> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/fr/deploiement-scepman/deployment-guides/scenarios/certificate-based-authentication-for-rdp.md).

# Authentification basée sur des certificats pour RDP

Vous pouvez utiliser SCEPman pour émettre des certificats de connexion par carte à puce à vos utilisateurs. En les inscrivant à Windows Hello for Business (*Fournisseur de stockage de clés Microsoft Passport*) ils peuvent utiliser ces certificats pour s’authentifier auprès des ressources sur site à l’aide de leur code PIN Hello ou d’options biométriques.

Cela permettra par exemple aux utilisateurs de se connecter à d’autres clients via le protocole Remote Desktop Protocol (RDP) en utilisant leurs informations d’identification Windows Hello for Business.

## Configuration d’Active Directory

### Prérequis

* Le certificat d’AC de SCEPman doit être publié dans le **NTAuth** magasin afin d’authentifier les utilisateurs auprès d’Active Directory
* Les contrôleurs de domaine doivent disposer d’un certificat de contrôleur de domaine pour authentifier les utilisateurs de carte à puce
* Les contrôleurs de domaine et les machines cibles doivent faire confiance à l’AC racine de SCEPman

Suivez notre guide sur les certificats de Domain Controller pour publier le certificat d’AC racine de SCEPman dans le **NTAuth** magasin et émettre des certificats à vos contrôleurs de domaine :

{% content-ref url="/pages/20e0854d7477e8e830ff56deaa9e7f52e0fd35ad" %}
[Certificats de Domain Controllers](/fr/gestion-des-certificats/domain-controller-certificates.md)
{% endcontent-ref %}

Vous pouvez créer un **Objet de stratégie de groupe** pour gérer la distribution du certificat racine aux machines concernées : [Pour distribuer des certificats aux ordinateurs clients à l’aide de la stratégie de groupe](https://learn.microsoft.com/en-us/windows-server/identity/ad-fs/deployment/distribute-certificates-to-client-computers-by-using-group-policy#to-distribute-certificates-to-client-computers-by-using-group-policy)

Le certificat doit être déployé sur tous les contrôleurs de domaine gérant les authentifications ainsi que sur toutes les machines cibles auxquelles les utilisateurs souhaitent se connecter à l’aide de cette méthode.

{% hint style="danger" %}
Veuillez noter qu’une fois le certificat racine de SCEPman publié dans le magasin NTAuth, les utilisateurs pouvant influencer le contenu des certificats émis par SCEPman (par ex. les administrateurs Intune) peuvent usurper l’identité de n’importe quel principal d’Active Directory.
{% endhint %}

## Déployez les certificats de carte à puce à l’aide d’Intune

### Profil de certificat de confiance

Vos clients devront [faire confiance au certificat racine de SCEPman](/fr/gestion-des-certificats/microsoft-intune/windows-10.md#root-certificate).

Si vous utilisez déjà SCEPman pour déployer des certificats sur vos postes clients, vous disposez déjà de ce profil.

### Certificat de carte à puce

Créez un profil pour **Windows 10 et versions ultérieures** avec le type **certificat SCEP** dans Microsoft Intune et configurez le profil comme décrit :

<details>

<summary>Type de certificat : <code>Utilisateur</code></summary>

</details>

<details>

<summary>Format du nom du sujet : <code>CN={{UserPrincipalName}}</code></summary>

Si le suffixe UPN des utilisateurs ciblés dans Entra ID est différent de celui utilisé dans Active Directory, vous devez utiliser `CN={{OnPrem_Distinguished_Name}}`

</details>

<details>

<summary>Nom alternatif du sujet : valeur UPN : <code>{{UserPrincipalName}}</code> et valeur URI : <code>{{OnPremisesSecurityIdentifier}}</code></summary>

L’URI avec le SID est nécessaire pour obtenir un [mappage fort de certificats](/fr/configuration-scepman/application-settings/certificates.md#appconfig-addsidextension) dans AD. Vous pouvez aussi configurer SCEPman pour [ajouter une extension avec le SID](/fr/configuration-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-waitforsuccessnotificationresponse) aux certificats utilisateur et ne pas configurer l’URI.

</details>

<details>

<summary>Fournisseur de stockage de clés (KSP) : <code>Inscription à Windows Hello for Business, sinon échec (Windows 10 et versions ultérieures)</code></summary>

</details>

<details>

<summary>Usage de clé : <code>Signature numérique</code> et <code>Chiffrement de clé</code></summary>

</details>

<details>

<summary>Taille de clé (bits) : <code>2048</code></summary>

</details>

<details>

<summary>Algorithme de hachage : <code>SHA-2</code></summary>

</details>

<details>

<summary>Certificat racine : <code>Profil de l’étape précédente (Profil de certificat de confiance)</code></summary>

</details>

<details>

<summary>Utilisation étendue de clé : <code>Authentification du client</code> et <code>Connexion par carte à puce</code>dans</summary>

`Authentification du client, 1.3.6.1.5.5.7.3.2`

`Ouverture de session par carte à puce, 1.3.6.1.4.1.311.20.2.2`

</details>

<details>

<summary>URL du serveur SCEP : ouvrez le portail SCEPman et copiez l’URL de <a href="#device-certificates">Intune MDM</a></summary>

</details>

### Utilisez Windows Hello for Business pour vous connecter à des hôtes distants

Une fois le certificat déployé sur le client d’authentification, connectez-vous à l’hôte distant et sélectionnez le fournisseur d’informations d’identification Windows Hello for Business configuré.

<figure><img src="https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fy9e8WjLUjRD8cd91qlwJ%2Fimage.png?alt=media&amp;token=f975f5d1-2e67-4a89-82c9-decee1665d0a" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/fr/deploiement-scepman/deployment-guides/scenarios/certificate-based-authentication-for-rdp.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
