> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/fr/configuration-scepman/application-settings/ocsp.md).

# OCSP

{% hint style="info" %}
Ces paramètres ne doivent être appliqués qu'au SCEPman App Service, et non au Certificate Master. Veuillez vous référer à [Paramètres SCEPman](/fr/configuration-scepman/application-settings.md).
{% endhint %}

## AppConfig:OCSP:UseAuthorizedResponder

*Linux: AppConfig\_\_OCSP\_\_UseAuthorizedResponder*

{% hint style="info" %}
Applicable à la version 2.9 et ultérieures
{% endhint %}

**Valeur :** *true* (par défaut depuis 3.1) ou *false*

**Description :** Si cette valeur est définie sur *false*, le certificat de l’AC signera les réponses OCSP. C’est l’approche la plus simple.

S’il est défini sur *true* ou n’est pas défini, SCEPman émettra dynamiquement un [certificat de répondeur autorisé](https://datatracker.ietf.org/doc/html/rfc6960#section-4.2.2.2) pour signer les réponses OCSP. Ce répondeur autorisé a une courte durée de validité (voir AuthorizedResponderValidityHours ci-dessous) et un nouveau certificat sera émis automatiquement chaque fois que nécessaire. Le certificat ainsi que sa clé privée seront conservés uniquement en mémoire, donc les administrateurs de SCEPman n’ont pas besoin de gérer le certificat du répondeur autorisé. Cela réduit la dépendance à Key Vault, améliore les temps de réponse et la disponibilité, et constitue une méthode pour éviter la limite de limitation de débit de Key Vault [limite de limitation de débit de Key Vault](https://learn.microsoft.com/en-us/azure/key-vault/general/service-limits) qui pourrait autrement affecter des installations SCEPman plus importantes (> \~50k utilisateurs).

## AppConfig:OCSP:AuthorizedResponderValidityHours

*Linux: AppConfig\_\_OCSP\_\_AuthorizedResponderValidityHours*

{% hint style="info" %}
Applicable à la version 2.9 et ultérieures
{% endhint %}

**Valeur :** Valeur à virgule flottante (*24.0* comme valeur par défaut)

**Description :** Cela n’est applicable que si vous activez le répondeur OCSP autorisé en définissant UseAuthorizedResponder sur *true*. Cette valeur détermine la date d’expiration du certificat de répondeur OCSP autorisé. Par défaut, il expire un jour après son émission. Notez qu’en raison du paramètre [AppConfig:ValidityClockSkewMinutes](/fr/configuration-scepman/application-settings/certificates.md#appconfig-validityclockskewminutes), la date d’émission est antérieure et la validité réelle est donc généralement de deux jours (un dans le passé, un dans le futur).

## AppConfig:OCSP:CacheTimeOutSecondsIfDeviceExists

*Linux: AppConfig\_\_OCSP\_\_CacheTimeOutSecondsIfDeviceExists*

**Valeur :** Entier (*600* comme valeur par défaut)

**Description :** Il s’agit de la durée de validité, en secondes, des réponses OCSP pour les certificats valides. Techniquement, une réponse OCSP peut être réutilisée pendant sa période de validité si aucun [Nonce OCSP](https://datatracker.ietf.org/doc/html/rfc6960#section-4.4.1) est utilisé, par exemple par un proxy ou par un cache interne de SCEPman. Sur certains systèmes comme Windows, la réponse OCSP est stockée dans un cache client pendant sa période de validité, et lors de la vérification de la validité d’un certificat, une nouvelle requête OCSP ne sera envoyée que s’il n’y a pas déjà de réponse OCSP valide dans le cache.

Par conséquent, la valeur détermine le délai maximal entre la révocation d’un certificat et le moment où un système mettant en cache une réponse OCSP traite effectivement un certificat comme révoqué. Un nombre plus faible pourrait augmenter le nombre de requêtes OCSP et donc la charge sur SCEPman.

## AppConfig:OCSP:CacheTimeOutSecondsIfDeviceIsDisabled

*Linux: AppConfig\_\_OCSP\_\_CacheTimeOutSecondsIfDeviceIsDisabled*

**Valeur :** Entier (*300* comme valeur par défaut)

**Description :** Il s’agit de la durée de validité, en secondes, des réponses OCSP pour les certificats désactivés, c’est-à-dire ceux qui ont l’état de révocation *En attente* d’état de révocation. Ces certificats sont révoqués, mais pourraient redevenir valides. Les exemples sont les certificats d’appareil pour des appareils désactivés dans Entra ID, ou les certificats utilisateur pour [des utilisateurs ayant un score de risque utilisateur élevé](/fr/configuration-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-userriskcheck).

Ce paramètre n’a aucune influence sur les certificats révoqués de façon permanente. Leurs réponses OCSP ont de longues durées de validité, car leur état de révocation ne peut plus changer.

Par conséquent, la valeur détermine le délai maximal entre le rétablissement de la validité d’un certificat (par exemple en réactivant un appareil dans Entra ID) et l’annulation effective de la révocation sur un système mettant en cache une réponse OCSP.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/fr/configuration-scepman/application-settings/ocsp.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
