URL para a sua instância SCEPman), ou
   * de qualquer outra AC (carregando um ficheiro de certificado codificado em PEM ou DER)
3. Selecione o [tipo](#types-of-trusted-certificates) de certificado confiável em **Usar para**:
   * [**Autenticação do cliente**](#trusted-cas-for-client-authentication)
   * [**RadSec**](#trusted-radsec-connection-certificates)
   * **Ambos** (útil se a mesma AC estiver a emitir os seus certificados de autenticação do cliente bem como os seus certificados de cliente RadSec)
4. Carregue o ficheiro do certificado através de arrastar e largar (em alternativa, pode clicar na área azul e selecionar o seu ficheiro)
5. Selecione a opção de verificação do certificado:
   * **Autodeteção de OCSP**: o RADIUSaaS tentará inferir o URL do respondedor OCSP a partir da extensão Authority Information Access (AIA) do certificado do cliente usada para a autenticação de rede. Caso não seja encontrado nenhum URL do respondedor OCSP ou o respondedor OCSP esteja indisponível, o RADIUSaaS considerará a configuração de [**falha suave** ](#ocsp-soft-fail).
   * **OCSP**: especifique manualmente qual o URL do respondedor OCSP que será usado para qualquer certificado emitido pela AC confiável. Se o respondedor OCSP estiver indisponível, o RADIUSaaS considerará a configuração de [**falha suave** ](#ocsp-soft-fail).
   * **CRL**: se selecionado, o RADIUSaaS usará uma CRL em vez de OCSP para verificar o certificado emitido pela AC. Especifique a codificação da CRL (**DER** ou **PEM**) e os **pontos de distribuição da CRL**.
   * **Nenhum:** Se a sua AC não suportar nem OCSP nem CRL, selecione **Nenhum** para ignorar a verificação.
6. Clique em **Guardar**

{% hint style="info" %}
Caso a sua PKI tenha uma hierarquia multinível (AC raiz, AC intermédia, AC emissora), certifique-se de carregar todas elas para o repositório de Certificados Confiáveis do RADIUSaaS.
{% endhint %}

## Eliminar

Para eliminar um certificado, expanda a linha correspondente, clique em **Eliminar** e confirme a sua escolha.&#x20;

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F881Etn4X8SPLFDEUIEaz%2Fimage.png?alt=media&amp;token=1f14289f-0179-45e1-ab9f-72a39f4e2e37" alt=""><figcaption><p>Exibição da eliminação de um certificado confiável</p></figcaption></figure>

## Falha suave OCSP

Esta definição determina como o RADIUSaaS se comporta quando não é possível alcançar o respondedor OCSP da sua AC confiável.&#x20;

{% hint style="danger" %}
Se **desativar** esta definição, os pedidos de autenticação serão **rejeitados** quando não for possível alcançar o respondedor OCSP da sua AC.

Consulte [Consequências do soft-fail do OCSP](/pt/outro/faqs/consequencias-do-soft-fail-do-ocsp.md) para garantir que compreende as implicações desta definição.
{% endhint %}

{% hint style="info" %}
Note que esta definição só está disponível quando **Autodeteção de OCSP** ou **OCSP** é selecionado para a verificação do certificado.&#x20;
{% endhint %}

Por predefinição, **recomendamos ativar a Falha suave OCSP** para aumentar a disponibilidade do serviço, permitindo que os pedidos de autenticação sejam aceites mesmo que o respondedor OCSP não possa ser alcançado. Com este **mecanismo de falha suave** , e caso o OCSP não esteja acessível, o RADIUSaaS verificará apenas se o certificado recebido foi assinado por uma das [ACs confiáveis](/pt/portal-de-administracao/settings/trusted-roots.md) e processa quaisquer [Regras](/pt/portal-de-administracao/acesso-e-regras/rules.md).

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FOZsiGA2Azh5szBKobNvd%2Fimage.png?alt=media&amp;token=c5f34e6d-2d2d-49b3-813d-ea8165f8ce52" alt=""><figcaption></figcaption></figure>

## Hierarquia PKI em vários níveis

Num ambiente de AC em vários níveis com várias AC emissoras configuradas, os certificados emitidos pela AC raiz ou por qualquer AC emissora terão acesso, independentemente de o certificado ter sido emitido pela AC raiz ou pela AC emissora. Isto significa que confiar na raiz irá automaticamente confiar nos certificados emitidos por qualquer uma das ACs emissoras. \n\nSe o acesso precisar de ser controlado com base nas ACs emissoras, isso pode ser alcançado configurando [as regras respetivas](/pt/portal-de-administracao/acesso-e-regras/rules.md#certificate-based-authentication).

### Considerações

Ao carregar as ACs raiz e emissoras de uma PKI em vários níveis, considere o seguinte:

* A **AC raiz deve ser carregada primeiro**, antes de carregar quaisquer ACs emissoras derivadas desta AC raiz.
* As ACs raiz e emissoras devem ser carregadas em ficheiros separados. Carregar cadeias de certificados a partir de um único ficheiro pode resultar em comportamento inesperado.

## Definições opcionais

### ID do Intune

É possível usar o certificado que cada máquina Windows 10 recebe do Intune ao aderir ao Microsoft Entra ID (Azure AD).

{% hint style="danger" %}
Esta definição é opcional. Caso não esteja familiarizado com certificados do Intune, não os configure!
{% endhint %}

#### Porque não recomendamos usar certificados do Intune para fins de autenticação?

* Os certificados do Intune não são suportados pela Microsoft para outros fins além da gestão com o Intune.
* O período de validade dos certificados do Intune é de 1 ano.
* Não existe um mecanismo para revogar certificados (como o OCSP).

Em vez de usar certificados do Intune, recomendamos usar certificados de uma PKI como [SCEPman](https://scepman.com/).

#### Configurar IDs do Intune

{% hint style="danger" %}
Use esta definição com cuidado. Um dos seguintes IDs **deve** existir na extensão do certificado 1.2.840.113556.5.14. Todos os outros certificados serão **rejeitados**.
{% endhint %}

Para obter o seu ID de Tenant do Intune, siga estes passos:&#x20;

* Prima **Windows + R** e introduza **certlm.msc**
* Vá aos seus certificados pessoais. Haverá um certificado de um dos seguintes emissores
  * SC Online Issuing
  * MDM Device Authority&#x20;
* Abra este certificado, vá a **Detalhes** e procure a extensão&#x20;

  1.2.840.113556.5.14
* O valor HEX apresentado é o seu ID de Tenant do Intune.&#x20;

**Exemplo:**

O ID de Tenant do certificado seguinte é: **bb4397cb6891c64db17f766487518a6a**

![A mostrar certificado](https://content.gitbook.com/content/SWU1DQ4UGkqER7uGNUOm/blobs/idPvrWmWOtjQuz2my7Yj/image.png)

## XML

{% hint style="info" %}
O perfil XML gerado pelo RADIUSaaS permitirá o armazenamento em cache de PMK [armazenamento em cache de PMK](/pt/implantacao-de-perfis/microsoft-intune/wifi-profile/windows.md#fast-roaming).
{% endhint %}

Hoje em dia, a maioria das plataformas MDM fornece um método baseado em assistente para implementar perfis de rede (WiFi e LAN). Se isso não for possível, ou se o assistente fornecer apenas opções de configuração limitadas, pode gerar um perfil XML bruto diretamente na plataforma RADIUSaaS.

* Para gerar o seu **WiFi** perfil XML:&#x20;
  1. Expanda o **XML** menu,&#x20;
  2. selecione o protocolo de segurança desejado (WPA2 ou WPA3),&#x20;
  3. introduza o seu **SSID,**
  4. e clique em **Transferir**.
* Para gerar o seu **Com fios** perfil XML, clique **Transferir**.

<figure><img src="https://3106535358-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FjHbQ9ohBN5f6bMmug00h%2Fimage.png?alt=media&amp;token=ea446f76-6399-41fa-b81c-88414d863dcc" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.radiusaas.com/pt/portal-de-administracao/settings/trusted-roots.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
