> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/es/gestion-de-certificados/api-certificates/self-service-enrollment/intune-managed-linux-client.md).

# Cliente Linux administrado por Intune

{% hint style="info" %}
Aplicable a la versión 2.9 de SCEPman y posteriores
{% endhint %}

{% hint style="warning" %}
Solo SCEPman Enterprise Edition
{% endhint %}

Este método se puede usar para inscribir certificados para usuarios y dispositivos administrados por Intune.

En este caso, Intune enviará un script para aprovechar la API REST de SCEPman que, a su vez, inscribirá un nuevo certificado o renovará uno ya existente.

Nuestro desarrollador Christoph presentó esta función y algunos detalles de contexto en el Workplace Ninja Usergroup Germany:

{% embed url="<https://www.youtube.com/watch?v=dQcVl1vS3lg>" %}

## Requisitos previos

### 1. Inscripción de autoservicio

Para inscribir certificados, los usuarios deben estar autenticados para verificar su elegibilidad. Siga esta guía para obtener instrucciones paso a paso sobre cómo configurar esto.

{% content-ref url="/pages/31649805582853e94d36fcdf740fb0511d66a7d8" %}
[Inscripción de autoservicio](/es/gestion-de-certificados/api-certificates/self-service-enrollment.md)
{% endcontent-ref %}

### 2. Configuración de App Service

#### Configuración

*Requerido para la renovación de certificados*

Configura tu App Service de SCEPman para aceptar certificados de cliente mTLS. En el panel Configuration de la sección Settings, verifica que el modo de certificado de cliente en Incoming client certificates esté configurado en ***Usuario interactivo opcional***.

<figure><img src="https://4115997120-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2F9UeFFxwefnV8Cb7Zz14u%2Fimage.png?alt=media&amp;token=210ea9b7-ecd5-4b2b-9641-22447246e718" alt=""><figcaption></figcaption></figure>

No establezcas el modo de certificado de cliente en Require o Allow, ya que eso rompería el funcionamiento normal de SCEPman en los endpoints SCEP.

#### Variables de entorno

Para poder hacer uso de este escenario, debes establecer las siguientes variables de entorno en el servicio de aplicaciones de SCEPman.

#### [AppConfig:DbCSRValidation:Enabled](https://docs.scepman.com/advanced-configuration/application-settings/dbcsr-validation#appconfig-dbcsrvalidation-enabled)

*Requerido para la inscripción y renovación de certificados*

Establece esta variable en ***true*** para habilitar la validación de las solicitudes de firma de certificados (CSR).

#### [AppConfig:DbCSRValidation:AllowRenewals](https://docs.scepman.com/advanced-configuration/application-settings/dbcsr-validation#appconfig-dbcsrvalidation-allowrenewals)

*Requerido para la renovación de certificados*

Establece esta variable en ***true*** para habilitar las renovaciones de certificados.

#### [AppConfig:DbCSRValidation:ReenrollmentAllowedCertificateTypes](https://docs.scepman.com/advanced-configuration/application-settings/dbcsr-validation#appconfig-dbcsrvalidation-reenrollmentallowedcertificatetypes)

*Requerido para la renovación de certificados*

Establece esta variable en una lista de tipos de certificado separados por comas para permitir la renovación. Consulta la documentación enlazada de la variable para obtener una lista de posibles tipos de certificado.

Ejemplo: ***Static,IntuneUser,IntuneDevice***

Este escenario inscribirá certificados del tipo ***IntuneUser*** y ***IntuneDevice*** dependiendo de tu elección.

### **3. Requisitos previos del cliente**

Los siguientes requisitos previos deben estar presentes en el cliente/host de ejecución para poder usar la API REST de inscripción.

#### [**Azure CLI**](https://learn.microsoft.com/en-us/cli/azure/install-azure-cli) **(versión 2.61 y superior)**

La CLI de Azure se utiliza para autenticar al usuario que se inscribe para comprobar su elegibilidad y recuperar el token de acceso.

#### cURL

Se utiliza para enviar el CSR creado al punto de conexión de la API de inscripción de SCEPman y recibir el certificado.

#### OpenSSL

OpenSSL se utiliza para generar una clave privada y crear un CSR para inscribir o renovar un certificado.

#### [**Inscripción en Intune**](https://learn.microsoft.com/en-us/mem/intune/user-help/enroll-device-linux)

Sigue la documentación enlazada para inscribir tu cliente Linux en Intune.

## Script de inscripción y renovación

El [enrollrenewcertificate.sh](https://github.com/scepman/csr-request/blob/main/enroll-certificate/enrollrenewcertificate.sh) El script se utilizará para obtener inicialmente un certificado, así como para comprobarlo de forma periódica e intentar su renovación en caso de que se alcance el umbral.

Aunque el script normalmente se ejecuta pasando los parámetros en la terminal, necesitaremos modificar algunas partes para desplegarlo mediante Intune.

Localiza la parte del script que asigna los argumentos pasados en la terminal a la variable y ajústalos a tus necesidades:

Ejemplo de configuración:

```bash
APPSERVICE_URL="https://scepman.contoso.net/"
API_SCOPE="api://b7d17d51-8b6d-45eb-b42b-3dae638cd5bc/Cert.Enroll"
CERT_DIR=~/certs
CERT_NAME="myCertificate"
KEY_NAME="myKey"
RENEWAL_THRESHOLD_DAYS=30

# Además, añade las siguientes variables
CERT_TYPE="user"
CERT_COMMAND="auto"
```

#### APPSERVICE\_URL

La URL de la App Service de SCEPman.

*Ejemplo: "<https://scepman.contoso.net/>"*

#### API\_SCOPE

Este es el ámbito de la API que puede crear en la ***SCEPman-api*** registro de la aplicación en su entorno.

Se le mostrará al usuario el cuadro de diálogo de consentimiento que usted desee y, después, podrá usar la funcionalidad de autoservicio.

*Ejemplo: "api://*&#x62;7d17d51-8b6d-45eb-b42b-3dae638cd5bc/Cert.Enrol&#x6C;*"*

<figure><img src="https://4115997120-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FKWdXwi8JnKGy27tU384e%2Fimage.png?alt=media&amp;token=5173dc4b-8981-40e9-8875-e932078c6667" alt=""><figcaption></figcaption></figure>

#### CERT\_DIR

El directorio donde se creará el certificado o se intentará renovarlo. La clave privada y el certificado raíz también se colocarán aquí.

*Ejemplo: \~/certs/*

#### CERT\_NAME

El nombre de archivo (sin extensión) del certificado que se creará o se leerá para la renovación.

*Ejemplo: "myCertificate"*

#### KEY\_NAME

El nombre de archivo de la clave privada que se creará o se leerá para la renovación.

*Ejemplo: "myKey"*

#### RENEWAL\_THRESHOLD\_DAYS

La cantidad de días que deben faltar para que expire el certificado para que el script comience el proceso de renovación.

*Ejemplo: 30*

#### CERT\_TYPE

El tipo de certificado que se inscribirá.

*Puede ser "user" o "device"*

#### CERT\_COMMAND

Esto define el comportamiento del script en relación con la inscripción y la renovación:

**"auto"** creará inicialmente un certificado o renovará un certificado si ya existe y está a punto de caducar.

**"renewal"** renovará un certificado si está a punto de caducar, pero no creará inicialmente un certificado.

**"initial"** solo inscribirá un certificado, pero no renovará uno existente.

{% hint style="warning" %}
Si estás inscribiendo o renovando un certificado de dispositivo, el DeviceId se obtendrá de *\~/.config/intune/registration.toml* y el usuario autenticado deberá coincidir con el propietario del objeto en la configuración [DeviceDirectory](https://docs.scepman.com/advanced-configuration/application-settings/intune-validation#appconfig-intunevalidation-devicedirectory).
{% endhint %}

### Consideraciones

* Este script no cifra las claves generadas (esto requiere introducir una frase de contraseña, por lo que se ha omitido el cifrado para permitir la renovación automática).
* Si va a renovar certificados protegidos con frase de contraseña desde Certificate Master, deberá introducir esta frase de contraseña para poder renovarlos.

## Implementar script

Usando Intune, podemos implementar el script modificado según un horario para inscribir inicialmente un certificado con los parámetros indicados y comprobar periódicamente si necesita renovarse.

Agrega una nueva implementación de script para Linux y asegúrate de configurar el ***contexto de ejecución*** para ***Usuario*** y, a continuación, carga o pega el contenido del script bash modificado que creaste en la sección anterior.

Ajusta el ***frecuencia de ejecución*** de acuerdo con tu umbral de renovación.

{% hint style="info" %}
Se pedirá al usuario que inicie sesión en la aplicación Azure CLI en la primera ejecución, ya que necesita autenticarse.
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/es/gestion-de-certificados/api-certificates/self-service-enrollment/intune-managed-linux-client.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
