# Connecteur de certificats

| Catégorie                                                                               | SCEPman                                                                                                                                                                                                                                                                                              | Microsoft CA avec PKCS                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | NDES avec SCEP                                                                                                                                                                                                                                                                                         |
| --------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| **Effort de mise en place**                                                             | <p><mark style="color:vert;"><strong>< 30 minutes</strong></mark></p><ul><li><a href="../../deploiement-scepman/deployment-guides">Procédure de déploiement en 3 étapes</a> pour les fonctionnalités de base</li></ul>                                                                               | <p><mark style="color:orange;"><strong>> 2 - 3 jours</strong></mark></p><ul><li>Conception et mise en œuvre du CDP\*</li><li>Configuration des modèles de certificats</li><li>Compatibilité de configuration – GPOs, comptes de service, versions du connecteur, ...</li></ul>                                                                                                                                                                                                                                           | <p><mark style="color:rouge;"><strong>> + 2 jours</strong></mark></p><p><em>En plus de PKCS :</em></p><ul><li>Serveur(s) supplémentaire(s) pour NDES</li><li>Un serveur NDES pour chaque type de certificat</li><li>Deux modèles de certificats supplémentaires</li><li>Difficile à déboguer</li></ul> |
| **Maintenance de la PKI**                                                               | <ul><li><a href="../../configuration-azure/health-check">Surveillance automatique de l’intégrité dans Azure</a></li></ul>                                                                                                                                                                            | <ul><li><a href="https://github.com/glueckkanja-pki/PKI-Monitoring-Tools">Surveillance du CDP</a></li><li>Surveillance du Certificate Connector</li></ul>                                                                                                                                                                                                                                                                                                                                                                | <p><em>En plus de PKCS :</em></p><ul><li>Renouvellement manuel du certificat de l’Enrolment Agent</li></ul>                                                                                                                                                                                            |
| **Maintenance du serveur**                                                              | <ul><li><a href="../../configuration-azure/update-strategy">Mises à jour / correctifs automatiques</a></li></ul>                                                                                                                                                                                     | <ul><li>Mises à jour du système d’exploitation</li><li>Surveillance</li></ul>                                                                                                                                                                                                                                                                                                                                                                                                                                            | <p><em>En plus de PKCS :</em></p><ul><li>Mises à jour et surveillance du système d’exploitation pour au moins un serveur supplémentaire</li></ul>                                                                                                                                                      |
| <p><strong>Gestion des certificats</strong><br>Émission, renouvellement, révocation</p> | <ul><li>Inscription et renouvellement entièrement automatisés</li><li><a href="../../configuration-scepman/device-directories">Révocation entièrement automatisée</a></li><li>Option de révocation manuelle</li></ul>                                                                                | <ul><li>Inscription et renouvellement entièrement automatisés</li><li>Révocation manuelle (difficile de rechercher dans la base de données)</li></ul>                                                                                                                                                                                                                                                                                                                                                                    | *Comme PKCS.*                                                                                                                                                                                                                                                                                          |
| **Disponibilité**                                                                       | <p>Conception unique</p><ul><li>SLA d’App Service : > 99,95 % de disponibilité</li></ul><p>Conception redondante</p><ul><li>SLA de Traffic Manager : > 99,99 % de disponibilité</li></ul>                                                                                                            | <p>Plusieurs modes de défaillance :</p><ul><li>Plateforme de virtualisation</li><li>Système d’exploitation</li><li>Serveur web CDP</li></ul><p>Conception redondante</p><ul><li>Serveur CA de secours</li><li>Serveurs web CDP supplémentaires</li><li>Serveur de secours pour le Certificate Connector de sauvegarde</li></ul>                                                                                                                                                                                          | <p><em>Comme PKCS.</em></p><p>Conception redondante</p><ul><li>Serveurs NDES supplémentaires</li></ul>                                                                                                                                                                                                 |
| **Évolutivité**                                                                         | <ul><li><a href="../../configuration-azure/azure-sizing/autoscaling">Mise à l’échelle automatique ou manuelle en quelques clics</a></li><li><a href="../../configuration-azure/azure-sizing">Servez n’importe quel nombre de clients avec une seule CA SCEPman.</a></li></ul>                        | <ul><li>Pas de mise à l’échelle automatique</li><li>La mise à l’échelle nécessite un cluster de CA</li><li><a href="https://social.technet.microsoft.com/wiki/contents/articles/9256.active-directory-certificate-services-ad-cs-clustering.aspx">Mise à l’échelle manuelle complexe</a></li></ul>                                                                                                                                                                                                                       | <p><em>Comme PKCS.</em></p><ul><li>Effort supplémentaire pour dupliquer les serveurs NDES</li></ul>                                                                                                                                                                                                    |
| **Sauvegarde**                                                                          | <ul><li>SCEPman est sans état pour les fonctionnalités de base, c.-à-d. qu’aucune sauvegarde n’est requise.</li><li>La Root CA SCEPman est implicitement sauvegardée par Azure KeyVault (redondant par région).</li><li>Le Storage Account optionnel peut être sauvegardé automatiquement.</li></ul> | <ul><li>Sauvegardes régulières de la base de données de la CA</li><li>Sauvegarde de la clé et de la configuration de la CA (exigences élevées de conformité et de sécurité)</li></ul>                                                                                                                                                                                                                                                                                                                                    | *Comme PKCS.*                                                                                                                                                                                                                                                                                          |
| **Sécurité**                                                                            | <ul><li>Conçu selon une approche Zero-Trust (cloud-native)</li><li>Utilisation de schémas d’authentification de pointe</li><li>Révocation automatique des certificats en temps réel avec OCSP (erreur humaine impossible)</li></ul>                                                                  | <ul><li>Conçu pour une utilisation sur site</li><li>Vulnérable à "<a href="../troubleshooting/certifried">l’attaque certifried</a>"</li><li>Surface d’attaque accrue en raison d’un canal de communication supplémentaire entre la CA (ressource de niveau 0) et Internet</li><li>Surface d’attaque accrue en raison de l’utilisation de comptes sur site et cloud</li><li>L’actualité de la CRL dépend de l’intervalle d’actualisation</li><li>OCSP est basé sur la CRL et <strong>pas en temps réel</strong></li></ul> | <p><em>Comme PKCS.</em></p><ul><li>Nécessite un accès entrant vers NDES (<a href="https://techcommunity.microsoft.com/t5/core-infrastructure-and-security/ndes-security-best-practices/ba-p/2832619">ressource de niveau 0</a>)</li></ul>                                                              |
| **Flexibilité**                                                                         | <ul><li>Utilisation d’interfaces standardisées (SCEP, OCSP, REST)</li><li>Prise en charge de plusieurs solutions MDM</li></ul>                                                                                                                                                                       | <ul><li>Seul Intune est pris en charge</li><li>L’interface RPC propriétaire permet l’inscription automatique des certificats sur les clients hérités joints au domaine</li></ul>                                                                                                                                                                                                                                                                                                                                         | <ul><li>Prise en charge de plusieurs solutions MDM possible (une instance NDES supplémentaire est requise)</li></ul>                                                                                                                                                                                   |

\*: Point de distribution de la CRL
