Inscripción mediante API
Usa esta API REST con Identidades de Microsoft para autenticación para inscribir certificados como alternativa a los puntos de conexión SCEP que requieren el estilo de autenticación SCEP.
Solo SCEPman Enterprise Edition
SCEPman cuenta con una API REST para inscribir certificados. Esta es una alternativa a los endpoints SCEP que requieren el estilo de autenticación SCEP, mientras que la API REST utiliza Microsoft Identities para la autenticación. El protocolo también es mucho más simple que SCEP.
Requisitos previos
1. Service Principal
Permisos de API
CSR.Request.Db
Asigne los permisos requeridos ejecutando el Register-SCEPmanApiClient cmdlet del módulo PowerShell de SCEPman.
Ejemplo:
Register-SCEPmanApiClient -ServicePrincipalId xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxxServicePrincipalId
El ID de objeto de la complementaria Aplicación empresarial del registro de aplicación que creamos en el paso anterior. Tenga en cuenta que esto no se refiere a la Aplicación empresarial normalmente llamada SCEPman-api, que identifica al propio SCEPman.
Para asignar manualmente este permiso, puede ir a Permisos de API y añadir un permiso de los permisos que usa su organización. Asigna el CSR.Request.Db permiso de SCEPman-api como un permiso de aplicación.
Application.Read.All (Opcional)
Service Principals también requerirá el permiso de Graph Application.Read.All para permitir la recuperación automática del ámbito de API de SCEPman para la autenticación.
El permiso puede añadirse manualmente así:

2. Configuración de App Service
Configuración
Requerido para la renovación de certificados
Configura tu App Service de SCEPman para aceptar certificados de cliente mTLS. En el panel Configuration de la sección Settings, verifica que el modo de certificado de cliente en Incoming client certificates esté configurado en Usuario interactivo opcional.

No establezcas el modo de certificado de cliente en Require o Allow, ya que eso rompería el funcionamiento normal de SCEPman en los endpoints SCEP.
Variables de entorno
Para poder hacer uso de este escenario, debes establecer las siguientes variables de entorno en el servicio de aplicaciones de SCEPman.
AppConfig:DbCSRValidation:Enabled
Requerido para la inscripción y renovación de certificados
Establece esta variable en true para habilitar la validación de las solicitudes de firma de certificados (CSR).
AppConfig:DbCSRValidation:AllowRenewals
Requerido para la renovación de certificados
Establece esta variable en true para habilitar las renovaciones de certificados.
AppConfig:DbCSRValidation:ReenrollmentAllowedCertificateTypes
Requerido para la renovación de certificados
Establece esta variable en una lista de tipos de certificado separados por comas para permitir la renovación. Consulta la documentación enlazada de la variable para obtener una lista de posibles tipos de certificado.
Ejemplo: Static,IntuneUser,IntuneDevice
Inscripción de certificados
Después de haber preparado los prerrequisitos, puede hacer POST de un PKCS#10/CMS a su SCEPman con la ruta HTTP api/csr. La respuesta HTTP será el certificado recién emitido en codificación DER.
SCEPman almacenará automáticamente todos los certificados emitidos en su Storage Account, por lo que puede listarlos y revocarlos cómodamente mediante el componente Certificate Master.
Un método práctico para enviar esas solicitudes es nuestro módulo de PowerShell SCEPmanClient:
Otros ejemplos
Consulte nuestro Biblioteca de ejemplos de código abierto en GitHub para saber cómo usar la API REST de SCEPman.
Última actualización
¿Te fue útil?