> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/fr/gestion-des-certificats/domain-controller-certificates.md).

# Certificats de Domain Controllers

{% hint style="info" %}
Cette fonctionnalité nécessite la version **1.6** ou supérieure.

Envisagez d’utiliser notre [Active Directory](/fr/gestion-des-certificats/active-directory.md) point de terminaison à la place.
{% endhint %}

{% hint style="warning" %}
SCEPman Enterprise Edition uniquement
{% endhint %}

Vous pouvez utiliser SCEPman pour émettre des certificats d’authentification Kerberos à vos contrôleurs de domaine. Cela permet à vos appareils joints à AAD ou en mode hybride de s’authentifier de manière transparente lors de l’accès aux ressources locales. Cela peut être utilisé pour mettre en œuvre le **Hybrid Key trust pour Windows Hello for Business**. SCEPman remplacera l’exigence d’une **infrastructure à clé publique**. Les détails se trouvent [ici](https://docs.microsoft.com/en-us/windows/security/identity-protection/hello-for-business/hello-hybrid-key-trust-prereqs)

## AC racine sans extension Enhanced Key Usage (EKU)

**Cette fonctionnalité impose de nouvelles exigences à l’AC racine.**\
Si vous mettez à jour depuis une version antérieure, **1.6** vous devez générer une **nouvelle** AC racine.\
Pour prendre en charge les certificats d’authentification Kerberos, le certificat de l’AC ne doit contenir aucune extension Enchanced Key Usage (EKU), ou il doit inclure Kerberos Authentication et Smart Card Logon.

Si vous commencez avec SCEPman **1.6** et que vous générez l’AC racine avec notre SCEPman, vous pouvez ignorer les étapes suivantes.\
Sinon, veuillez suivre ce guide pour générer une nouvelle AC racine.

{% hint style="warning" %}
Si vous générez un nouveau certificat d’AC, vous devez mettre à jour vos stratégies Intune et déployer le nouveau certificat d’AC racine ainsi que les nouveaux certificats utilisateur et appareil !
{% endhint %}

1. Accédez à votre **Key Vault**
2. Vérifiez si votre compte utilisateur est ajouté aux **stratégies d’accès** avec toutes les autorisations de certificat
3. Accédez à **Certificats**, sélectionnez votre certificat d’AC et cliquez sur **Supprimer**
4. Après avoir supprimé avec succès le certificat d’AC, vous devez cliquer sur **Gérer les certificats supprimés**
5. Sélectionnez votre certificat d’AC, que vous avez supprimé à l’étape 3, puis cliquez sur **Purger** (Gardez à l’esprit qu’après avoir purgé le certificat, vous ne pourrez pas le restaurer !)
6. Redémarrez maintenant vos App Services SCEPman
7. Une fois vos App Services redémarrés, ouvrez le tableau de bord SCEPman en accédant à l’URL de votre SCEPman
8. Vous pouvez voir la section **Problèmes de configuration**, veuillez suivre les étapes de cette section.
9. Après avoir généré le nouveau certificat d’AC, vous pouvez vérifier l’adéquation de l’AC dans le tableau de bord SCEPman.

Adéquation de l’AC dans le tableau de bord SCEPman :

![](https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fgit-blob-4998f1e56f64d240e4e8d23a9aa886cc8b49724b%2F2022-05-27%2011_09_46-Window.png?alt=media)

## Modifications de configuration du service SCEPman

Pour activer la fonctionnalité, vous devez ajouter deux paramètres d’application dans votre service SCEPman. Dans l’implémentation actuelle, nous utilisons une clé prépartagée (mot de passe) pour les requêtes des DC.\
**Veuillez générer une nouvelle clé/mot de passe et la stocker dans un endroit sûr.** (vous en aurez besoin dans les étapes suivantes et plus tard, sur les contrôleurs de domaine)

1. Accédez à **App Services**
2. Choisissez ensuite votre application SCEPman
3. Ensuite, sous **Paramètres** cliquez sur **Variables d’environnement**
4. Sélectionnez Ajouter
5. Type **AppConfig:DCValidation:Enabled** comme Nom (utilisez \_\_ à la place de : pour SCEPman basé sur Linux)
6. Type **true** comme Valeur
7. Confirmez avec **OK**
8. Sélectionnez **Ajouter** à nouveau
9. Type **AppConfig:DCValidation:RequestPassword** comme Nom (utilisez \_\_ à la place de : pour SCEPman basé sur Linux)
10. Saisissez votre **clé/mot de passe**, que vous avez générée précédemment, comme Valeur
11. Confirmez avec **OK**
12. Enregistrez les paramètres de l’application

## Faites confiance au certificat d’AC dans le domaine pour l’authentification Kerberos

Les certificats utilisés pour l’authentification Kerberos doivent être approuvés dans le domaine Active Directory en tant que certificats d’AC d’authentification. Veuillez télécharger le certificat d’AC depuis le tableau de bord SCEPman. Si vous avez enregistré le fichier sous `scepman-root.cer`, vous pouvez publier le certificat d’AC SCEPman (qu’il s’agisse d’une AC racine ou d’une AC intermédiaire) avec la commande suivante, à l’aide d’un compte disposant des droits Administrateur d’entreprise :

```
certutil -f -dsPublish scepman-root.cer NTAuthCA
```

De manière analogue, exécutez la commande suivante pour pousser le certificat d’AC racine (c’est-à-dire le certificat d’AC SCEPman ou, si SCEPman est une AC intermédiaire, l’AC racine de la chaîne de certificats d’AC SCEPman) vers le magasin de certificats Trusted Root pour toutes les machines de la forêt Active Directory :

```
certutil -f -dsPublish scepman-root.cer RootCA
```

Ensuite, le certificat d’AC est généralement approuvé dans AD et, en particulier, pour Kerberos Authentication. Toutefois, cela prend un certain temps (dans la configuration par défaut jusqu’à 8 heures) avant que tous les appareils reçoivent cette configuration. Vous pouvez accélérer ce processus sur n’importe quelle machine en exécutant `gpupdate /force`, par exemple sur les contrôleurs de domaine.

Cela garantit que les certificats DC sont approuvés dans le domaine. Ils sont également approuvés sur tous les appareils gérés par Intune dans le cadre d’un profil de certificat de confiance distribuant le certificat d’AC racine. Il peut être nécessaire de distribuer manuellement l’AC racine à d’autres services tels que des appliances ou des services cloud afin de rendre les certificats DC approuvés pour tous les systèmes.

## Installation sur le client

Vous devez ensuite télécharger notre logiciel client SCEP open source [SCEPClient](https://github.com/scepman/scepclient/releases). Les versions avec le suffixe *-framework* utilisent .NET Framework 4.6.2, qui est préinstallé sur Windows Server 2016 et compatible avec les versions plus récentes. Les autres versions nécessitent que le runtime .NET Core soit installé sur les systèmes cibles.

Exécutez la commande suivante dans une invite de commandes avec élévation de privilèges sur un contrôleur de domaine pour recevoir un certificat Domain Controller de SCEPman :

```
ScepClient.exe newdccert https://your-scepman-domain/dc RequestPassword
```

Vous devez ajouter l’URL SCEPman dans la commande précédente, mais conserver le chemin `/dc`. Remplacez `RequestPassword` par la clé/mot de passe sécurisé que vous avez générée précédemment.

Le mot de passe de requête est chiffré avec le certificat d’AC de SCEPman, de sorte que seul SCEPman peut le lire. Les certificats Domain Controller ne sont émis qu’avec le bon mot de passe de requête.

### Renouvellement automatisé des certificats

{% hint style="warning" %}
La commande ci-dessus demande un nouveau certificat DC, qu’il existe déjà ou non un certificat valide. Consultez la section suivante pour apprendre à renouveler les certificats uniquement si le certificat existant est sur le point d’expirer.
{% endhint %}

Pour un renouvellement entièrement automatisé des certificats, vous devez distribuer ScepClient à **tous** vos contrôleurs de domaine, ainsi que le script PowerShell [enroll-dc-certificate.ps1](https://github.com/scepman/scepclient/blob/Core31/enroll-dc-certificate.ps1). Ajoutez une tâche planifiée qui exécute la commande suivante dans un contexte SYSTEM (adaptez l’URL et le mot de passe de requête) :

```
powershell -ExecutionPolicy RemoteSigned -File c:\scepman\enroll-dc-certificate.ps1 -SCEPURL https://your-scepman-domain/dc -SCEPChallenge RequestPassword -LogToFile
```

Veuillez vous assurer que le script PowerShell se trouve dans le même répertoire que SCEPClient.exe et ses dépendances supplémentaires.

![Configuration de l’action d’exécution dans la tâche planifiée](https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fgit-blob-732f9e212c1622579da03c12e497e2b1b632aaab%2Fimage%20\(17\).png?alt=media)

Cela vérifie les certificats DC existants dans le magasin de l’ordinateur. Ce n’est que s’il n’existe aucun certificat approprié avec au moins 30 jours de validité qu’il utilise ScepClient.exe pour demander un nouveau certificat DC à SCEPman. Si vous souhaitez modifier le seuil de 30 jours, utilisez le paramètre -ValidityThresholdDays du script PowerShell.

Le script écrit un fichier journal continu dans le répertoire où il est stocké. Si vous ne souhaitez pas ce fichier journal, omettez le `-LogToFile` paramètre. Vous pouvez à la place rediriger les flux Information, Error et/ou Debug vers des fichiers (par ex. `6>logfile.txt 2>&1`).

Pour WHfB, tous les DC exécutant la version 2016 ou plus récente ont besoin d’un certificat Kerberos Authentication. Les DC plus anciens transfèrent les demandes d’authentification vers des DC plus récents ; ils n’ont donc pas nécessairement besoin d’un certificat Kerberos Authentication. Cependant, il est également recommandé de leur fournir des certificats.

### Mise hors service d’une infrastructure PKI interne existante

Veuillez vous assurer que les PKI internes n’inscrivent pas de certificats DC (modèles de certificat « Domain Controller », « Domain Controller Authentication » et « Kerberos Authentication ») en parallèle avec SCEPman. Sinon, les DC pourraient utiliser le certificat DC de la PKI interne, qui est considéré comme non approuvé si, par exemple, le CDP est inaccessible. Le certificat DC SCEPman peut être utilisé à toutes les fins pour lesquelles les certificats des modèles mentionnés ci-dessus peuvent être utilisés, par exemple pour l’authentification Kerberos et LDAPS.

Le moyen le plus simple d’y parvenir consiste à empêcher les AC internes d’émettre des certificats pour les modèles « Domain Controller », « Domain Controller Authentication » et « Kerberos Authentication ». Dans le composant logiciel enfichable MMC Certification Authority, supprimez ces modèles de la liste des modèles émis de chaque AC interne. Ensuite, supprimez les certificats déjà émis par l’AC interne de la boutique « MY » de vos contrôleurs de domaine (`certlm.msc` et accédez à Personal). Même après une `gpupdate /force`, aucun nouveau certificat DC de la PKI interne ne devrait apparaître dans le magasin Personal du DC.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/fr/gestion-des-certificats/domain-controller-certificates.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
