> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/fr/configuration-de-scepman/application-settings/ocsp.md).

# OCSP

{% hint style="info" %}
Ces paramètres ne doivent être appliqués qu’au service d’application SCEPman, pas au Certificate Master. Veuillez vous référer à [Paramètres SCEPman](/fr/configuration-de-scepman/application-settings.md).
{% endhint %}

## AppConfig:OCSP:UseAuthorizedResponder

*Linux : AppConfig\_\_OCSP\_\_UseAuthorizedResponder*

{% hint style="info" %}
Applicable à la version 2.9 et ultérieures
{% endhint %}

**Valeur :** *vrai* (par défaut depuis 3.1) ou *faux*

**Description :** Si ce paramètre est défini sur *faux*, le certificat de l’AC signera les réponses OCSP. C’est l’approche la plus simple.

S’il est défini sur *vrai* ou n’est pas défini, SCEPman émettra dynamiquement un [certificat du répondeur autorisé](https://datatracker.ietf.org/doc/html/rfc6960#section-4.2.2.2) pour signer les réponses OCSP. Ce répondeur autorisé a une courte durée de validité (voir AuthorizedResponderValidityHours ci-dessous) et un nouveau certificat sera émis automatiquement dès que nécessaire. Le certificat, ainsi que sa clé privée, ne seront conservés qu’en mémoire, de sorte qu’il n’est pas nécessaire que les administrateurs SCEPman gèrent le certificat du répondeur autorisé. Cela réduit la dépendance à Key Vault, améliore les temps de réponse et la disponibilité, et constitue une méthode pour éviter la [limite de débit de Key Vault](https://learn.microsoft.com/en-us/azure/key-vault/general/service-limits) qui pourrait autrement affecter une installation SCEPman plus grande (> \~50k utilisateurs).

## AppConfig:OCSP:AuthorizedResponderValidityHours

*Linux : AppConfig\_\_OCSP\_\_AuthorizedResponderValidityHours*

{% hint style="info" %}
Applicable à la version 2.9 et ultérieures
{% endhint %}

**Valeur :** Valeur à virgule flottante (*24.0* (par défaut)

**Description :** Ceci ne s’applique que si vous activez le répondeur OCSP autorisé en définissant UseAuthorizedResponder sur *vrai*. Cette valeur détermine la date d’expiration du certificat du répondeur OCSP autorisé. Par défaut, il expire un jour après son émission. Notez qu’en raison du paramètre [AppConfig:ValidityClockSkewMinutes](/fr/configuration-de-scepman/application-settings/certificates.md#appconfig-validityclockskewminutes), la date d’émission est antidatée et, par conséquent, la validité réelle est généralement de deux jours (un dans le passé, un dans le futur).

## AppConfig:OCSP:CacheTimeOutSecondsIfDeviceExists

*Linux : AppConfig\_\_OCSP\_\_CacheTimeOutSecondsIfDeviceExists*

**Valeur :** Entier (*600* (par défaut)

**Description :** Il s’agit de la validité, en secondes, des réponses OCSP pour les certificats valides. Techniquement, une réponse OCSP peut être réutilisée pendant sa période de validité s’il n’y a pas de [nonce OCSP](https://datatracker.ietf.org/doc/html/rfc6960#section-4.4.1) utilisé, par exemple par un proxy ou un cache interne SCEPman. Sur certains systèmes comme Windows, la réponse OCSP est stockée dans un cache client pendant sa période de validité, et lors de la vérification de la validité d’un certificat, une nouvelle requête OCSP ne sera envoyée que s’il n’existe pas déjà de réponse OCSP valide dans le cache.

Par conséquent, la valeur détermine le délai maximal entre la révocation d’un certificat et le moment où un système mettant en cache une réponse OCSP traite effectivement un certificat comme révoqué. Un nombre plus faible pourrait augmenter le nombre de requêtes OCSP et donc la charge sur SCEPman.

## AppConfig:OCSP:CacheTimeOutSecondsIfDeviceIsDisabled

*Linux : AppConfig\_\_OCSP\_\_CacheTimeOutSecondsIfDeviceIsDisabled*

**Valeur :** Entier (*300* (par défaut)

**Description :** Il s’agit de la validité, en secondes, des réponses OCSP pour les certificats désactivés, c’est-à-dire ceux qui ont l’état de révocation *On Hold* Ces certificats sont révoqués, mais pourraient redevenir valides. Exemples : certificats d’appareil pour des appareils désactivés dans Entra ID, ou certificats utilisateur pour [des utilisateurs avec un score de risque utilisateur élevé](/fr/configuration-de-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-userriskcheck).

Ce paramètre n’a aucune influence sur les certificats révoqués définitivement. Leurs réponses OCSP ont de longues durées de validité, car leur état de révocation ne peut plus changer.

Par conséquent, la valeur détermine le délai maximal entre la restauration de la validité d’un certificat (par exemple en activant un appareil dans Entra ID) et l’annulation effective de la révocation sur un système mettant en cache une réponse OCSP.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/fr/configuration-de-scepman/application-settings/ocsp.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
