For the complete documentation index, see llms.txt. This page is also available as Markdown.

API-Registrierung

Verwenden Sie diese REST-API mit Microsoft-Identitäten zur Authentifizierung, um Zertifikate als Alternative zu den SCEP-Endpunkten zu registrieren, die die SCEP-Authentifizierung erfordern.

Diese Funktion erfordert Version 2.3.689 oder höher.

SCEPman verfügt über eine REST-API zur Registrierung von Zertifikaten. Dies ist eine Alternative zu den SCEP-Endpunkten, die eine SCEP-Authentifizierung erfordern, während die REST-API für die Authentifizierung Microsoft-Identitäten verwendet. Das Protokoll ist außerdem deutlich einfacher als SCEP.

Voraussetzungen

1. Service Principal

1

App-Registrierung

Erstellen Sie eine neue App-Registrierung die Ihren Anwendungsfall beschreibt. Ihre Anwendung wird sich gegenüber SCEPman als diese Anwendung authentifizieren.

2

API-Berechtigungen

CSR.Request.Db

Weisen Sie die erforderlichen Berechtigungen zu, indem Sie das Register-SCEPmanApiClient Cmdlet aus dem SCEPman PowerShell-Modul ausführen.

Beispiel:

Register-SCEPmanApiClient -ServicePrincipalId xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx

ServicePrincipalId

Das Objekt-ID des ergänzenden Unternehmensanwendung der App-Registrierung, die wir im vorherigen Schritt erstellt haben. Beachten Sie, dass sich dies nicht auf die Unternehmensanwendung bezieht, die üblicherweise SCEPman-api heißt und SCEPman selbst identifiziert.

Um diese Berechtigung manuell zuzuweisen, können Sie zu API-Berechtigungen navigieren und eine Berechtigung aus den Berechtigungen hinzufügen, die Ihre Organisation verwendeterfolgen. Weisen Sie dem CSR.Request.Db Berechtigung aus SCEPman-api als eine Anwendungsberechtigung.

Application.Read.All (Optional)

Dienstprinzipale benötigen außerdem die Graph-Berechtigung Application.Read.All um den API-Scope von SCEPman für die Authentifizierung automatisch abrufen zu können.

Die Berechtigung kann manuell wie folgt hinzugefügt werden:

3

Client-Geheimnis

Erstellen Sie unter „Zertifikate & Geheimnisse“ ein Client-Geheimnis. Das Client-Geheimnis wird später als Kennwort zur Authentifizierung der Anwendung verwendet.

2. App Service-Einstellungen

Konfiguration

Erforderlich für die Zertifikatserneuerung

Konfigurieren Sie Ihren SCEPman App Service so, dass mTLS-Clientzertifikate akzeptiert werden. Überprüfen Sie in der Konfigurationsseite des Abschnitts Einstellungen, ob der Clientzertifikatmodus unter Eingehende Clientzertifikate auf Optionaler interaktiver Benutzer.

Setzen Sie den Clientzertifikatmodus nicht auf Erfordern oder Zulassen, da dies den normalen Betrieb von SCEPman an den SCEP-Endpunkten unterbrechen würde!

Environment Variables

Um dieses Szenario nutzen zu können, müssen Sie die folgenden Umgebungsvariablen für den SCEPman App Service festlegen.

Erforderlich für die Zertifikatsregistrierung und -erneuerung

Setzen Sie diese Variable auf true um die Validierung von Zertifikatsignierungsanforderungen (CSRs) zu aktivieren.

Erforderlich für die Zertifikatserneuerung

Setzen Sie diese Variable auf true um Zertifikatserneuerungen zu aktivieren.

Erforderlich für die Zertifikatserneuerung

Setzen Sie diese Variable auf eine durch Kommas getrennte Liste von Zertifikatstypen, für die Sie die Erneuerung zulassen möchten. Eine Liste der möglichen Zertifikatstypen finden Sie in der verlinkten Variablendokumentation.

Beispiel: Static,IntuneUser,IntuneDevice

Registrierung von Zertifikaten

Nachdem Sie die Voraussetzungen vorbereitet haben, können Sie ein PKCS#10/CMS per HTTP-Pfad an Ihr SCEPman senden api/csr. Die HTTP-Antwort ist das frisch ausgestellte Zertifikat in DER-Kodierung.

SCEPman speichert alle ausgestellten Zertifikate automatisch in seinem Storage Account, sodass Sie sie bequem über die Certificate Master-Komponente auflisten und widerrufen können.

Eine bequeme Methode, diese Anfragen zu senden, ist unser SCEPmanClient PowerShell-Modul:

SCEPmanClient

Weitere Beispiele

Siehe unser Open Source Sample Library auf GitHub um herauszufinden, wie Sie die REST-API von SCEPman verwenden.

Zuletzt aktualisiert

War das hilfreich?