> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/fr/deploiement-scepman/deployment-guides/scenarios/nac-configuration.md).

# Authentification réseau basée sur des certificats

Nous recommandons d’utiliser notre RADIUS-as-a-Service comme contrôleur d’accès réseau (NAC) pour mettre en place une authentification Wi‑Fi, LAN ou VPN basée sur des certificats, car il permet une configuration en un clic. Les certificats SCEPman fonctionnent généralement avec tous les NAC qui prennent en charge l’authentification standard 802.1x basée sur des certificats, toutefois.

Cet article décrit les caractéristiques remarquables de certains des NAC les plus courants.

## RADIUS-as-a-Service

Veuillez vous référer à la [documentation RADIUS-as-a-Service](https://docs.radiusaas.com/configuration/get-started/scenario-based-guides/scepman-pki) pour voir comment utiliser les certificats SCEPman dans RADIUS-as-a-Service.

## Cisco ISE

{% hint style="info" %}
Cela n’est plus nécessaire pour Cisco

* ISE Release 3.2 Patch 8 ou version ultérieure,
* ISE Release 3.3 Patch 5 ou version ultérieure,
* ISE Release 3.4 Patch 2 ou version ultérieure
  {% endhint %}

Cisco ISE ne prend généralement pas en charge HTTP 1.1 mais uniquement HTTP 1.0 pour les requêtes OCSP. Cela nécessite un Application Proxy supplémentaire devant SCEPman. Reportez-vous à notre [article de dépannage pour ISE](/fr/autre/troubleshooting/cisco-ise-host-header-limitation.md) pour plus de détails.

Au moins certaines versions de Cisco ISE 3.x requièrent une extension Extended Key Usage contenant l’Extended Key Usage OCSP Responder afin d’accepter les réponses OCSP, même lorsqu’elles proviennent d’une AC, alors que cela n’est pas requis par la RFC. Les versions de SCEPman jusqu’à la 1.7 n’ajoutaient pas d’Extended Key Usage par défaut à leur certificat d’AC. La version 1.8 vous permet d’ajouter cette extension via un [paramètre de configuration](/fr/configuration-scepman/application-settings/dependencies-azure-services/azure-keyvault.md#appconfig-keyvaultconfig-rootcertificateconfig-addextendedkeyusage). Dans SCEPman 1.9, la valeur par défaut du paramètre de configuration ajoute déjà l’Extended Key Usage. Si vous disposez déjà d’un certificat d’AC sans extension Extended Key Usage et rencontrez des problèmes avec Cisco ISE 3.x, vous devrez peut-être créer un nouveau certificat d’AC racine SCEPman avec l’extension Extended Key Usage.

## Aruba ClearPass

### Extension ClearPass de Microsoft Intune

Dans le cas où vous utilisez l’extension ClearPass de Microsoft Intune d’Aruba [Extension ClearPass de Microsoft Intune](https://arubanetworking.hpe.com/techdocs/NAC/clearpass/integrations/unified-endpoint-management/intune/) dans le gestionnaire de stratégie ClearPass, vous devez ajouter les ID d’appareil au [modèle de certificat SCEP](/fr/gestion-des-certificats/microsoft-intune/windows-10.md#device-certificates) dans un certain format. Pour garantir la compatibilité avec SCEPman, les attributs SAN ci-dessous sont requis dans l’ordre suivant **ordre**:

* `(URI)` Valeur : `DeviceId:{{DeviceId}}`
* `(URI)` Valeur : `AAD_Device_ID:{{AAD_Device_ID}}`
* `(URI)` Valeur : `IntuneDeviceId://{{DeviceId}}`

{% hint style="info" %}
Les deux premières entrées sont utilisées par ClearPass, tandis que la troisième entrée est utilisée par SCEPman.
{% endhint %}

### Problème HTTP 1.0 OCSP

{% hint style="info" %}
Il s'agit d'une **plus nécessaire** pour ClearPass 6.9.6 ou version ultérieure.
{% endhint %}

À l’instar de Cisco ISE, Aruba ClearPass utilise HTTP 1.0 pour les requêtes OCSP et nécessite donc [des étapes de configuration supplémentaires ajoutant un Application Proxy](/fr/autre/troubleshooting/cisco-ise-host-header-limitation.md) pour fonctionner avec SCEPman.

## Serveur de stratégies réseau Microsoft (NPS)

NPS mappe les certificats aux entités appareil ou utilisateur dans AD (et non dans AAD). Comme il n’existe pas de synchronisation des appareils prête à l’emploi entre AAD et AD, il n’est généralement pas possible d’utiliser NPS avec des certificats d’appareil distribués via Intune avec SCEPman ou toute autre PKI. Les certificats utilisateur peuvent fonctionner pour les utilisateurs synchronisés entre AAD et AD. Les certificats doivent contenir les UPN des utilisateurs, que NPS utilise pour faire correspondre les objets utilisateur AD ayant le même UPN.

## Autres

En général, vous devez ajouter le certificat SCEPman Root CA comme AC de confiance dans le NAC.

Il est possible que vous deviez ajouter manuellement l’URL OCSP SCEPman. Vous pouvez trouver l’URL OCSP dans l’extension Authority Information Access (AIA) de n’importe quel certificat client.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/fr/deploiement-scepman/deployment-guides/scenarios/nac-configuration.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
