Stratégie de groupe
Cette inscription de certificat repose sur les XCEP et WSTEP protocoles que toutes les versions récentes de Windows prennent en charge nativement. Dans les environnements Active Directory, les paramètres nécessaires peuvent être appliqués via des stratégies de groupe (GPO), afin de permettre aux ordinateurs joints à AD d’inscrire des certificats auprès de SCEPman.
Dans ce scénario, trois paramètres de stratégie de groupe sont nécessaires pour un déploiement de certificats entièrement automatisé.
Enregistrement du serveur CEP
Le serveur CEP (Certificate Enrollment Policy) (faisant partie de SCEPman) fournira à un client authentifié une stratégie contenant tous les modèles de certificats configurés sur SCEPman pour l’inscription Active Directory. Le serveur CEP doit être ajouté sur les clients dans le registre. Windows inclut des modèles GPO pour configurer les paramètres nécessaires dans l’interface graphique.
Configuration de la stratégie
Pour les modèles de certificats Appareil et DC, vous devez aller dans la Configuration de l’ordinateur ruche. Pour Utilisateur, naviguez dans la Configuration de l’utilisateur ruche. Si vous utilisez des modèles de certificats des deux types, vous devrez configurer les deux. Dans ce cas, vous utiliserez généralement deux GPO, l’une appliquée aux utilisateurs avec la Configuration de l’utilisateur et l’autre appliquée aux ordinateurs avec la Configuration de l’ordinateur.
Configuration de l’ordinateur / Configuration de l’utilisateur
└-Stratégies
└-Paramètres Windows
└-Paramètres de sécurité
└-Stratégies de clés publiques
└-Client des services de certificats - Serveur de stratégie d’inscription de certificatsDans ce paramètre, ajoutez un nouveau serveur CEP dans la liste et saisissez l’URI du serveur de stratégie dans le champ correspondant. Vous pouvez copier cette URI depuis la page d’accueil de SCEPman. Elle suit le schéma https://scepman.contoso.com/step/policy. Après avoir saisi et validé le serveur CEP, vous pouvez terminer le paramètre en l’ajoutant et en confirmant la boîte de dialogue.
Au cours du processus de configuration, le client effectue déjà un appel de validation vers le serveur CEP. Par conséquent, le contexte de compte utilisé pour la configuration doit avoir l’autorisation d’accéder au point de terminaison CEP de SCEPman, c’est-à-dire s’authentifier avec Kerberos, ainsi qu’un accès réseau sortant vers le port 443 de SCEPman.

Veuillez consulter la Problèmes connus section au cas où vous recevriez une erreur pendant la validation du serveur CEP.

Activer l’auto-inscription
Avec le serveur CEP enregistré, vos utilisateurs/ordinateurs peuvent demander des certificats à SCEPman. En général, vous souhaitez qu’ils le fassent automatiquement, sans interaction de l’utilisateur, et pour cela, vous devez activer l’auto-inscription. Notez qu’elle peut déjà être activée si vous utilisiez auparavant l’inscription automatique avec Microsoft Active Directory Certificate Services (AD CS).
Configuration de l’ordinateur / Configuration de l’utilisateur
└-Stratégies
└-Paramètres Windows
└-Paramètres de sécurité
└-Stratégies de clés publiques
└-Client des services de certificats - Auto-inscriptionAssurez-vous de cocher Mettre à jour les certificats qui utilisent des modèles de certificats pour activer l’inscription automatique.

Installer l’AC racine de confiance
Avec le serveur de stratégie d’inscription et les paramètres d’auto-inscription en place, il vous suffit de vous assurer que vos appareils ou utilisateurs cibles font confiance au certificat de votre AC SCEPman. Pour que cela se produise, vous devrez importer le certificat de l’AC dans le paramètre GPO correspondant.
Configuration de l’ordinateur / Configuration de l’utilisateur
└-Stratégies
└-Paramètres Windows
└-Paramètres de sécurité
└-Stratégies de clés publiques
└-Autorités de certification racines de confiance
└- Importer (menu contextuel)
Téléchargez le certificat de l’AC de SCEPman depuis sa page d’accueil et assurez-vous de l’importer dans cette boîte de dialogue.
Mis à jour
Ce contenu vous a-t-il été utile ?