# Connecteur de certificats

| Catégorie                                                                               | SCEPman                                                                                                                                                                                                                                                                                              | Microsoft CA avec PKCS                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | NDES avec SCEP                                                                                                                                                                                                                                                                                         |
| --------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| **Effort de mise en place**                                                             | <p><mark style="color:vert;"><strong>< 30 minutes</strong></mark></p><ul><li><a href="/pages/97ebbab05cf490fb8c603314f82f16860da4ba83">Procédure de déploiement en 3 étapes</a> pour les fonctionnalités de base</li></ul>                                                                           | <p><mark style="color:orange;"><strong>> 2 - 3 jours</strong></mark></p><ul><li>Conception et mise en œuvre du CDP\*</li><li>Configuration des modèles de certificats</li><li>Compatibilité de configuration – GPOs, comptes de service, versions du connecteur, ...</li></ul>                                                                                                                                                                                                                                                             | <p><mark style="color:rouge;"><strong>> + 2 jours</strong></mark></p><p><em>En plus de PKCS :</em></p><ul><li>Serveur(s) supplémentaire(s) pour NDES</li><li>Un serveur NDES pour chaque type de certificat</li><li>Deux modèles de certificats supplémentaires</li><li>Difficile à déboguer</li></ul> |
| **Maintenance de la PKI**                                                               | <ul><li><a href="/pages/e0833b07a4a0f41cb7759257802c4d8bea5c6ce3">Surveillance automatique de l’intégrité dans Azure</a></li></ul>                                                                                                                                                                   | <ul><li><a href="https://github.com/glueckkanja-pki/PKI-Monitoring-Tools">Surveillance du CDP</a></li><li>Surveillance du Certificate Connector</li></ul>                                                                                                                                                                                                                                                                                                                                                                                  | <p><em>En plus de PKCS :</em></p><ul><li>Renouvellement manuel du certificat de l’Enrolment Agent</li></ul>                                                                                                                                                                                            |
| **Maintenance du serveur**                                                              | <ul><li><a href="/pages/bc63b88c38160b1aea0d1f1ea09fcc624ed72eeb">Mises à jour / correctifs automatiques</a></li></ul>                                                                                                                                                                               | <ul><li>Mises à jour du système d’exploitation</li><li>Surveillance</li></ul>                                                                                                                                                                                                                                                                                                                                                                                                                                                              | <p><em>En plus de PKCS :</em></p><ul><li>Mises à jour et surveillance du système d’exploitation pour au moins un serveur supplémentaire</li></ul>                                                                                                                                                      |
| <p><strong>Gestion des certificats</strong><br>Émission, renouvellement, révocation</p> | <ul><li>Inscription et renouvellement entièrement automatisés</li><li><a href="/pages/4ffb6e122ed5cb3e5942b200019cd2e29b693bfc">Révocation entièrement automatisée</a></li><li>Option de révocation manuelle</li></ul>                                                                               | <ul><li>Inscription et renouvellement entièrement automatisés</li><li>Révocation manuelle (difficile de rechercher dans la base de données)</li></ul>                                                                                                                                                                                                                                                                                                                                                                                      | *Comme PKCS.*                                                                                                                                                                                                                                                                                          |
| **Disponibilité**                                                                       | <p>Conception unique</p><ul><li>SLA d’App Service : > 99,95 % de disponibilité</li></ul><p>Conception redondante</p><ul><li>SLA de Traffic Manager : > 99,99 % de disponibilité</li></ul>                                                                                                            | <p>Plusieurs modes de défaillance :</p><ul><li>Plateforme de virtualisation</li><li>Système d’exploitation</li><li>Serveur web CDP</li></ul><p>Conception redondante</p><ul><li>Serveur CA de secours</li><li>Serveurs web CDP supplémentaires</li><li>Serveur de secours pour le Certificate Connector de sauvegarde</li></ul>                                                                                                                                                                                                            | <p><em>Comme PKCS.</em></p><p>Conception redondante</p><ul><li>Serveurs NDES supplémentaires</li></ul>                                                                                                                                                                                                 |
| **Évolutivité**                                                                         | <ul><li><a href="/pages/9ef7557cd530615c4ca71645ee496c69dc3426fd">Mise à l’échelle automatique ou manuelle en quelques clics</a></li><li><a href="/pages/eaa1d1697d6a250546392d24e19d6d89743439e4">Servez n’importe quel nombre de clients avec une seule CA SCEPman.</a></li></ul>                  | <ul><li>Pas de mise à l’échelle automatique</li><li>La mise à l’échelle nécessite un cluster de CA</li><li><a href="https://social.technet.microsoft.com/wiki/contents/articles/9256.active-directory-certificate-services-ad-cs-clustering.aspx">Mise à l’échelle manuelle complexe</a></li></ul>                                                                                                                                                                                                                                         | <p><em>Comme PKCS.</em></p><ul><li>Effort supplémentaire pour dupliquer les serveurs NDES</li></ul>                                                                                                                                                                                                    |
| **Sauvegarde**                                                                          | <ul><li>SCEPman est sans état pour les fonctionnalités de base, c.-à-d. qu’aucune sauvegarde n’est requise.</li><li>La Root CA SCEPman est implicitement sauvegardée par Azure KeyVault (redondant par région).</li><li>Le Storage Account optionnel peut être sauvegardé automatiquement.</li></ul> | <ul><li>Sauvegardes régulières de la base de données de la CA</li><li>Sauvegarde de la clé et de la configuration de la CA (exigences élevées de conformité et de sécurité)</li></ul>                                                                                                                                                                                                                                                                                                                                                      | *Comme PKCS.*                                                                                                                                                                                                                                                                                          |
| **Sécurité**                                                                            | <ul><li>Conçu selon une approche Zero-Trust (cloud-native)</li><li>Utilisation de schémas d’authentification de pointe</li><li>Révocation automatique des certificats en temps réel avec OCSP (erreur humaine impossible)</li></ul>                                                                  | <ul><li>Conçu pour une utilisation sur site</li><li>Vulnérable à "<a href="/pages/81899410dc9138120dd2fe0076c5ebcce74e8050">l’attaque certifried</a>"</li><li>Surface d’attaque accrue en raison d’un canal de communication supplémentaire entre la CA (ressource de niveau 0) et Internet</li><li>Surface d’attaque accrue en raison de l’utilisation de comptes sur site et cloud</li><li>L’actualité de la CRL dépend de l’intervalle d’actualisation</li><li>OCSP est basé sur la CRL et <strong>pas en temps réel</strong></li></ul> | <p><em>Comme PKCS.</em></p><ul><li>Nécessite un accès entrant vers NDES (<a href="https://techcommunity.microsoft.com/t5/core-infrastructure-and-security/ndes-security-best-practices/ba-p/2832619">ressource de niveau 0</a>)</li></ul>                                                              |
| **Flexibilité**                                                                         | <ul><li>Utilisation d’interfaces standardisées (SCEP, OCSP, REST)</li><li>Prise en charge de plusieurs solutions MDM</li></ul>                                                                                                                                                                       | <ul><li>Seul Intune est pris en charge</li><li>L’interface RPC propriétaire permet l’inscription automatique des certificats sur les clients hérités joints au domaine</li></ul>                                                                                                                                                                                                                                                                                                                                                           | <ul><li>Prise en charge de plusieurs solutions MDM possible (une instance NDES supplémentaire est requise)</li></ul>                                                                                                                                                                                   |

\*: Point de distribution de la CRL


---

# Agent Instructions: Querying This Documentation

If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter:

```
GET https://docs.scepman.com/fr/autre/faqs/certificate-connector.md?ask=<question>
```

The question should be specific, self-contained, and written in natural language.
The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
