For the complete documentation index, see llms.txt. This page is also available as Markdown.

Inscripción mediante API

Usa esta API REST con Identidades de Microsoft para autenticación para inscribir certificados como alternativa a los puntos de conexión SCEP que requieren el estilo de autenticación SCEP.

Esta funcionalidad requiere la versión 2.3.689 o superior.

SCEPman cuenta con una API REST para inscribir certificados. Esta es una alternativa a los endpoints SCEP que requieren el estilo de autenticación SCEP, mientras que la API REST utiliza Microsoft Identities para la autenticación. El protocolo también es mucho más simple que SCEP.

Requisitos previos

1. Service Principal

1

Registro de aplicación

Crear un nuevo Registro de aplicación que describa su caso de uso. Su aplicación se autenticará como esta aplicación frente a SCEPman.

2

Permisos de API

CSR.Request.Db

Asigne los permisos requeridos ejecutando el Register-SCEPmanApiClient cmdlet del módulo PowerShell de SCEPman.

Ejemplo:

Register-SCEPmanApiClient -ServicePrincipalId xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx

ServicePrincipalId

El ID de objeto de la complementaria Aplicación empresarial del registro de aplicación que creamos en el paso anterior. Tenga en cuenta que esto no se refiere a la Aplicación empresarial normalmente llamada SCEPman-api, que identifica al propio SCEPman.

Para asignar manualmente este permiso, puede ir a Permisos de API y añadir un permiso de los permisos que usa su organización. Asigna el CSR.Request.Db permiso de SCEPman-api como un permiso de aplicación.

Application.Read.All (Opcional)

Service Principals también requerirá el permiso de Graph Application.Read.All para permitir la recuperación automática del ámbito de API de SCEPman para la autenticación.

El permiso puede añadirse manualmente así:

3

Secreto de cliente

Cree un secreto de cliente en "Certificates & Secrets". El secreto de cliente se usará como contraseña para autenticar la aplicación más adelante.

2. Configuración de App Service

Configuración

Requerido para la renovación de certificados

Configura tu App Service de SCEPman para aceptar certificados de cliente mTLS. En el panel Configuration de la sección Settings, verifica que el modo de certificado de cliente en Incoming client certificates esté configurado en Usuario interactivo opcional.

No establezcas el modo de certificado de cliente en Require o Allow, ya que eso rompería el funcionamiento normal de SCEPman en los endpoints SCEP.

Variables de entorno

Para poder hacer uso de este escenario, debes establecer las siguientes variables de entorno en el servicio de aplicaciones de SCEPman.

AppConfig:DbCSRValidation:Enabled

Requerido para la inscripción y renovación de certificados

Establece esta variable en true para habilitar la validación de las solicitudes de firma de certificados (CSR).

AppConfig:DbCSRValidation:AllowRenewals

Requerido para la renovación de certificados

Establece esta variable en true para habilitar las renovaciones de certificados.

AppConfig:DbCSRValidation:ReenrollmentAllowedCertificateTypes

Requerido para la renovación de certificados

Establece esta variable en una lista de tipos de certificado separados por comas para permitir la renovación. Consulta la documentación enlazada de la variable para obtener una lista de posibles tipos de certificado.

Ejemplo: Static,IntuneUser,IntuneDevice

Inscripción de certificados

Después de haber preparado los prerrequisitos, puede hacer POST de un PKCS#10/CMS a su SCEPman con la ruta HTTP api/csr. La respuesta HTTP será el certificado recién emitido en codificación DER.

SCEPman almacenará automáticamente todos los certificados emitidos en su Storage Account, por lo que puede listarlos y revocarlos cómodamente mediante el componente Certificate Master.

Un método práctico para enviar esas solicitudes es nuestro módulo de PowerShell SCEPmanClient:

SCEPmanClient

Otros ejemplos

Consulte nuestro Biblioteca de ejemplos de código abierto en GitHub para saber cómo usar la API REST de SCEPman.

Última actualización

¿Te fue útil?