For the complete documentation index, see llms.txt. This page is also available as Markdown.

Enrôlement via l'API

Utilisez cette API REST avec des identités Microsoft pour l'authentification afin d'enrôler des certificats, comme alternative aux points de terminaison SCEP qui nécessitent une authentification de type SCEP.

Cette fonctionnalité nécessite la version 2.3.689 ou supérieure.

SCEPman propose une API REST pour inscrire des certificats. Il s’agit d’une alternative aux points de terminaison SCEP qui nécessitent le style d’authentification SCEP, tandis que l’API REST utilise Microsoft Identities pour l’authentification. Le protocole est également beaucoup plus simple que SCEP.

Prérequis

1. Service Principal

1

Inscription d’application

Créez une nouvelle Inscription d’application qui décrit votre cas d’utilisation. Votre application s’authentifiera en tant que cette application auprès de SCEPman.

2

Autorisations API

CSR.Request.Db

Attribuez les autorisations requises en exécutant le Register-SCEPmanApiClient cmdlet du module PowerShell SCEPman.

Exemple :

Register-SCEPmanApiClient -ServicePrincipalId xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx

ServicePrincipalId

Le ID d’objet de l’ Application d’entreprise complémentaire de l’Inscription d’application que nous avons créée à l’étape précédente. Notez qu’il ne s’agit pas de l’Application d’entreprise généralement nommée SCEPman-api, qui identifie SCEPman lui-même.

Pour attribuer manuellement cette autorisation, vous pouvez accéder à Autorisations API et ajouter une autorisation à partir des autorisations utilisées par votre organisation. Attribuez le CSR.Request.Db autorisation de SCEPman-api en tant qu’ autorisation d’application.

Application.Read.All (facultatif)

Service Principals aura également besoin de l’autorisation Graph Application.Read.All pour permettre la récupération automatique de la portée d’API de SCEPman pour l’authentification.

L’autorisation peut être ajoutée manuellement comme suit :

3

Secret client

Créez un secret client dans « Certificats et secrets ». Le secret client sera utilisé comme mot de passe pour authentifier l’application ultérieurement.

2. Paramètres de l’App Service

Configuration

Requis pour le renouvellement du certificat

Configurez votre App Service SCEPman pour accepter les certificats clients mTLS. Dans le volet Configuration de la section Paramètres, vérifiez que le mode de certificat client dans Certificats clients entrants est défini sur Utilisateur interactif facultatif.

Ne définissez pas le mode de certificat client sur Require ou Allow, car cela perturberait le fonctionnement normal de SCEPman sur les points de terminaison SCEP !

Variables d’environnement

Pour utiliser ce scénario, vous devez définir les variables d’environnement suivantes sur l’App Service SCEPman.

AppConfig:DbCSRValidation:Enabled

Requis pour l’inscription et le renouvellement du certificat

Définissez cette variable sur true pour activer la validation des demandes de signature de certificat (CSR).

AppConfig:DbCSRValidation:AllowRenewals

Requis pour le renouvellement du certificat

Définissez cette variable sur true pour activer le renouvellement des certificats.

AppConfig:DbCSRValidation:ReenrollmentAllowedCertificateTypes

Requis pour le renouvellement du certificat

Définissez cette variable sur une liste de types de certificats séparés par des virgules pour lesquels vous souhaitez autoriser le renouvellement. Consultez la documentation liée sur la variable pour obtenir la liste des types de certificats possibles.

Exemple : Static,IntuneUser,IntuneDevice

Enrôlement des certificats

Après avoir préparé les prérequis, vous pouvez envoyer un PKCS#10/CMS en POST à votre SCEPman avec le chemin HTTP api/csr. La réponse HTTP sera le certificat tout juste émis, encodé en DER.

SCEPman stockera automatiquement tous les certificats émis dans son Storage Account, afin que vous puissiez facilement les lister et les révoquer via le composant Certificate Master.

Une méthode pratique pour envoyer ces requêtes est notre module PowerShell SCEPmanClient :

SCEPmanClient

Autres exemples

Consultez notre bibliothèque d’exemples open source sur GitHub pour découvrir comment utiliser l’API REST de SCEPman.

Mis à jour

Ce contenu vous a-t-il été utile ?