> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/fr/configuration-scepman/application-settings/certificates.md).

# Certificats

{% hint style="info" %}
Ces paramètres ne doivent être appliqués qu'au SCEPman App Service, et non au Certificate Master. Veuillez vous référer à [Paramètres SCEPman](/fr/configuration-scepman/application-settings.md).
{% endhint %}

## AppConfig:AddMicrosoftAADExtensions

*Linux : AppConfig\_\_AddMicrosoftAADExtensions*

**Valeur :** *true* (par défaut) ou *false*

**Description :** Les certificats doivent-ils avoir les extensions 1.2.840.113556.5.14 (ID de Tenant AAD) et 1.2.840.113556.1.5.284.2 (ID d'appareil AAD) ?

## AppConfig:AddSidExtension

*Linux : AppConfig\_\_AddSidExtension*

{% hint style="info" %}
Applicable à la version 2.5 et supérieure
{% endhint %}

**Valeur :** *true* ou *false* (par défaut)

**Description :** Ce paramètre détermine si les certificats peuvent avoir l'extension 1.3.6.1.4.1.311.25.2 (identifiant de sécurité (SID) de l'utilisateur). Cette extension est nécessaire pour atténuer [les attaques Certifried](/fr/autre/troubleshooting/certifried.md) si les certificats sont utilisés pour l'authentification des utilisateurs AD sur site.

Si ce paramètre est défini sur false, SCEPman n'émettra jamais de certificats avec cette extension. S'il est défini sur true, SCEPman peut émettre des certificats avec cette extension dans deux cas :

Premièrement, lors de l'inscription de certificats utilisateur via Intune et que l'objet AAD de l'utilisateur contient un SID dans l'attribut *OnPremisesSecurityIdentifier*. Si l'objet AAD de l'utilisateur ne contient pas de SID, par exemple s'il s'agit d'un utilisateur cloud uniquement, SCEPman n'émettra pas de certificat avec cette extension. Il en va de même pour l' [endpoint static-aad](/fr/configuration-scepman/application-settings/scep-endpoints/staticaad-validation.md).

Deuxièmement, lors de l'inscription de certificats utilisateur via d'autres points de terminaison SCEP et que la CSR contient déjà l'extension. Des exemples sont l'endpoint Static SCEP et les demandes manuelles de certificats via Certificate Master.

## AppConfig:ValidityPeriodDays

*Linux : AppConfig\_\_ValidityPeriodDays*

**Valeur :** *Entier*

**Description :**\
Le nombre maximal de jours pendant lequel un certificat émis est valide. Par défaut, ce paramètre est défini sur **730 jours**. Si le paramètre n'est pas disponible (anciennes installations de SCEPman), la période de validité est **200 jours**. SCEPman n'émet jamais de certificats dont la validité est supérieure à la valeur définie ici. Il existe toutefois des moyens de réduire la validité pour des certificats spécifiques.

Vous pouvez configurer des périodes de validité plus courtes dans chaque profil SCEP dans Intune, comme décrit dans le [documentation Microsoft](https://docs.microsoft.com/en-us/mem/intune/protect/certificates-scep-configure#modify-the-validity-period-of-the-certificate-template).

{% hint style="warning" %}
Les appareils iOS/iPadOS et macOS ignorent la configuration de la période de validité via Intune. Par conséquent, vous devez configurer ce paramètre dans SCEPman si vous souhaitez une autre période de validité que 200 jours pour vos appareils iOS/iPadOS et macOS. Veuillez lire [iOS/iPadOS](/fr/gestion-des-certificats/microsoft-intune/ios.md) pour plus de détails, où nous recommandons une valeur plus élevée.
{% endhint %}

Vous pouvez également configurer **plus courtes** périodes de validité pour chaque point de terminaison SCEP. Par défaut, les valeurs suivantes sont définies pour chaque point de terminaison :

| Point de terminaison | Paramètre                                                                                                                                                                         | Validité en jours      |
| -------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ---------------------- |
| Intune               | [AppConfig:IntuneValidation:ValidityPeriodDays](/fr/configuration-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-validityperioddays) | 365                    |
| Jamf                 | \<Non défini>                                                                                                                                                                     | 730 (paramètre global) |
| Static               | \<Non défini>                                                                                                                                                                     | 730 (paramètre global) |
| Certificate Master   | \<Non défini>                                                                                                                                                                     | 730 (paramètre global) |

L'image ci-dessous illustre comment SCEPman limite la période de validité des certificats ; d'abord au niveau de chaque point de terminaison, puis globalement.

<figure><img src="https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fgit-blob-f081c17fe656bb288df20f9e8b4df6fb81aef92b%2FSCEPman%20Certificate%20Validity.jpg?alt=media" alt=""><figcaption></figcaption></figure>

## AppConfig:ConcurrentSCEPRequestLimit

*Linux : AppConfig\_\_ConcurrentSCEPRequestLimit*

**Valeur :** Positif *Entier*

**Par défaut :** 50

**Description :** Lorsque davantage de demandes SCEP arrivent à SCEPman, il faut plus de temps pour que chaque demande se termine. À des fréquences de demandes élevées, par exemple immédiatement après l'attribution d'un profil de configuration SCEP à un grand nombre d'appareils, le traitement des demandes peut prendre tellement de temps que les demandes expirent. Les clients réessaieront leurs demandes échouées, ce qui peut maintenir la fréquence des demandes au-dessus du niveau critique de surcharge.

Avec ce paramètre, SCEPman ne traitera en parallèle que ce nombre de demandes SCEP. S'il y a davantage de demandes, SCEPman renvoie HTTP 329 (Too Many Requests). Dans ce cas, les clients basés sur Intune retenteront plus tard l'émission du certificat, donc en général aucune demande n'est perdue. Cela garantit que SCEPman peut terminer les demandes à temps et a une chance de résorber la file d'attente.

## AppConfig:ValidityClockSkewMinutes

*Linux : AppConfig\_\_ValidityClockSkewMinutes*

**Valeur :** Positif *Entier*

**Par défaut :** 1440

**Description :** Lorsque SCEPman émet un certificat, sa validité commencera 24 heures (1440 minutes) plus tôt que sa date d'émission. Cela s'explique par le fait que l'horloge du client peut être plus lente que celle de SCEPman et supposer alors que le certificat n'est pas encore valide. Certaines plateformes rejettent immédiatement les certificats non valides, même s'ils deviennent valides quelques secondes plus tard.

## AppConfig:UseRequestedKeyUsages

*Linux : AppConfig\_\_UseRequestedKeyUsages*

**Valeur :** *true* (par défaut) ou *false*

**Description :** Les certificats doivent-ils avoir les extensions Key Usage et Extended Key Usage (EKU) définies comme demandé, ou SCEPman doit-il les définir ?

**Vrai :** Les extensions Key Usage et Extended Key Usage des certificats sont définies par la solution MDM.\
**Faux :** L'utilisation de la clé est toujours *Chiffrement de clé* + *Signature numérique*. L'utilisation étendue de la clé est toujours *Authentification client*.

{% hint style="warning" %}
Les appareils iOS/iPadOS ne prennent pas en charge les Extended Key Usages personnalisées (même si elles sont configurées dans le profil Intune et [#appconfig-userequestedkeyusages](#appconfig-userequestedkeyusages "mention") défini sur **Vrai**). Par conséquent, leurs certificats auront toujours *Authentification client* comme Extended Key Usage.
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/fr/configuration-scepman/application-settings/certificates.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
