> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/fr/configuration-scepman/application-settings/scep-endpoints/intune-validation.md).

# Validation Intune

{% hint style="info" %}
Ces paramètres ne doivent être appliqués qu'au SCEPman App Service, et non au Certificate Master. Veuillez vous référer à [Paramètres SCEPman](/fr/configuration-scepman/application-settings.md).
{% endhint %}

## AppConfig:IntuneValidation:ComplianceCheck

*Linux: AppConfig\_\_IntuneValidation\_\_ComplianceCheck*

{% hint style="warning" %}
**Paramètre expérimental**

SCEPman Enterprise Edition uniquement

Avant la version 1.9, en raison du retard dans l’évaluation de l’état de conformité pendant l’inscription, cette fonctionnalité interrompt l’inscription de Windows Autopilot. Après le déploiement du certificat, la vérification OCSP immédiatement suivante renverra '**non valide**' pendant l’inscription et le processus Autopilot n’aboutira pas.

À partir de la version 1.9, les clients reçoivent un « certificat de démarrage éphémère » pendant la phase d’inscription, qui est ensuite remplacé par un certificat client standard dès que le client devient conforme.

À partir de la version 2.5, vous pouvez également configurer une période de grâce pendant laquelle l’appareil est toujours considéré comme conforme avec le paramètre ComplianceGracePeriodMinutes.
{% endhint %}

**Valeur :** *Toujours* ou *Jamais* (par défaut)

**Description :** Lorsque SCEPman reçoit une requête OCSP, SCEPman peut éventuellement vérifier l’état de conformité de l’appareil. Lorsqu’il est défini sur **Toujours** SCEPman interrogera l’état de conformité de l’appareil et le résultat OCSP ne pourra être GOOD que si l’appareil est également marqué comme conforme dans Azure AD.

Définir cela sur **Jamais** désactivera la vérification de conformité.

## AppConfig:IntuneValidation:ComplianceGracePeriodMinutes

*Linux: AppConfig\_\_IntuneValidation\_\_ComplianceGracePeriodMinutes*

{% hint style="warning" %}
SCEPman Enterprise Edition uniquement

Applicable à la version 2.5 et supérieure
{% endhint %}

**Valeur :** *Entier* (par défaut : 0)

**Description :** Immédiatement après l’inscription, les appareils ne sont souvent pas encore conformes dans Intune. Ce paramètre définit une période de grâce en minutes pendant laquelle l’appareil est considéré comme conforme, même s’il ne l’est pas encore. Si l’appareil n’est pas conforme après la période de grâce, le certificat est révoqué. Cela évite le problème d’un appareil Windows qui est en train de s’inscrire et qui doit réussir à terminer le profil SCEP afin d’achever l’inscription Windows Autopilot, mais ne deviendra conforme dans Intune que plus tard.

Le paramètre vérifiera la propriété Intune EnrolledDateTime et commencera à compter à partir de ce moment.

C’est une alternative à l’utilisation de certificats de démarrage éphémères. Si vous configurez une valeur supérieure à 0, SCEPman ne délivrera jamais de certificats de démarrage éphémères.

Ce paramètre n’a un effet que si [ComplianceCheck](#appconfig-intunevalidation-compliancecheck) est défini sur *Toujours*.

## AppConfig:IntuneValidation:DeviceDirectory

*Linux: AppConfig\_\_IntuneValidation\_\_DeviceDirectory*

**Valeur :** Chaîne

Options disponibles :

* `AAD`\
  (par défaut pour SCEPman 2.0)
* `Intune`
* `AADAndIntune`
* `AADAndIntuneOpportunistic`\
  (par défaut pour SCEPman 2.1 ou version ultérieure)
* `AADAndIntuneAndEndpointlist`\
  (disponible dans SCEPman 2.2 et versions ultérieures)

{% hint style="warning" %}
Si vous souhaitez modifier ce paramètre dans un déploiement existant qui a été installé avec une version antérieure de SCEPman, veuillez exécuter à nouveau le [script de configuration PowerShell](/fr/deploiement-scepman/permissions/post-installation-config.md#acquire-and-run-the-scepman-installation-powershell-module) afin de vous assurer que SCEPman dispose des autorisations les plus récentes pour accéder aux répertoires d’appareils correspondants.
{% endhint %}

**Description :** Détermine où rechercher les appareils lors des requêtes OCSP pour les certificats d’appareil. Le répertoire correspondant est interrogé pour un appareil correspondant à l’ID de l’appareil inscrit dans le champ CN du sujet du certificat. Le certificat n’est valide que si l’appareil existe. Pour **`AAD`**, il doit également être activé (Intune ne prend pas en charge la désactivation des appareils). Si le ComplianceCheck est activé, l’appareil doit aussi être conforme. Si rien n’est configuré et pour SCEPman 1.9 et avant, `AAD` est utilisé.

Par conséquent, vous devez configurer en conséquence le profil de configuration Intune pour les appareils. `{{AAD_Device_ID}}` est l’ID d’appareil Entra/AAD, tandis que `{{DeviceID}}` est l’ID d’appareil Intune.

Pour **`AADAndIntune`**, les deux répertoires sont interrogés en parallèle. Dans ce cas, il suffit que l’appareil existe dans l’un des deux répertoires. Ce paramètre permet de migrer d’un paramètre à l’autre lorsqu’il existe encore des certificats valides pour les deux types de répertoires. Il prend également en charge les cas où vous configurez les plateformes différemment. Il peut aussi être utilisé comme solution de contournement pour les appareils iOS ou Android qui reçoivent un ID Intune au lieu d’un ID d’objet Entra ID, parce qu’ils ne sont pas entièrement joints à Entra au moment de l’inscription du certificat.

Si vous avez effectué une mise à niveau de SCEPman 1.x vers SCEPman 2.x et que vous utilisez toujours [une inscription d’application pour les autorisations SCEPman](/fr/deploiement-scepman/permissions/azure-app-registration.md), SCEPman ne dispose pas des autorisations nécessaires pour interroger Intune au sujet des appareils. Ainsi, vous êtes limité à l’option `AAD` . L’option **`AADAndIntuneOpportunistic`** vérifie si les autorisations pour interroger Intune ont été accordées à SCEPman. Si c’est le cas, cela fonctionne comme `AADAndIntune`. Si ce n’est pas le cas, cela se comporte comme `AAD`.

La valeur **`AADAndIntuneAndEndpointlist`** fonctionne exactement comme `AADAndIntune`, mais interroge en plus [la liste des certificats émis par Intune](https://endpoint.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMonitorMenu/~/certificateReport). Si Intune [a déclenché la révocation d’un certificat](https://learn.microsoft.com/en-us/mem/intune/protect/remove-certificates#scep-certificates), cela rendra le certificat révoqué dans SCEPman.

{% embed url="<https://www.youtube.com/watch?v=K0SK0BtoBUQ>" %}
SCEPman 2.0 : validation des certificats
{% endembed %}

## AppConfig:IntuneValidation:RevokeCertificatesOnWipe

*Linux: AppConfig\_\_IntuneValidation\_\_RevokeCertificatesOnWipe*

{% hint style="info" %}
Applicable à la version 2.1 et supérieure.
{% endhint %}

**Valeur :** *true* (par défaut) ou *false*

**Description :** Ce paramètre étend la validation des appareils lors de l’utilisation de l’ID d’appareil Intune. Il ne fonctionne pas lors de l’utilisation de l’ID d’appareil Entra/AAD. S’il est activé, SCEPman évalue la propriété Management State d’un appareil Intune lorsque son certificat d’appareil est validé. Si l’état indique l’une des valeurs suivantes, le certificat est révoqué :

* RetirePending
* RetireFailed
* WipePending
* WipeFailed
* Unhealthy
* DeletePending
* RetireIssued
* WipeIssued

Plus précisément, cela signifie que lorsqu’un administrateur déclenche un Wipe ou un Retire pour un appareil, le certificat sera révoqué immédiatement. Même si l’appareil est éteint ou hors ligne et que l’action ne peut donc pas être exécutée sur l’appareil, le certificat n’est plus valide.

## AppConfig:IntuneValidation:UntoleratedUserRisks

*Linux: AppConfig\_\_IntuneValidation\_\_UntoleratedUserRisks*

{% hint style="warning" %}
**Paramètre expérimental** - Applicable à la version 2.2 et supérieure. Nécessite l’autorisation *IdentityRiskyUser.Read.All* attribuée par le module PS SCEPman version 1.7 et supérieure.

SCEPman Enterprise Edition uniquement
{% endhint %}

**Valeur :** Liste séparée par des virgules des niveaux de risque utilisateur, par ex. *Faible*, *Moyen*, *Élevé*.

**Description :** Ce paramètre n’a d’effet que si vous définissez [UserRiskCheck](#appconfig-intunevalidation-userriskcheck) vers *Toujours*. Les certificats des utilisateurs dont les niveaux de risque figurent dans cette liste seront considérés comme invalides.

Exemple : vous définissez `Moyen,Élevé` pour ce paramètre. Un utilisateur a un niveau de risque *Faible*. Le certificat de l’utilisateur est valide et peut être utilisé pour se connecter au VPN d’entreprise. Ensuite, un événement de risque augmente le niveau de risque utilisateur à *Moyen*. L’utilisateur tente de se connecter au VPN, mais n’y parvient pas, car la passerelle VPN vérifie la validité du certificat en temps réel et SCEPman répond qu’il est révoqué.

## AppConfig:IntuneValidation:UserRiskCheck

*Linux: AppConfig\_\_IntuneValidation\_\_UserRiskCheck*

{% hint style="warning" %}
**Paramètre expérimental** - Applicable à la version 2.2 et supérieure. Nécessite l’autorisation *IdentityRiskyUser.Read.All* attribuée par le module PS SCEPman version 1.7 et supérieure.

SCEPman Enterprise Edition uniquement
{% endhint %}

**Valeur :** *Toujours* ou *Jamais* (par défaut)

**Description :** Lorsque SCEPman reçoit une requête OCSP pour un certificat émis à un utilisateur Intune, SCEPman peut éventuellement vérifier le [le niveau de risque de l’utilisateur](https://docs.microsoft.com/en-us/azure/active-directory/identity-protection/concept-identity-protection-risks#user-linked-detections). Lorsqu’il est défini sur **Toujours** SCEPman interrogera l’état de risque de l’utilisateur et le résultat OCSP ne pourra être GOOD que si le risque de l’utilisateur ne figure pas dans la liste des [UntoleratedUserRisks](#appconfig-intunevalidation-untolerateduserrisks).

Définir cela sur **Jamais** désactivera la vérification du risque utilisateur.

## AppConfig:IntuneValidation:WaitForSuccessNotificationResponse

*Linux: AppConfig\_\_IntuneValidation\_\_WaitForSuccessNotificationResponse*

**Valeur :** *true* (par défaut) ou *false*

**Description :** Après l’émission réussie d’un certificat, SCEPman envoie une notification concernant le certificat à Intune. Microsoft recommande d’attendre la réponse dans sa spécification. Cependant, certaines instances affichent de longs délais entraînant parfois des dépassements de délai. Par conséquent **Vrai** est la valeur par défaut.

Définir cela sur **Faux** fait que SCEPman renvoie le certificat émis avant qu’Intune ne réponde à la notification. Cela va à l’encontre de la lettre de la spécification, mais améliore les performances et évite les dépassements de délai dans les cas où ce problème se produit.

## AppConfig:IntuneValidation:ValidityPeriodDays

*Linux: AppConfig\_\_IntuneValidation\_\_ValidityPeriodDays*

**Valeur :** Positif *Entier*

**Description :** Ce paramètre réduit davantage la valeur globale ValidityPeriodDays pour le point de terminaison Intune.

## AppConfig:IntuneValidation:EnableCertificateStorage

*Linux: AppConfig\_\_IntuneValidation\_\_EnableCertificateStorage*

{% hint style="info" %}
Applicable à la version 2.7 et supérieure

SCEPman Enterprise Edition uniquement
{% endhint %}

**Valeur :** *true* ou *false* (par défaut)

**Description :** Lors de la demande de certificats via le point de terminaison Intune, SCEPman stocke les certificats demandés dans le Storage Account dans Azure si cette option est définie sur *true*. Cela fera apparaître les certificats émis dans SCEPman Certificate Master, où vous pourrez les consulter et les révoquer manuellement. De plus, les certificats sont révoqués automatiquement lorsque l’objet Entra ou Intune associé passe dans un état non valide, comme spécifié par les autres paramètres (par exemple s’il est désactivé ou supprimé). Si elle est définie sur *false*, SCEPman ne stockera pas les certificats émis et les certificats ne seront visibles que dans les journaux ou dans l’affichage Intune classique de Certificate Master ou du portail Intune. Si ce paramètre n’est pas défini, le comportement dépend du paramètre global [AppConfig:EnableCertificateStorage](/fr/configuration-scepman/application-settings/basics.md#appconfig-enablecertificatestorage).

## AppConfig:IntuneValidation:AllowRenewals <a href="#appconfig-dbcsrvalidation-allowrenewals" id="appconfig-dbcsrvalidation-allowrenewals"></a>

**Valeur :** *true* ou *false* (par défaut)

**Description :** Cela permet d’utiliser le *RenewalReq* opération sur ce point de terminaison SCEP. Cela fonctionne uniquement pour les types de certificats ajoutés à *AppConfig:*&#x49;ntuneValidatio&#x6E;*:ReenrollmentAllowedCertificateTypes*.

Cette opération peut être utilisée avec le [SCEPmanClient ](https://github.com/scepman/scepmanclient)module PowerShell.

{% hint style="warning" %}
Veuillez noter qu’Intune n’utilisera pas l’opération *RenewalReq* et ce paramètre n’est pas requis pour un fonctionnement normal.
{% endhint %}

## AppConfig:IntuneValidation:AllowRequestedSidExtension

{% hint style="info" %}
Applicable à la version 2.11.1460 et supérieure. Les versions antérieures se comportent différemment de ce qui est décrit si ce paramètre est modifié, et nous recommandons de ne pas configurer ce paramètre pour ces anciennes versions.
{% endhint %}

**Valeur :** *true* ou *false* (par défaut)

**Description :** S’il existe une extension SID (OID 1.3.6.1.4.1.311.25.2) dans la demande de certificat, elle sera copiée dans le certificat émis si ce paramètre est vrai. S’il est faux, elle sera filtrée. Le SID est important pour un mappage fort des certificats dans les scénarios d’authentification AD locaux. Cependant, Intune semble [ne pas vérifier l’authenticité du SID demandé](/fr/autre/troubleshooting/sid-spoofing-vulnerability.md) dans l’extension, de sorte qu’autoriser les extensions SID demandées peut poser une vulnérabilité de sécurité.

Les extensions SID ajoutées via [AppConfig:AddSidExtension](/fr/configuration-scepman/application-settings/certificates.md#appconfig-addsidextension) ne sont pas affectées par ce paramètre. De plus, les SID ajoutés en tant que SAN URI contenant un SID ne sont pas non plus affectés si la version de SCEPman est 2.11.1460 ou plus récente — les anciennes versions de SCEPman copient le SID de l’URI SAN uniquement si ce *true*, mais elles ont *true* comme valeur par défaut.

## AppConfig:IntuneValidation:ReenrollmentAllowedCertificateTypes <a href="#appconfig-dbcsrvalidation-reenrollmentallowedcertificatetypes" id="appconfig-dbcsrvalidation-reenrollmentallowedcertificatetypes"></a>

**Valeur :** Liste séparée par des virgules des types de certificats de cette liste :

* DomainController
* Static
* IntuneUser
* IntuneDevice
* JamfUser
* JamfUserWithDevice
* JamfUserWithComputer
* JamfDevice
* JamfComputer

**Description :** Vous pouvez utiliser le point de terminaison SCEP pour renouveler des certificats des types spécifiés dans ce paramètre. Si vous ne spécifiez aucune valeur, la valeur par défaut est aucun type.

Par exemple, si vous souhaitiez renouveler des certificats émis manuellement via Certificate Master, vous spécifieriez `Static`. Si vous souhaitez également renouveler les certificats Domain Controller, vous spécifieriez `DomainController,Static`.

{% hint style="warning" %}
Veuillez noter qu’Intune n’utilisera pas l’opération *RenewalReq* et ce paramètre n’est pas requis pour un fonctionnement normal.
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/fr/configuration-scepman/application-settings/scep-endpoints/intune-validation.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
