> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/fr/configuration-scepman/rbac.md).

# RBAC de Certificate Master

{% hint style="warning" %}
SCEPman Enterprise Edition uniquement
{% endhint %}

{% hint style="info" %}
Applicable à la version 2.5 et supérieure de SCEPman Certificate Master
{% endhint %}

Lorsque les utilisateurs accèdent à SCEPman Certificate Master, leur rôle détermine les actions qu’ils peuvent effectuer et les certificats qu’ils peuvent voir. Les rôles sont déterminés via l’application d’entreprise *SCEPman-CertMaster* dans Microsoft Entra ID (Azure AD). Si vous avez installé SCEPman avant la version 2.5, vous devez exécuter à nouveau la CMDlet Complete-SCEPmanInstallation du module PS SCEPman pour voir les rôles dans le portail Microsoft Entra. Les rôles suivants sont disponibles :

<figure><img src="https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2F0UxE3cdi27MLABvFARnw%2F2023-10-23%2014_50_14-Select%20a%20role.png?alt=media&amp;token=e3ac2dd1-1e7a-4834-a28e-16cc65b20b69" alt=""><figcaption></figcaption></figure>

## Rôles disponibles

* **Admin.Full**: Les membres de ce rôle peuvent tout faire dans SCEPman Certificate Master. Si une future version de SCEPman Certificate Master ajoute de nouvelles fonctionnalités, les membres de ce rôle y auront accès.
* **Manage.All**: Les membres de ce rôle peuvent voir et révoquer tous les certificats. Cela inclut les certificats de la base de données Certificate Master ainsi que les certificats inscrits via Intune.
* **Manage.All.Read**: Bien que les membres puissent voir tous les certificats, ils ne peuvent pas les révoquer.
* **Manage.Intune**: Les membres peuvent voir et révoquer les certificats inscrits via Intune.
* **Manage.Intune.Read**: Les membres peuvent voir les certificats inscrits via Intune, mais ne peuvent pas les révoquer.
* **Manage.Storage**: Les membres peuvent voir et révoquer les certificats dans la base de données Certificate Master.
* **Manage.Storage.Read**: Les membres peuvent voir les certificats dans la base de données Certificate Master, mais ne peuvent pas les révoquer.
* **Request.All**: Les membres peuvent demander tous les types de certificats. Cela inclut l’envoi de demandes CSR, qui peuvent être de n’importe quel type. Si les utilisateurs ont besoin d’envoyer des demandes CSR, ce rôle est requis.
* **Request.Client**: Les demandes sont limitées aux certificats client, c’est-à-dire aux certificats d’appareil créés manuellement. Ils disposent de l’usage étendu des clés d’authentification client (EKU) et d’un sujet personnalisable.
* **Request.CodeSigning**: Les demandes ne peuvent concerner que des certificats de signature de code.
* **Request.Server**: Les membres peuvent demander uniquement des certificats de serveur. Ils disposent de l’EKU d’authentification serveur.
* **Request.SubCa**: Les membres peuvent demander des certificats pour des AC subordonnées. Cependant, l’usage étendu des clés limite ces AC à l’émission de certificats d’authentification serveur uniquement. Cela leur permet d’être utilisées pour l’interception TLS, comme dans les pare-feu, mais pas à d’autres fins. Il s’agit d’une fonctionnalité de sécurité. Si vous avez besoin d’une AC subordonnée pour d’autres usages, vous devez créer une CSR et la soumettre à Certificate Master, ce qui nécessite le *Request.All* rôle.
* **Request.User**: Les membres peuvent demander uniquement des certificats utilisateur. Ils disposent de l’EKU d’authentification client et d’un UPN choisi par le demandeur. À partir de SCEPman 2.6, l’EKU Smart Card Logon est également possible. Gardez à l’esprit qu’une personne disposant de ce rôle peut demander des certificats pour d’autres utilisateurs. Si l’authentification basée sur les certificats est activée dans AD ou AAD et que vous avez ajouté l’AC SCEPman comme autorité de confiance à cet effet dans AD ou AAD, cela peut être utilisé pour usurper l’identité d’autres utilisateurs.

{% hint style="info" %}
Il s’agit de l’ensemble de rôles par défaut qui sera ajouté lors de la configuration post-installation. Il existe d’autres rôles plus complexes qui peuvent être ajoutés si nécessaire : [Rôles des CSR et des formulaires](/fr/configuration-scepman/rbac/csr-and-form-roles.md)
{% endhint %}

## Affectation des rôles

{% stepper %}
{% step %}

### Accédez à SCEPman-CertMaster

Azure > Applications d’entreprise > Effacer les filtres > SCEPman-CertMaster<br>

<figure><img src="https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FYAuIaRUSB98yeb46IsUm%2Fimage.png?alt=media&amp;token=4f059ffc-b6ad-4d47-9ce9-53a94e746eab" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Attribuer un utilisateur/groupe

Accédez à Gérer > Utilisateurs et groupes et sélectionnez les administrateurs souhaités ainsi que leur rôle.\
Cliquez sur Attribuer une fois les administrateurs et les rôles sélectionnés.\
![](https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FdnKmNw3XbiSocezcUJzl%2Fimage.png?alt=media\&token=edfa6c8d-a0ea-4316-bef6-0ce65f7c140d)<br>

<figure><img src="https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FCHLvR2GG8XRtZwPaJ5H6%2Fimage.png?alt=media&amp;token=539dc662-10db-4afe-9932-a1545deec10f" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Videz le cache de votre navigateur web (facultatif)

Dans certains cas, les autorisations d’un administrateur peuvent sembler identiques même après leur modification. Tous les cookies de Certificate Master doivent être supprimés pour contourner ce problème.
{% endstep %}
{% endstepper %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/fr/configuration-scepman/rbac.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
