Tenencia dividida
Solo para SCEPman Enterprise Edition
Resumen
SCEPman puede configurarse para funcionar desde un Tenant de Azure separado del Tenant de Azure/Intune para el cual emite certificados a usuarios y/o dispositivos. Esta configuración, conocida como split-tenancy, es especialmente útil para los MSP que deseen consolidar los costos de infraestructura de Azure entre sus clientes, manteniendo al mismo tiempo un backend dedicado y una CA única para cada uno de esos clientes.
El split-tenancy conlleva una importante desventaja: Las identidades administradas ya no pueden utilizarse. Esto significa que la autenticación frente a la API de Graph (Azure AD e Intune) se gestiona mediante un registro de aplicación y un secreto de cliente, que debe ser administrado (por el MSP) a medida que expira.
A continuación, nos referimos al Tenant de alojamiento como Tenant de origen, mientras que al Tenant del cliente como Tenant de destino. Los recursos de SCEPman existirán en el Tenant de origen, y los dispositivos administrados en el Tenant de destino como en el gráfico a continuación:

Pasos de configuración
En el Tenant de origen, realice una implementación estándar de SCEPman/Certificate Master como se describe en nuestra Guía de inicio rápido.
En SCEPman (Tenant de origen)
Navegue hasta el App Service de SCEPman App Service y luego a "Settings" --> "Environment variables". Localice los siguientes parámetros y elimínelos .
AppConfig:AuthConfig:ManagedIdentityEnabledForWebsiteHostname
AppConfig:AuthConfig:ManagedIdentityEnabledOnUnixTime
AppConfig:AuthConfig:ManagedIdentityPermissionLevel
Cambie el nombre de los siguientes ajustes (no cambie sus valores):
AppConfig:AuthConfig:ApplicationId
AppConfig:AuthConfig:HomeApplicationId
AppConfig:AuthConfig:TenantId
AppConfig:AuthConfig:HomeTenantId
Cree un registro de aplicación en el Tenant de destino como se describe aquí: Registro de aplicación de Azure. Esto registro de aplicación permitirá a SCEPman acceder a los directorios de Azure AD e Intune en el Tenant de destino.
El secreto de cliente generado como parte de este registro de aplicación tiene una expiración y debe renovarse antes de que caduque. Por favor, establezca un recordatorio para la renovación.
Cree las siguientes nuevas variables de entorno si aún no lo ha hecho durante la creación del registro de aplicación:
AppConfig:AuthConfig:ApplicationId
GUID del registro de aplicación que se creó anteriormente (Tenant de destino).
AppConfig:AuthConfig:TenantId
ID de Tenant del Tenant de destino.
AppConfig:AuthConfig:ApplicationKey
Valor del secreto de cliente que se creó como parte del registro de aplicación en el Tenant de destino.
Aplique los cambios.
Reinicie el SCEPman App Service.
Certificate Master
Navegue hasta el Certificate Master App Service y luego a "Settings" > "Environment variables".
Ahora tiene dos opciones:
Si desea que los usuarios de su Tenant de origen inicien sesión en Certificate Master y emitan certificados, lo que incluye a usuarios invitados en su Tenant de origen, p. ej. desde su Tenant de destino.

Si ese es el caso, cambie el nombre los siguientes ajustes (no cambie sus valores):
AppConfig:AuthConfig:TenantId
AppConfig:AuthConfig:HomeTenantId
AppConfig:AuthConfig:ApplicationId
AppConfig:AuthConfig:HomeApplicationId
b. Desea que los usuarios de su Tenant de destino inicien sesión en Certificate Master y emitan certificados, lo que incluye a usuarios invitados en su Tenant de destino, p. ej. desde su Tenant de origen.

Si ese es el caso, haga lo siguiente:
Abra un PowerShell o Azure Cloud Shell en su Tenant de destino y ejecute los siguientes comandos:
Reemplace <url> por la URL de su Certificate Master
El CMDlet devolverá un Application Id y un Tenant Id (el del Tenant de destinoTenant de destino). Introduzca estos dos valores como
AppConfig:AuthConfig:HomeApplicationIdyAppConfig:AuthConfig:HomeTenantIden la configuración de su Certificate Master.
Ahora cree las siguientes nuevas configuraciones de aplicación, posiblemente sobrescribiendo las existentes, con los mismos valores que en SCEPman:
AppConfig:AuthConfig:ApplicationId
GUID del registro de aplicación que se creó antes.
AppConfig:AuthConfig:TenantId
ID de Tenant del Tenant de destino.
AppConfig:AuthConfig:ApplicationKey
Valor del secreto de cliente que se creó como parte del registro de aplicación antes.\nPuede crear un nuevo secreto de cliente separado para Certificate Master si lo desea.
Guarde los cambios
Reinicie el SCEPman Certificate Master App Service.
Otorgue los permisos para solicitar certificados a través de la Certificate Master aplicación web, vea aquí.
Como resumen, aquí están las cuentas utilizadas por Certificate Master y para qué se usan:
Identidad administrada
Autorizar los CSR enviados a SCEPman
Acceso al Storage Account
N/D
Registro de aplicación con App ID de ApplicationId
Certificate Master accede a Microsoft Graph en este contexto para ver qué certificados se han inscrito mediante Intune
Si ApplicationKey no está presente, se utiliza en su lugar la Identidad administrada.
Registro de aplicación con App ID de HomeApplicationId
Los usuarios se autentican en esta aplicación. Debe estar en el Tenant donde residen los usuarios que acceden a Certificate Master (pero los usuarios invitados de otros Tenants también pueden autorizarse)
Si HomeApplicationId no está presente, ApplicationId se utiliza en su lugar.
Ahora que la configuración de split-tenancy ha finalizado, puede continuar y configurar sus perfiles SCEP según su MDM.
Consideraciones al tener múltiples Tenants de destino
Si desea tener múltiples instancias de SCEPman para emitir certificados a distintos Tenants de destino, deberá realizar pasos de configuración adicionales para aislar estas instancias entre sí.
Un posible concepto podría incluir un grupo de recursos de administración que contenga un único App Service Plan que proporcionará el recurso de cómputo para todos sus App Services de SCEPman. Los siguientes puntos deben tenerse en cuenta al hacer esto para múltiples Tenants:
Cada instancia debería tener su propio grupo de recursos para distinguirlas
Debería crear registros de aplicación para cada instancia para aislar los permisos
El App Service Plan debería crearse en un grupo de recursos de administración independiente, ya que presta servicio a varias instancias
En este diagrama, un Tenant de administración y sus dos instancias de SCEPman proporcionan certificados a los Tenants de Contoso y Tailwind:
Agregar una nueva instancia de SCEPman a un App Service Plan existente
Al implementar una nueva instancia de SCEPman mediante el método de implementación empresarial se le ofrece la posibilidad de introducir el id de recurso de un App Service Plan existente al que se debe agregar esta instancia.
Este id de recurso se puede encontrar en las propiedades del App Service Plan existente:

Crear registros de aplicación específicos para cada cliente
Para aislar los permisos de las aplicaciones, deberá ajustar el comando posterior a la implementación para especificar Registros de aplicación personalizados:
Este comando dará como resultado una instancia de SCEPman completamente configurada y aislada de las instancias anteriores. Ahora puede continuar para configurar la split-tenancy para esta instancia.
La sección anterior sobre Certificate Master ahora puede aplicarse opcionalmente si desea que este servicio sea accesible desde el Tenant del cliente.
Última actualización
¿Te fue útil?