> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/fr/gestion-des-certificats/api-certificates/api-enrollment.md).

# Enrôlement via l'API

Utilisez cette API REST avec des identités Microsoft pour l'authentification afin d'enrôler des certificats, comme alternative aux points de terminaison SCEP qui nécessitent une authentification de type SCEP.

{% hint style="info" %}
Cette fonctionnalité nécessite la version **2.3.689** ou supérieure.
{% endhint %}

{% hint style="warning" %}
SCEPman Enterprise Edition uniquement
{% endhint %}

SCEPman propose une API REST pour inscrire des certificats. Il s’agit d’une alternative aux points de terminaison SCEP qui nécessitent le style d’authentification SCEP, tandis que l’API REST utilise Microsoft Identities pour l’authentification. Le protocole est également beaucoup plus simple que SCEP.

## Prérequis

### 1. Service Principal

{% stepper %}
{% step %}

### Inscription d’application

Créez une nouvelle *Inscription d’application* qui décrit votre cas d’utilisation. Votre application s’authentifiera en tant que cette application auprès de SCEPman.
{% endstep %}

{% step %}

### Autorisations API

#### CSR.Request.Db

Attribuez les autorisations requises en exécutant le **Register-SCEPmanApiClient** cmdlet du module PowerShell SCEPman.

Exemple :

```powershell
Register-SCEPmanApiClient -ServicePrincipalId xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx
```

*ServicePrincipalId*

Le ***ID d’objet*** de l’ ***Application d’entreprise complémentaire*** de l’Inscription d’application que nous avons créée à l’étape précédente. Notez qu’il ne s’agit pas de l’Application d’entreprise généralement nommée SCEPman-api, qui identifie SCEPman lui-même.

Pour attribuer manuellement cette autorisation, vous pouvez accéder à *Autorisations API* et ajouter une autorisation à partir des *autorisations utilisées par votre organisation*. Attribuez le ***CSR.Request.Db*** autorisation de ***SCEPman-api*** en tant qu’ *autorisation d’application*.

#### Application.Read.All (facultatif)

*Service Principals* aura également besoin de l’autorisation Graph ***Application.Read.All*** pour permettre la récupération automatique de la portée d’API de SCEPman pour l’authentification.

L’autorisation peut être ajoutée manuellement comme suit :

<figure><img src="https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FDcTPqAoP7o03QirKhyMH%2Fimage.png?alt=media&amp;token=7233bb9a-a9c1-49aa-9cbc-21f90931c59c" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Secret client

Créez un secret client dans « Certificats et secrets ». Le secret client sera utilisé comme mot de passe pour authentifier l’application ultérieurement.
{% endstep %}
{% endstepper %}

### 2. Paramètres de l’App Service

#### Configuration

*Requis pour le renouvellement du certificat*

Configurez votre App Service SCEPman pour accepter les certificats clients mTLS. Dans le volet Configuration de la section Paramètres, vérifiez que le mode de certificat client dans Certificats clients entrants est défini sur ***Utilisateur interactif facultatif***.

<figure><img src="https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2F9UeFFxwefnV8Cb7Zz14u%2Fimage.png?alt=media&amp;token=210ea9b7-ecd5-4b2b-9641-22447246e718" alt=""><figcaption></figcaption></figure>

Ne définissez pas le mode de certificat client sur Require ou Allow, car cela perturberait le fonctionnement normal de SCEPman sur les points de terminaison SCEP !

#### Variables d’environnement

Pour utiliser ce scénario, vous devez définir les variables d’environnement suivantes sur l’App Service SCEPman.

#### [AppConfig:DbCSRValidation:Enabled](https://docs.scepman.com/advanced-configuration/application-settings/dbcsr-validation#appconfig-dbcsrvalidation-enabled)

*Requis pour l’inscription et le renouvellement du certificat*

Définissez cette variable sur ***true*** pour activer la validation des demandes de signature de certificat (CSR).

#### [AppConfig:DbCSRValidation:AllowRenewals](https://docs.scepman.com/advanced-configuration/application-settings/dbcsr-validation#appconfig-dbcsrvalidation-allowrenewals)

*Requis pour le renouvellement du certificat*

Définissez cette variable sur ***true*** pour activer le renouvellement des certificats.

#### [AppConfig:DbCSRValidation:ReenrollmentAllowedCertificateTypes](https://docs.scepman.com/advanced-configuration/application-settings/dbcsr-validation#appconfig-dbcsrvalidation-reenrollmentallowedcertificatetypes)

*Requis pour le renouvellement du certificat*

Définissez cette variable sur une liste de types de certificats séparés par des virgules pour lesquels vous souhaitez autoriser le renouvellement. Consultez la documentation liée sur la variable pour obtenir la liste des types de certificats possibles.

Exemple : ***Static,IntuneUser,IntuneDevice***

## Enrôlement des certificats

Après avoir préparé les prérequis, vous pouvez envoyer un PKCS#10/CMS en POST à votre SCEPman avec le chemin HTTP *api/csr*. La réponse HTTP sera le certificat tout juste émis, encodé en DER.

SCEPman stockera automatiquement tous les certificats émis dans son Storage Account, afin que vous puissiez facilement les lister et les révoquer via le composant Certificate Master.

Une méthode pratique pour envoyer ces requêtes est notre module PowerShell SCEPmanClient :

{% content-ref url="/pages/e13dc3c6efc569a4b2dd87e2c564bb136d77c73e" %}
[SCEPmanClient](/fr/gestion-des-certificats/api-certificates/scepmanclient.md)
{% endcontent-ref %}

## Autres exemples

Consultez notre [bibliothèque d’exemples open source sur GitHub](https://github.com/scepman/csr-request) pour découvrir comment utiliser l’API REST de SCEPman.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/fr/gestion-des-certificats/api-certificates/api-enrollment.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
