For the complete documentation index, see llms.txt. This page is also available as Markdown.

Partition du Tenant

Vue d’ensemble

SCEPman peut être configuré pour fonctionner à partir d’un locataire Azure distinct du locataire Azure/Intune pour lequel il délivre des certificats aux utilisateurs et/ou aux appareils. Cette configuration, appelée multi-location fractionnée, est particulièrement utile pour les MSP qui souhaiteraient mutualiser les coûts de l’infrastructure Azure entre leurs clients tout en conservant un backend dédié et une autorité de certification unique pour chacun de ces clients.

La multi-location fractionnée s’accompagne d’un inconvénient majeur: Les identités managées ne peuvent plus être utilisées. Cela signifie que l’authentification auprès de l’API Graph (Azure AD et Intune) est gérée à l’aide d’une inscription d’application et d’un secret client, qu’il faut gérer (par le MSP) lorsqu’il expire.

Dans ce qui suit, nous appelons le locataire d’hébergement locataire d’accueil, et le locataire client comme locataire cible. Les ressources SCEPman existeront dans le locataire d’accueil, et les appareils gérés dans le locataire cible comme dans le schéma ci-dessous :

Étapes de configuration

  1. Dans le locataire d’accueil, effectuez un déploiement standard de SCEPman/Certificate Master comme décrit dans notre Guide de démarrage.

Dans SCEPman (locataire d’accueil)

  1. Accédez à l’App service SCEPman App service puis à « Paramètres » --> « Variables d’environnement ». Repérez les paramètres suivants et supprimez les :

Variables d’environnement

AppConfig:AuthConfig:ManagedIdentityEnabledForWebsiteHostname

AppConfig:AuthConfig:ManagedIdentityEnabledOnUnixTime

AppConfig:AuthConfig:ManagedIdentityPermissionLevel

  1. Renommez les paramètres suivants (ne modifiez pas leurs valeurs):

Nom d’origine
Nouveau nom

AppConfig:AuthConfig:ApplicationId

AppConfig:AuthConfig:HomeApplicationId

AppConfig:AuthConfig:TenantId

AppConfig:AuthConfig:HomeTenantId

  1. Créez une inscription d’application dans le locataire cible comme décrit ici : Inscription d’application Azure. Cela inscription d’application permettra à SCEPman d’accéder aux annuaires Azure AD et Intune dans le locataire cible.

Créez les nouvelles variables d’environnement suivantes si vous ne l’avez pas déjà fait lors de la création de l’inscription d’application :

Nom
Valeur

AppConfig:AuthConfig:ApplicationId

GUID du inscription d’application qui a été créé auparavant (locataire cible).

AppConfig:AuthConfig:TenantId

ID du Tenant du locataire cible.

AppConfig:AuthConfig:ApplicationKey

Valeur du secret client qui a été créé dans le cadre de la inscription d’application dans le locataire cible.

  1. Appliquez les modifications.

  2. Redémarrez le SCEPman App service.

Certificate Master

  1. Accédez au Certificate Master App service puis à « Paramètres » > « Variables d’environnement ».

  2. Vous avez maintenant deux options :

    1. Si vous souhaitez que les utilisateurs de votre locataire d’accueil se connectent à Certificate Master et émettent des certificats, ce qui inclut les utilisateurs invités dans votre locataire d’accueil, par exemple depuis votre locataire cible.

Option 1 : les utilisateurs du locataire d’accueil se connectent à Certificate Master

Dans ce cas, renommez les paramètres suivants (ne modifiez pas leurs valeurs):

Nom d’origine
Nouveau nom

AppConfig:AuthConfig:TenantId

AppConfig:AuthConfig:HomeTenantId

AppConfig:AuthConfig:ApplicationId

AppConfig:AuthConfig:HomeApplicationId

b. Vous souhaitez que les utilisateurs de votre locataire cible se connectent à Certificate Master et émettent des certificats, ce qui inclut les utilisateurs invités dans votre locataire cible, par exemple depuis votre locataire d’accueil.

Option 2 : les utilisateurs du locataire cible se connectent à Certificate Master

Dans ce cas, procédez comme suit :

  • Ouvrez un PowerShell ou Azure Cloud Shell dans votre locataire cible et exécutez les commandes suivantes :

Remplacez <url> par l’URL de votre Certificate Master

  • Le cmdlet affichera un ID d’application et un ID du Tenant (celui du locataire cible). Saisissez ces deux valeurs comme

    • AppConfig:AuthConfig:HomeApplicationId et

    • AppConfig:AuthConfig:HomeTenantId dans les paramètres de votre Certificate Master.

  • Maintenant créez les nouveaux paramètres d’application suivants, en remplaçant éventuellement les paramètres existants, avec les mêmes valeurs que dans SCEPman :

Nom
Valeur

AppConfig:AuthConfig:ApplicationId

GUID du inscription d’application qui a été créé auparavant.

AppConfig:AuthConfig:TenantId

ID du Tenant du locataire cible.

AppConfig:AuthConfig:ApplicationKey

Valeur du secret client qui a été créé dans le cadre de la inscription d’application auparavant. Vous pouvez créer un nouveau secret client distinct pour Certificate Master si vous le souhaitez.

  1. Enregistrez les modifications

  2. Redémarrez le Certificate Master de SCEPman App service.

  3. Accordez les droits de demande de certificats via le Certificate Master web app, voir ici.

En résumé, voici les comptes utilisés par Certificate Master et leur usage :

Compte
À quoi sert-il ?
Remarques

Identité managée

  • Autoriser les CSR soumis à SCEPman

  • Accès au Storage Account

S/O

Inscription d’application avec l’ID d’application de ApplicationId

Certificate Master accède à Microsoft Graph dans ce contexte pour voir quels certificats ont été inscrits via Intune

Si ApplicationKey n’est pas présent, l’identité managée est utilisée à la place.

Inscription d’application avec l’ID d’application de HomeApplicationId

Les utilisateurs s’authentifient auprès de cette application. Elle doit se trouver dans le locataire où résident les utilisateurs accédant à Certificate Master (mais des utilisateurs invités d’autres locataires peuvent également être autorisés)

Si HomeApplicationId n’est pas présent, ApplicationId est utilisé à la place.

La configuration de la multi-location fractionnée est maintenant terminée ; vous pouvez poursuivre et configurer vos profils SCEP en fonction de votre MDM.

Considérations lorsque l’on a plusieurs locataires cibles

Si vous souhaitez avoir plusieurs instances de SCEPman pour émettre des certificats vers différents locataires cibles, vous devrez prendre des mesures de configuration supplémentaires pour isoler ces instances les unes des autres.

Un concept possible pourrait inclure un groupe de ressources de gestion contenant un seul App Service Plan qui fournira la ressource de calcul pour tous vos App Services SCEPman. Les points suivants doivent être pris en compte lorsque cela est fait pour plusieurs locataires :

  • Chaque instance devrait avoir son propre groupe de ressources pour les distinguer

  • Vous devriez créer des inscriptions d’application pour chaque instance afin d’isoler les autorisations

  • L’App Service Plan devrait être créé dans un groupe de ressources de gestion indépendant, car il sert plusieurs instances

Dans ce diagramme, un locataire de gestion et ses deux instances SCEPman fournissent des certificats aux locataires de Contoso et de Tailwind :

Ajoutez une nouvelle instance SCEPman à un App Service Plan existant

Lors du déploiement d’une nouvelle instance SCEPman à l’aide de la méthode de déploiement d’entreprise il vous est proposé de saisir l’ID de ressource d’un App Service Plan existant auquel cette instance doit être ajoutée.

Cet ID de ressource peut être trouvé dans les propriétés de l’App Service Plan existant :

Créez des inscriptions d’application spécifiques au client

Pour isoler les autorisations des applications, vous devrez ajuster la commande post-déploiement afin de spécifier des inscriptions d’application personnalisées :

Cette commande aboutira à une instance SCEPman entièrement configurée et isolée des instances précédentes. Vous pouvez maintenant poursuivre en configurant la multi-location fractionnée pour cette instance.

La section ci-dessus concernant le Certificate Master peut désormais être appliquée en option si vous souhaitez que ce service soit accessible depuis le locataire client.

Mis à jour

Ce contenu vous a-t-il été utile ?