Enrôlement via l'API
Utilisez cette API REST avec des identités Microsoft pour l'authentification afin d'enrôler des certificats, comme alternative aux points de terminaison SCEP qui nécessitent une authentification de type SCEP.
SCEPman Enterprise Edition uniquement
SCEPman propose une API REST pour inscrire des certificats. Il s’agit d’une alternative aux points de terminaison SCEP qui nécessitent le style d’authentification SCEP, tandis que l’API REST utilise Microsoft Identities pour l’authentification. Le protocole est également beaucoup plus simple que SCEP.
Prérequis
1. Service Principal
Autorisations API
CSR.Request.Db
Attribuez les autorisations requises en exécutant le Register-SCEPmanApiClient cmdlet du module PowerShell SCEPman.
Exemple :
Register-SCEPmanApiClient -ServicePrincipalId xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxxServicePrincipalId
Le ID d’objet de l’ Application d’entreprise complémentaire de l’Inscription d’application que nous avons créée à l’étape précédente. Notez qu’il ne s’agit pas de l’Application d’entreprise généralement nommée SCEPman-api, qui identifie SCEPman lui-même.
Pour attribuer manuellement cette autorisation, vous pouvez accéder à Autorisations API et ajouter une autorisation à partir des autorisations utilisées par votre organisation. Attribuez le CSR.Request.Db autorisation de SCEPman-api en tant qu’ autorisation d’application.
Application.Read.All (facultatif)
Service Principals aura également besoin de l’autorisation Graph Application.Read.All pour permettre la récupération automatique de la portée d’API de SCEPman pour l’authentification.
L’autorisation peut être ajoutée manuellement comme suit :

2. Paramètres de l’App Service
Configuration
Requis pour le renouvellement du certificat
Configurez votre App Service SCEPman pour accepter les certificats clients mTLS. Dans le volet Configuration de la section Paramètres, vérifiez que le mode de certificat client dans Certificats clients entrants est défini sur Utilisateur interactif facultatif.

Ne définissez pas le mode de certificat client sur Require ou Allow, car cela perturberait le fonctionnement normal de SCEPman sur les points de terminaison SCEP !
Variables d’environnement
Pour utiliser ce scénario, vous devez définir les variables d’environnement suivantes sur l’App Service SCEPman.
AppConfig:DbCSRValidation:Enabled
Requis pour l’inscription et le renouvellement du certificat
Définissez cette variable sur true pour activer la validation des demandes de signature de certificat (CSR).
AppConfig:DbCSRValidation:AllowRenewals
Requis pour le renouvellement du certificat
Définissez cette variable sur true pour activer le renouvellement des certificats.
AppConfig:DbCSRValidation:ReenrollmentAllowedCertificateTypes
Requis pour le renouvellement du certificat
Définissez cette variable sur une liste de types de certificats séparés par des virgules pour lesquels vous souhaitez autoriser le renouvellement. Consultez la documentation liée sur la variable pour obtenir la liste des types de certificats possibles.
Exemple : Static,IntuneUser,IntuneDevice
Enrôlement des certificats
Après avoir préparé les prérequis, vous pouvez envoyer un PKCS#10/CMS en POST à votre SCEPman avec le chemin HTTP api/csr. La réponse HTTP sera le certificat tout juste émis, encodé en DER.
SCEPman stockera automatiquement tous les certificats émis dans son Storage Account, afin que vous puissiez facilement les lister et les révoquer via le composant Certificate Master.
Une méthode pratique pour envoyer ces requêtes est notre module PowerShell SCEPmanClient :
Autres exemples
Consultez notre bibliothèque d’exemples open source sur GitHub pour découvrir comment utiliser l’API REST de SCEPman.
Mis à jour
Ce contenu vous a-t-il été utile ?