> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/fr/gestion-des-certificats/api-certificates/self-service-enrollment/intune-managed-linux-client.md).

# Client Linux géré par Intune

{% hint style="info" %}
Applicable à la version 2.9 de SCEPman et aux versions ultérieures
{% endhint %}

{% hint style="warning" %}
Édition SCEPman Enterprise uniquement
{% endhint %}

Cette méthode peut être utilisée pour inscrire des certificats pour les utilisateurs et les appareils gérés par Intune.

Dans ce cas, Intune poussera un script pour exploiter l’API REST SCEPman, qui inscrira soit un nouveau certificat, soit renouvellera un certificat déjà existant.

Notre développeur Christoph a présenté cette fonctionnalité ainsi que quelques détails de fond lors du Workplace Ninja Usergroup Germany :

{% embed url="<https://www.youtube.com/watch?v=dQcVl1vS3lg>" %}

## Prérequis

### 1. Inscription en libre-service

Pour inscrire des certificats, les utilisateurs doivent être authentifiés afin de vérifier leur éligibilité. Suivez ce guide pour obtenir des instructions étape par étape sur la manière de configurer cela

{% content-ref url="/pages/9d82681498507ac944ca4d6297d5ecfb2730b6de" %}
[Inscription en libre-service](/fr/gestion-des-certificats/api-certificates/self-service-enrollment.md)
{% endcontent-ref %}

### 2. Paramètres de l’App Service

#### Configuration

*Requis pour le renouvellement du certificat*

Configurez votre App Service SCEPman pour accepter les certificats client mTLS. Dans le volet Configuration de la section Paramètres, vérifiez que le mode de certificat client dans Certificats client entrants est défini sur ***Utilisateur interactif facultatif***.

<figure><img src="/files/069c3bd2ee759fa864c43439151b559e3b3cb0a9" alt=""><figcaption></figcaption></figure>

Ne définissez pas le mode de certificat client sur Require ou Allow, car cela perturberait le fonctionnement normal de SCEPman sur les points de terminaison SCEP !

#### Variables d’environnement

Afin d’utiliser ce scénario, vous devez définir les variables d’environnement suivantes sur l’App Service SCEPman.

#### [AppConfig:DbCSRValidation:Enabled](https://docs.scepman.com/advanced-configuration/application-settings/dbcsr-validation#appconfig-dbcsrvalidation-enabled)

*Requis pour l’inscription et le renouvellement du certificat*

Définissez cette variable sur ***true*** pour activer la validation des demandes de signature de certificat (CSR).

#### [AppConfig:DbCSRValidation:AllowRenewals](https://docs.scepman.com/advanced-configuration/application-settings/dbcsr-validation#appconfig-dbcsrvalidation-allowrenewals)

*Requis pour le renouvellement du certificat*

Définissez cette variable sur ***true*** pour activer les renouvellements de certificats.

#### [AppConfig:DbCSRValidation:ReenrollmentAllowedCertificateTypes](https://docs.scepman.com/advanced-configuration/application-settings/dbcsr-validation#appconfig-dbcsrvalidation-reenrollmentallowedcertificatetypes)

*Requis pour le renouvellement du certificat*

Définissez cette variable sur une liste de types de certificats séparés par des virgules pour lesquels vous souhaitez autoriser le renouvellement. Consultez la documentation de la variable liée pour obtenir la liste des types de certificats possibles.

Exemple : ***Static,IntuneUser,IntuneDevice***

Ce scénario inscrira des certificats du type ***IntuneUser*** et ***IntuneDevice*** selon votre choix.

### **3. Prérequis client**

Les prérequis suivants doivent être présents sur le client/hôte d’exécution pour pouvoir utiliser l’API REST d’inscription.

#### [**Azure CLI**](https://learn.microsoft.com/en-us/cli/azure/install-azure-cli) **(version 2.61 et supérieure)**

Azure CLI est utilisé pour authentifier l’utilisateur procédant à l’inscription, vérifier son éligibilité et récupérer le jeton d’accès.

#### cURL

Utilisé pour envoyer le CSR créé au point de terminaison de l’API d’inscription de SCEPman et recevoir le certificat.

#### OpenSSL

OpenSSL est utilisé pour générer une clé privée et créer un CSR pour l’inscription ou le renouvellement d’un certificat.

#### [**Inscription Intune**](https://learn.microsoft.com/en-us/mem/intune/user-help/enroll-device-linux)

Suivez la documentation liée pour inscrire votre client Linux à Intune.&#x20;

## Script d’inscription et de renouvellement

Le [enrollrenewcertificate.sh](https://github.com/scepman/csr-request/blob/main/enroll-certificate/enrollrenewcertificate.sh) Le script sera utilisé pour obtenir initialement un certificat, puis pour le vérifier selon un calendrier régulier et tenter un renouvellement si le seuil est atteint.

Bien que le script soit généralement utilisé en passant les paramètres dans le terminal, nous devrons modifier certaines parties afin de le déployer via Intune.

Localisez la partie du script qui affecte les arguments de terminal transmis à la variable et adaptez-les à vos besoins :

Exemple de configuration :

```bash
APPSERVICE_URL="https://scepman.contoso.net/"
API_SCOPE="api://b7d17d51-8b6d-45eb-b42b-3dae638cd5bc/Cert.Enroll"
CERT_DIR=~/certs
CERT_NAME="myCertificate"
KEY_NAME="myKey"
RENEWAL_THRESHOLD_DAYS=30

# Ajoutez également les variables suivantes
CERT_TYPE="user"
CERT_COMMAND="auto"
```

#### APPSERVICE\_URL

L’URL du service d’application SCEPman.

*Exemple : "<https://scepman.contoso.net/>"*

#### API\_SCOPE

Il s’agit de la portée d’API que vous pouvez créer dans l’ ***SCEPman-api*** enregistrement d’application dans votre environnement.

L’utilisateur verra la boîte de dialogue de consentement souhaitée et pourra ensuite utiliser la fonctionnalité en libre-service.

*Exemple : "api://*&#x62;7d17d51-8b6d-45eb-b42b-3dae638cd5bc/Cert.Enrol&#x6C;*"*

<figure><img src="/files/7e65a2d718461a850ee0d0d494507578367fcc72" alt=""><figcaption></figcaption></figure>

#### CERT\_DIR

Le répertoire dans lequel le certificat sera créé ou tenté d’être renouvelé. La clé privée et le certificat racine y seront également placés.

*Exemple : \~/certs/*

#### CERT\_NAME

Le nom de fichier (sans extension) du certificat qui sera créé ou lu pour le renouvellement.

*Exemple : "myCertificate"*

#### KEY\_NAME

Le nom de fichier de la clé privée qui sera créée ou lue pour le renouvellement.

*Exemple : "myKey"*

#### RENEWAL\_THRESHOLD\_DAYS

Le nombre de jours avant l’expiration du certificat à partir duquel le script commencera le processus de renouvellement.

*Exemple : 30*

#### CERT\_TYPE

Le type de certificat qui sera inscrit.

*Peut être soit "user" soit "device"*

#### CERT\_COMMAND

Cela définit le comportement du script en matière d’inscription et de renouvellement :

**"auto"** créera initialement un certificat ou renouvellera un certificat s’il existe déjà et est sur le point d’expirer.

**"renewal"** renouvellera un certificat s’il est sur le point d’expirer, mais ne créera pas de certificat initialement.

**"initial"** inscrira uniquement un certificat, mais ne renouvellera pas un certificat existant.

{% hint style="warning" %}
Si vous inscrivez ou renouvelez un certificat d’appareil, le DeviceId sera récupéré à partir de *\~/.config/intune/registration.toml* et l’utilisateur authentifié devra correspondre au propriétaire de l’objet dans le [DeviceDirectory](https://docs.scepman.com/advanced-configuration/application-settings/intune-validation#appconfig-intunevalidation-devicedirectory).
{% endhint %}

### Considérations

* Ce script ne chiffre pas les clés générées (cela nécessite la saisie d’une phrase secrète, donc le chiffrement a été omis afin de permettre le renouvellement automatique.)
* Si vous renouvelez des certificats protégés par phrase secrète provenant de Certificate Master, vous devrez saisir cette phrase secrète afin de les renouveler.

## Déployer le script

Avec Intune, nous pouvons déployer le script modifié selon un calendrier afin d’inscrire initialement un certificat avec les paramètres donnés et de vérifier régulièrement s’il doit être renouvelé.

Ajoutez un nouveau déploiement de script Linux et assurez-vous de définir le ***Contexte d’exécution*** vers ***Utilisateur*** et de téléverser ou coller le contenu du script bash modifié que vous avez créé dans la section précédente.

Ajustez la ***Fréquence d’exécution*** en fonction de votre seuil de renouvellement.

{% hint style="info" %}
L’utilisateur sera invité à se connecter à l’application Azure CLI lors de la première exécution, car une authentification est requise.&#x20;
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/fr/gestion-des-certificats/api-certificates/self-service-enrollment/intune-managed-linux-client.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
