For the complete documentation index, see llms.txt. This page is also available as Markdown.

Inscripción por API

Use esta API REST con identidades de Microsoft para la autenticación para inscribir certificados como alternativa a los extremos SCEP que requieren el estilo de autenticación SCEP.

Esta función requiere la versión 2.3.689 o superior.

SCEPman cuenta con una API REST para inscribir certificados. Esta es una alternativa a los endpoints SCEP que requieren la autenticación estilo SCEP, mientras que la API REST utiliza Microsoft Identities para la autenticación. El protocolo también es mucho más simple que SCEP.

Requisitos previos

1. Service Principal

1

Registro de aplicación

Crea un nuevo Registro de aplicación que describa tu caso de uso. Tu aplicación se autenticará como esta aplicación contra SCEPman.

2

Permisos de API

CSR.Request.Db

Asigna los permisos requeridos ejecutando el Register-SCEPmanApiClient cmdlet del módulo PowerShell de SCEPman.

Ejemplo:

Register-SCEPmanApiClient -ServicePrincipalId xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx

ServicePrincipalId

El ID de objeto del Aplicación empresarial del Registro de aplicación que creamos en el paso anterior. Ten en cuenta que esto no se refiere a la Aplicación empresarial normalmente llamada SCEPman-api, que identifica al propio SCEPman.

Para asignar manualmente este permiso, puedes navegar a Permisos de API y agregar un permiso de los permisos que usa tu organización. Asigna el CSR.Request.Db permiso de SCEPman-api como un permiso de aplicación.

Application.Read.All (Opcional)

Principales de servicio también requerirán el permiso de Graph Application.Read.All para permitir la recuperación automática del ámbito de API de SCEPman para la autenticación.

El permiso se puede agregar manualmente así:

3

Secreto de cliente

Crea un secreto de cliente en "Certificates & Secrets". El secreto de cliente se usará como contraseña para autenticar la aplicación más adelante.

2. Configuración de App Service

Configuración

Requerido para la renovación del certificado

Configure su App Service de SCEPman para aceptar certificados de cliente mTLS. En la sección Configuration del panel Settings, verifique que el modo de certificado de cliente en Incoming client certificates esté establecido en Usuario interactivo opcional.

No establezca el modo de certificado de cliente en Require o Allow, ya que eso interrumpiría el funcionamiento normal de SCEPman en los extremos SCEP.

Variables de entorno

Para poder usar este escenario, debe establecer las siguientes variables de entorno en el servicio de la aplicación SCEPman.

AppConfig:DbCSRValidation:Enabled

Requerido para la inscripción y renovación de certificados

Establezca esta variable en verdadero para habilitar la validación de las solicitudes de firma de certificado (CSR).

AppConfig:DbCSRValidation:AllowRenewals

Requerido para la renovación del certificado

Establezca esta variable en verdadero para habilitar las renovaciones de certificados.

AppConfig:DbCSRValidation:ReenrollmentAllowedCertificateTypes

Requerido para la renovación del certificado

Establezca esta variable en una lista separada por comas de los tipos de certificado para los que desea permitir la renovación. Consulte la documentación vinculada de la variable para obtener una lista de los posibles tipos de certificado.

Ejemplo: Static,IntuneUser,IntuneDevice

Inscripción de certificados

Después de haber preparado los requisitos previos, puede enviar un PKCS#10/CMS a su SCEPman con la ruta HTTP api/csr. La respuesta HTTP será el certificado recién emitido en codificación DER.

SCEPman almacenará automáticamente todos los certificados emitidos en su Storage Account, para que pueda listarlos y revocarlos cómodamente a través del componente Certificate Master.

Un método cómodo para enviar esas solicitudes es nuestro módulo de PowerShell SCEPmanClient:

SCEPmanClient

Otros ejemplos

Consulte nuestra Biblioteca de ejemplos de código abierto en GitHub para descubrir cómo usar la API REST de SCEPman.

Última actualización

¿Te fue útil?