> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/fr/gestion-des-certificats/manage-certificates.md).

# Révocation

Révocation automatique des certificats dans Microsoft Intune ou Jamf Pro via OCSP à l'aide de SCEPman.

SCEPman offre plusieurs façons de gérer et de révoquer un certificat. Les options disponibles dépendent de

* si le certificat a été inscrit automatiquement via une solution MDM ou s'il a été généré via le [Certificate Master UI](/fr/gestion-des-certificats/certificate-master.md) / [Enrollment REST API](/fr/gestion-des-certificats/api-certificates.md),
* le système MDM utilisé pour l'inscription (automatique), et
* la configuration de SCEPman.

La section ci-dessous donne un aperçu des différentes options de gestion et des mécanismes de révocation, ainsi que des circonstances dans lesquelles ils sont disponibles.

## Révocation automatique

{% hint style="info" %}
Disponible uniquement lorsque **Microsoft Intune** et/ou **Jamf Pro** sont utilisés comme solution(s) MDM pour l'inscription des certificats. Alternativement, il est disponible avec tout MDM tiers capable de synchroniser des objets d'appareil et/ou d'utilisateur avec Microsoft Entra ID (c.-à-d. [Validation AAD statique](/fr/configuration-scepman/application-settings/scep-endpoints/staticaad-validation.md) peut être utilisée).
{% endhint %}

{% hint style="success" %}
Pris en charge sur **OCSP**.
{% endhint %}

### Contexte

La révocation automatique est **toujours active** et permet une gestion pratique du cycle de vie des certificats en associant chaque certificat à un objet d'annuaire tel qu'une identité d'utilisateur ou d'appareil. Grâce à ce mécanisme de liaison d'objet, SCEPman peut déduire l'état de révocation en fonction de certaines caractéristiques du cycle de vie de l'objet auquel il a été lié. La correspondance entre l'état du cycle de vie de l'objet et l'état de révocation du certificat est mise en œuvre conformément aux meilleures pratiques issues de nombreuses années d'expérience en sécurité et en gestion des terminaux.

La liaison entre l'objet d'annuaire (utilisateur ou appareil) et le certificat est établie en introduisant les variables appropriées dans le profil SCEP pour les propriétés Subject Name ou Subject Alternative Name. Lors de la réception d'une demande de signature de certificat (CSR) provenant d'un client géré par MDM, SCEPman identifie l'objet lié et encode cette information dans le numéro de série du certificat avant de le renvoyer au client. C'est le numéro de série qui est transmis au répondeur OCSP de SCEPman lors de la validation du certificat, ce qui permet à SCEPman de décoder les informations de l'objet, d'effectuer une recherche dans le répertoire approprié et, finalement, de prendre une décision sur l'état de révocation.

### Comportement de révocation

{% hint style="success" %}
Dans l'un des scénarios ci-dessous, la révocation peut être considérée comme effective immédiatement, une fois que l'état de l'objet lié a changé. Veuillez noter que la mise en cache locale des réponses OCSP sur le client peut laisser penser le contraire.
{% endhint %}

{% hint style="warning" %}
Lors des tests, veuillez noter que la suppression/le retrait d'un appareil du répertoire/de la solution MDM concerné(e) est une opération irréversible qui vous obligera ensuite à réinscrire l'appareil.
{% endhint %}

<table><thead><tr><th width="262">Objet lié</th><th>Supprimer du répertoire</th><th>Désactiver dans le répertoire</th><th>Facultatif</th></tr></thead><tbody><tr><td>Appareil Intune <code>{{DeviceId}}</code></td><td><strong>Supprimer</strong>, <a href="https://learn.microsoft.com/en-us/mem/intune/remote-actions/devices-wipe#wipe"><strong>Effacer</strong></a><strong>*</strong>, <a href="https://learn.microsoft.com/en-us/mem/intune/remote-actions/devices-wipe#retire"><strong>Retirer</strong></a><strong>*</strong>: <em>révocation permanente</em></td><td>Non disponible</td><td><ul><li><a href="/fr/configuration-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-compliancecheck"><strong>Conformité de l'appareil Intune</strong></a>: <em>révocation réversible</em></li><li><a href="/fr/configuration-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-devicedirectory"><strong>Liste des terminaux</strong></a>: <em>révocation permanente</em></li></ul></td></tr><tr><td>Appareil Entra (Azure AD)<br><code>{{AAD_Device_ID}}</code><br></td><td><strong>Supprimer</strong>: <em>révocation permanente</em></td><td><strong>Désactiver</strong>: <em>révocation réversible</em></td><td><ul><li><a href="/fr/configuration-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-compliancecheck"><strong>Conformité de l'appareil Entra (Azure AD)</strong></a>: <em>révocation réversible</em></li><li><a href="/fr/configuration-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-devicedirectory"><strong>Liste des terminaux</strong></a>: <em>révocation permanente</em></li></ul></td></tr><tr><td>Utilisateur Entra (Azure AD)<br><code>{{UserPrincipalName}}</code></td><td><strong>Supprimer</strong>: <em>révocation permanente</em></td><td><strong>Désactiver</strong>: <em>révocation réversible</em></td><td><ul><li><a href="/fr/configuration-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-waitforsuccessnotificationresponse"><strong>Risque utilisateur</strong></a>: <em>révocation réversible</em></li><li><a href="/fr/configuration-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-devicedirectory"><strong>Liste des terminaux</strong></a>: <em>révocation permanente</em></li></ul></td></tr><tr><td><a href="/fr/gestion-des-certificats/jamf/computers.md">Ordinateur Jamf</a><br><code>CN=$JSSID,OU=computers</code></td><td><strong>Supprimer</strong>: <em>révocation permanente</em></td><td>Non disponible</td><td>Non disponible</td></tr><tr><td><a href="/fr/gestion-des-certificats/jamf/devices.md">Appareil Jamf</a><br><code>CN=$JSSID,OU=devices</code></td><td><strong>Supprimer</strong>: <em>révocation permanente</em></td><td>Non disponible</td><td>Non disponible</td></tr><tr><td><a href="/fr/gestion-des-certificats/jamf/users.md#user-certificates-on-computers">Utilisateur Jamf sur l'ordinateur</a><br><code>CN=$JSSID,OU=users-on-computers</code><br></td><td><ul><li><strong>Supprimer (ordinateur)</strong>: <em>révocation permanente</em></li><li><strong>Supprimer (utilisateur)</strong>: <em>révocation permanente</em></li></ul></td><td>Non disponible</td><td>Non disponible</td></tr><tr><td><a href="/fr/gestion-des-certificats/jamf/users.md#user-certificates-on-devices">Utilisateur Jamf sur l'appareil</a><br><code>CN=$JSSID,OU=users-on-devices</code></td><td><ul><li><strong>Supprimer (appareil)</strong>: <em>révocation permanente</em></li><li><strong>Supprimer (utilisateur)</strong>: <em>révocation permanente</em></li></ul></td><td>Non disponible</td><td>Non disponible</td></tr></tbody></table>

\*: Lors du choix d'Effacer, assurez-vous que « Effacer l'appareil, mais conserver l'état d'inscription et le compte utilisateur associé » est **désactivé**. La révocation n'est immédiate que si [AppConfig:IntuneValidation:RevokeCertificatesOnWipe](/fr/configuration-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-revokecertificatesonwipe) est défini sur true (par défaut).

## Révocation manuelle

{% hint style="warning" %}
Réservé à SCEPman Enterprise Edition
{% endhint %}

{% hint style="info" %}
Cette fonctionnalité nécessite la version **2.3** ou supérieure.
{% endhint %}

{% hint style="success" %}
Pris en charge sur **OCSP** et [**CRL**](/fr/configuration-scepman/application-settings/crl.md).
{% endhint %}

### Contexte

La révocation manuelle est disponible pour tout certificat émis par SCEPman, qu'il ait été inscrit automatiquement via MDM, émis manuellement via Certificate Master ou déployé via l'Enrollment REST API. La révocation manuelle est utile lorsque la révocation automatique n'est pas disponible ou lorsque les chemins de révocation automatique ne suffisent pas à satisfaire des exigences spécifiques.

Afin de faciliter la révocation manuelle, SCEPman doit stocker certaines métadonnées des certificats qu'il émet. Bien que ce soit le cas par défaut pour les certificats émis via l'interface utilisateur Certificate Master et l'Enrollment REST API, ce n'est pas le cas pour d'autres types de certificats. Par conséquent, veuillez vous assurer d'examiner les [paramètres pertinents](#storing-certificate-metadata-in-the-certificate-database) en fonction de vos besoins.

Continuez à lire pour découvrir comment la révocation manuelle est gérée en s'appuyant sur Certificate Master et ses options de recherche et de filtrage.

### Certificate Master

SCEPman Certificate Master vous permet de rechercher, examiner et gérer les certificats émis par votre PKI SCEPman :

{% content-ref url="/pages/c2020f274286aa3f911e7b85dd1ddf200a04a8d2" %}
[Gérer les certificats](/fr/gestion-des-certificats/certificate-master/manage-certificates.md)
{% endcontent-ref %}

## Révocation automatique versus révocation manuelle

SCEPman utilise différentes sources d'information sur la révocation pour déterminer si un certificat est valide lorsqu'une requête OCSP arrive. En outre, la logique de révocation de SCEPman suit une **approche par OU**, ce qui signifie que si une source de révocation juge le certificat invalide, il sera signalé comme révoqué, qu'il s'agisse d'une révocation automatique ou manuelle.

Veuillez noter que les tableaux dans Certificate Master n'affichent que l'état de la révocation manuelle et non celui des autres sources. Par conséquent, un certificat peut apparaître comme valide dans le tableau, alors qu'il est en réalité considéré comme révoqué, par exemple parce que l'appareil correspondant a été supprimé dans Intune (révocation automatique).

## Pour aller plus loin

* Des informations sur la façon de tester la révocation (automatique) et de dépanner la validité des certificats dans certains des scénarios ci-dessus peuvent être trouvées [ici](/fr/autre/troubleshooting/general.md#problems-with-the-validity-of-certificates).
* Des informations générales sur les répertoires d'appareils Azure et M365 peuvent être trouvées [ici](/fr/configuration-scepman/device-directories.md).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/fr/gestion-des-certificats/manage-certificates.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
