# Points de terminaison privés

Lors de l’installation de SCEPman 2.8 ou d’une version plus récente, le compte de stockage et Key Vault seront connectés à un VNET via des points de terminaison privés. L’accès aux données de ces deux ressources Azure n’est possible que via ce VNET, sauf si vous définissez des exceptions.

Ce VNET se trouve dans le même groupe de ressources que les autres composants SCEPman. Les applications SCEPman et SCEPman Certificate Master sont connectées au VNET et, au niveau réseau, ont accès au compte de stockage et à Key Vault.

Après l’installation, aucune exception n’est configurée, donc aucune autre entité ne peut accéder aux certificats et aux clés de Key Vault ni au stockage Table du compte de stockage. Si nécessaire, par exemple lors de [la génération d’une AC subordonnée](https://docs.scepman.com/fr/deploiement-scepman/intermediate-certificate) ou lors de[ l’interrogation du compte de stockage](https://docs.scepman.com/fr/autre/faqs/general#how-can-i-programmatically-query-the-storage-account-table), vous devez ajouter des exceptions dans l’onglet Networking de la ressource Azure concernée.

L’accès à l’interface de gestion de Key Vault et du compte de stockage n’est pas प्रभावितé, c’est-à-dire que vous n’avez pas besoin d’ajouter vos machines d’administration à la liste d’exceptions pour effectuer des actions telles que la modification du SKU de votre compte de stockage ou l’inspection des journaux d’accès de votre Key Vault.&#x20;

Les applications SCEPman et SCEPman Certificate Master n’ont pas de points de terminaison privés, même si vous installez SCEPman 2.8 ou une version plus récente. Elles restent accessibles depuis Internet sans restrictions réseau. Nous recommandons de ne pas restreindre l’accès à SCEPman au niveau réseau, car SCEPman fait généralement partie de l’infrastructure utilisée pour établir des connexions réseau et doit donc être disponible même si vous n’êtes pas encore connecté.

Si nécessaire, l’Accès conditionnel peut être utilisé pour limiter l’accès à SCEPman Certificate Master avec diverses restrictions, y compris des conditions réseau. SCEPman n’utilise généralement pas l’Accès conditionnel, car les deux points de terminaison SCEP et OCSP n’utilisent pas l’authentification Entra. Cependant, vous pouvez utiliser l’Accès conditionnel pour restreindre l’accès à [l’API REST de SCEPman](https://docs.scepman.com/fr/gestion-des-certificats/api-certificates).

## Ressources Azure utilisées pour les points de terminaison privés

## Ajout de points de terminaison privés à des installations SCEPman existantes

Si vous avez installé SCEPman 2.7 ou une version antérieure, votre Key Vault et votre compte de stockage n’auront pas automatiquement de points de terminaison privés, même si vous mettez à jour vers SCEPman 2.8 ou une version plus récente. Vous devez les ajouter manuellement après une décision réfléchie. Veuillez suivre ce guide pour le faire :

{% stepper %}
{% step %}

### Créer un réseau virtuel

* Dans le groupe de ressources SCEPman, créez un nouveau réseau virtuel en utilisant les paramètres par défaut ou selon les besoins de votre organisation. Cela devrait inclure un **sous-réseau par défaut**.
* Créer un sous-réseau supplémentaire dans le nouveau **réseau virtuel** avec les paramètres par défaut et définir **"Délégation de sous-réseau"** comme **Microsoft.Web/serverFarms**

<figure><img src="https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fiam78Sg5DERiTw9hODKt%2Fimage.png?alt=media&#x26;token=81586f35-8b3d-4048-9b55-0f879c1e779d" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Créer un point de terminaison privé KeyVault

1. Accédez au groupe de ressources de SCEPman > **KeyVault** > Paramètres > Réseau > Connexions de point de terminaison privé, puis créez un point de terminaison privé
2. Sélectionnez le type de ressource : **Microsoft.KeyVault/vaults**
3. Sélectionnez votre **KeyVault** par ressource et **coffre** pour la sous-ressource cible
4. Choisissez le réseau virtuel et le sous-réseau par défaut (pas le sous-réseau créé à l’étape 1)
5. Activer **Intégrer à la zone DNS privée** pour créer et connecter automatiquement la zone DNS privée
   {% endstep %}

{% step %}

### Créer un point de terminaison privé pour le compte de stockage

1. Accédez au groupe de ressources de SCEPman > **Storage Account** > Sécurité + mise en réseau > Réseau > Points de terminaison privés, puis créez un point de terminaison privé
2. Par ressource, définissez la sous-ressource cible sur **table**
3. Choisissez votre réseau virtuel et le sous-réseau par défaut
4. Activer **Intégrer à la zone DNS privée** pour créer et connecter automatiquement la zone DNS privée
   {% endstep %}

{% step %}

### Intégrer l’application SCEPman

1. Accédez à **application SCEPman** > Réseau > Ajouter une intégration de réseau virtuel à l’ **configuration du trafic sortant** en cliquant sur « Non configuré »
2. Sélectionnez le réseau virtuel et le sous-réseau créé à la première étape.
3. Décochez l’option « Trafic Internet sortant » et appliquez

<figure><img src="https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FNkehFzE9EYgmw0Mbdp17%2Fimage.png?alt=media&#x26;token=0ca8d951-9753-455e-8e18-96708acc71d1" alt=""><figcaption></figcaption></figure>

<figure><img src="https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2F2DmA1nHSDuoiftY3NYbS%2Fimage.png?alt=media&#x26;token=0b20e929-bb07-413c-871f-21e3ca07fe89" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Intégrer l’application Certificate Master

* En ajoutant l’intégration de réseau virtuel au deuxième service d’application, vous pouvez sélectionner la connexion précédente dans la liste ; vous n’avez pas à créer une nouvelle connexion.
* Si cette option est activée, décochez l’option « Trafic Internet sortant » et appliquez

<figure><img src="https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fl4sw69lqaJcaO4xFwbrR%2Fimage.png?alt=media&#x26;token=a9eab453-ab6f-4b81-850e-da51e2135215" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Vérifier l’approbation du point de terminaison privé

Vérifiez que les points de terminaison privés KeyVault et du compte de stockage sont tous deux à l’état Approuvé

<figure><img src="https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FitjKr906PCf63W5HQExi%2Fimage.png?alt=media&#x26;token=e2338b6c-b786-496a-8d3f-b40418140a5a" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Tests et résultats

Une fois confirmé, vous pouvez désactiver l’accès public pour Key Vault et le compte de stockage.

<figure><img src="https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FOiRXWpXxzwk0IVD5uF3o%2Fimage.png?alt=media&#x26;token=6ac70041-3dc8-4766-bd45-40b8858dc0fe" alt=""><figcaption></figcaption></figure>

Si la connexion est correcte, la page d’accueil de SCEPman devrait afficher toutes ses connexions comme « Connecté »\
![](https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FM904qQ3M8fi90AXhUXRC%2Fimage.png?alt=media\&token=ec13dc88-8e08-41c1-91ef-6e8f495d81f0)

Testez que votre implémentation des points de terminaison privés fonctionne en déployant des certificats à l’aide de votre MDM ou [Certificate Master.](https://docs.scepman.com/fr/gestion-des-certificats/certificate-master)
{% endstep %}
{% endstepper %}
