Certificats de Domain Controller
Cette fonctionnalité nécessite la version 1.6 ou supérieure.
Édition SCEPman Enterprise uniquement
Vous pouvez utiliser SCEPman pour délivrer des certificats d’authentification Kerberos à vos contrôleurs de domaine. Cela permet à vos appareils joints à l’AAD ou en mode hybride de s’authentifier de manière transparente lors de l’accès aux ressources sur site. Cela peut être utilisé pour implémenter le Hybrid Key trust pour Windows Hello for Business. SCEPman remplacera l’exigence d’une infrastructure à clé publique. Les détails se trouvent ici
Root CA sans extension Enhanced Key Usage (EKU)
Cette fonctionnalité impose de nouvelles exigences à la Root CA. Si vous mettez à jour à partir d’une version antérieure comme 1.6 vous devez générer une nouvelle Root CA. Pour prendre en charge les certificats d’authentification Kerberos, le certificat de l’AC doit ne contenir aucune extension Enchanced Key Usage (EKU), ou bien inclure Kerberos Authentication et Smart Card Logon.
Si vous commencez avec SCEPman 1.6 et générez la Root CA avec notre SCEPman, vous pouvez ignorer les étapes suivantes. Sinon, veuillez suivre ce guide pour générer une nouvelle Root CA.
Si vous générez un nouveau certificat d’AC, vous devez mettre à jour vos stratégies Intune et déployer la nouvelle Root CA ainsi que les nouveaux certificats utilisateur et appareil !
Accédez à votre Key Vault
Vérifiez si votre compte utilisateur est ajouté aux stratégies d’accès avec toutes les autorisations de certificat
Allez à Certificates, sélectionnez votre certificat d’AC et cliquez sur Delete
Après avoir supprimé avec succès le certificat d’AC, vous devez cliquer sur Manage deleted certificates
Sélectionnez votre certificat d’AC que vous avez supprimé à l’étape 3 et cliquez sur Purge (Gardez à l’esprit qu’après avoir purgé le certificat, vous ne pouvez pas le restaurer !)
Redémarrez maintenant vos App Services SCEPman
Une fois vos App Services redémarrés, ouvrez le tableau de bord SCEPman en accédant à l’URL de votre SCEPman
Vous pouvez voir la section Config issues, veuillez suivre les étapes de cette section.
Après avoir généré le nouveau certificat d’AC, vous pouvez vérifier l’adéquation de l’AC dans le tableau de bord SCEPman.
Adéquation de l’AC sur le tableau de bord SCEPman :

Modifications de configuration du service SCEPman
Pour activer cette fonctionnalité, vous devez ajouter deux paramètres d’application dans votre service SCEPman. Dans l’implémentation actuelle, nous utilisons une clé pré-partagée (mot de passe) pour les demandes des DC. Veuillez générer une nouvelle clé/mot de passe et la conserver en lieu sûr. (vous en aurez besoin dans les étapes suivantes et plus tard, sur les contrôleurs de domaine)
Accédez à App Services
Choisissez ensuite votre application SCEPman
Ensuite sous Settings cliquez Environment variables
Sélectionnez Add
Type AppConfig:DCValidation:Enabled comme Name (utilisez __ au lieu de : pour SCEPman basé sur Linux)
Type true comme Value
Confirmez avec OK
Sélectionnez Ajouter à nouveau
Type AppConfig:DCValidation:RequestPassword comme Name (utilisez __ au lieu de : pour SCEPman basé sur Linux)
Saisissez votre clé/mot de passe, que vous avez généré précédemment, comme Value
Confirmez avec OK
Enregistrez les paramètres d’application
Faire confiance au certificat de l’AC dans le domaine pour l’authentification Kerberos
Les certificats utilisés pour l’authentification Kerberos doivent être approuvés dans le domaine AD en tant que certificats d’AC d’authentification. Veuillez télécharger le certificat d’AC depuis le tableau de bord SCEPman. Si vous avez enregistré le fichier sous scepman-root.cer, vous pouvez publier le certificat d’AC SCEPman (qu’il s’agisse d’une Root CA ou d’une Intermediate CA) avec la commande suivante en utilisant un compte disposant des droits d’Enterprise Administrator :
De manière analogue, exécutez la commande suivante pour déployer le certificat Root CA (c.-à-d. le certificat d’AC SCEPman ou, si SCEPman est une Intermediate CA, la Root CA de la chaîne de certificats de l’AC SCEPman) dans le magasin de certificats Trusted Root pour toutes les machines du forêt AD :
Ensuite, le certificat d’AC est généralement approuvé dans AD et, en particulier, approuvé pour l’authentification Kerberos. Cependant, cela prend un certain temps (dans la configuration par défaut, jusqu’à 8 heures) avant que tous les appareils reçoivent cette configuration. Vous pouvez accélérer ce processus sur n’importe quelle machine en exécutant gpupdate /force, par exemple sur les contrôleurs de domaine.
Cela garantit que les certificats DC sont approuvés dans le domaine. Ils sont également approuvés sur tous les appareils gérés par Intune dans le périmètre d’un profil de certificat approuvé distribuant le certificat Root CA. Il peut être nécessaire de distribuer manuellement la Root CA à d’autres services comme des appliances ou des services cloud afin de rendre les certificats DC approuvés pour tous les systèmes.
Installation sur le client
Vous devez ensuite télécharger notre logiciel client SCEP Open Source SCEPClient. Les versions avec le suffixe -framework utilisent .NET Framework 4.6.2, qui est préinstallé sur Windows Server 2016 et compatible avec les versions plus récentes. Les autres versions nécessitent que le runtime .NET Core soit installé sur les systèmes cibles.
Exécutez la commande suivante dans une invite de commandes élevée sur un contrôleur de domaine pour recevoir un certificat de contrôleur de domaine de SCEPman :
Vous devez ajouter l’URL SCEPman dans la commande précédente mais conserver le chemin /dc. Remplacez RequestPassword par la clé/le mot de passe sécurisé que vous avez généré précédemment.
Le mot de passe de requête est chiffré avec le certificat d’AC de SCEPman, donc seul SCEPman peut le lire. Les certificats de contrôleur de domaine ne sont délivrés qu’avec le mot de passe de requête correct.
Renouvellement automatisé des certificats
La commande ci-dessus demande un nouveau certificat DC, qu’il existe déjà ou non un certificat valide. Consultez la section suivante pour apprendre à renouveler les certificats uniquement si le certificat existant est sur le point d’expirer.
Pour un renouvellement entièrement automatisé des certificats, vous devriez distribuer ScepClient à tous vos contrôleurs de domaine, ainsi que le script PowerShell enroll-dc-certificate.ps1. Ajoutez une tâche planifiée qui exécute la commande suivante dans un contexte SYSTEM (adaptez l’URL et le mot de passe de requête) :
Veuillez vous assurer que le script PowerShell se trouve dans le même répertoire que SCEPClient.exe et ses dépendances supplémentaires.

Cela vérifie l’existence de certificats DC dans le magasin de certificats de la machine. Ce n’est que s’il n’y a aucun certificat approprié avec au moins 30 jours de validité qu’il utilise ScepClient.exe pour demander un nouveau certificat DC à SCEPman. Si vous souhaitez modifier le seuil de 30 jours, utilisez le paramètre -ValidityThresholdDays du script PowerShell.
Le script écrit un fichier journal continu dans le répertoire où il est stocké. Si vous ne souhaitez pas ce fichier journal, omettez le -LogToFile paramètre. Vous pouvez à la place rediriger les flux Information, Error et/ou Debug vers des fichiers (par ex. 6>logfile.txt 2>&1).
Pour WHfB, tous les DC exécutant la version 2016 ou plus récente ont besoin d’un certificat d’authentification Kerberos. Les anciens DC redirigent les requêtes d’authentification vers les DC plus récents ; ils n’ont donc pas nécessairement besoin d’un certificat d’authentification Kerberos. Toutefois, il est recommandé de leur fournir également des certificats.
Retrait progressif d’une PKI interne existante
Veuillez vous assurer que les PKI internes n’inscrivent pas de certificats DC (modèles de certificat "Domain Controller", "Domain Controller Authentication" et "Kerberos Authentication") en parallèle avec SCEPman. Sinon, les DC pourraient utiliser le certificat DC de la PKI interne, lequel est considéré comme non approuvé si, par exemple, le CDP est inaccessible. Le certificat DC SCEPman peut être utilisé pour tous les usages pour lesquels les certificats des modèles mentionnés ci-dessus peuvent être utilisés, par exemple l’authentification Kerberos et LDAPS.
La manière la plus simple d’y parvenir est d’arrêter les AC internes d’émettre des certificats pour les modèles "Domain Controller", "Domain Controller Authentication" et "Kerberos Authentication". Dans le composant logiciel enfichable MMC Certification Authority, supprimez ces modèles de la liste des modèles émis de chaque AC interne. Ensuite, supprimez les certificats déjà émis par l’AC interne des magasins "MY" de vos contrôleurs de domaine (certlm.msc et accédez à Personal). Même après un gpupdate /force, aucun nouveau certificat DC de la PKI interne ne devrait apparaître dans le magasin Personal du DC.
Mis à jour
Ce contenu vous a-t-il été utile ?