> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/fr/gestion-des-certificats/microsoft-intune/android.md).

# Android

L’article suivant décrit comment déployer un certificat d’appareil ou d’utilisateur pour Android. Le déploiement de certificats Android est similaire aux déploiements de certificats Windows 10, macOS et iOS.

{% hint style="info" %}
Android fournit deux ensembles de solutions distincts : l’un est le [profil professionnel](https://developers.google.com/android/work/requirements/work-profile) (connu sous le nom de *Profil professionnel sur appareil personnel)* et l’autre est l’ [appareil entièrement géré](https://developers.google.com/android/work/requirements/fully-managed-device) (également connu sous le nom de *Entièrement géré, dédié et Profil professionnel sur appareil appartenant à l’entreprise*). Dans les deux scénarios, les paramètres des profils de configuration de certificats restent identiques.
{% endhint %}

{% hint style="info" %}
La gestion par administrateur d’appareil Android a été introduite dans Android 2.2 comme moyen de gérer les appareils Android. Puis, à partir d’Android 5, le framework de gestion plus moderne Android Enterprise a été lancé (pour les appareils pouvant se connecter de manière fiable aux Google Mobile Services). **Google encourage la migration depuis la gestion par administrateur d’appareil en réduisant sa prise en charge de la gestion dans les nouvelles versions d’Android**. Pour plus d’informations, veuillez consulter [MS. Intune Réduction de la prise en charge de l’administration d’appareil Android](https://techcommunity.microsoft.com/t5/intune-customer-success/decreasing-support-for-android-device-administrator/ba-p/1441935)
{% endhint %}

## Certificat racine

La base pour le déploiement des certificats SCEP (appareil ou utilisateur) est de faire confiance au certificat racine de SCEPman. Par conséquent, vous devez télécharger le certificat racine de l’AC et le déployer comme un **certificat approuvé** via le profil Microsoft Intune :

* [ ] Téléchargez le certificat de l’AC depuis le portail SCEPman

![](/files/c16394531b47be4da3b682ec31090551482ea3a1)

* [ ] Créez un profil pour Android Enterprise avec le type **certificat approuvé** dans Microsoft Intune (en fonction de votre option d’inscription pour les appareils Android)

<figure><img src="/files/17529fdbe69eec4520a810483f8cdb585f931e9d" alt=""><figcaption></figcaption></figure>

* [ ] Téléchargez votre **.cer précédemment téléchargé**.
* [ ] Vous pouvez maintenant déployer ce profil sur vos appareils. Veuillez choisir Tous les utilisateurs et/ou Tous les appareils, ou un groupe dédié pour l’attribution.

{% hint style="info" %}
Notez que vous devez utiliser le **même groupe pour l’attribution** du **certificat approuvé** et **profil SCEP**. Sinon, le déploiement Intune pourrait échouer.
{% endhint %}

{% hint style="warning" %}
Certains déploiements Android Enterprise nécessitent l’intégralité de la chaîne d’autorité de certification (AC racine + AC intermédiaire) dans le profil de certificat approuvé Intune. Cela est particulièrement pertinent après le renouvellement des certificats de l’AC intermédiaire, car le déploiement de la seule AC racine peut entraîner des échecs de déploiement des certificats SCEP utilisateur ou WLAN.
{% endhint %}

## Certificats d’appareil

* [ ] Ouvrez le portail SCEPman et copiez l’URL sous **Intune MDM**

<figure><img src="/files/6d50caf39af2ad2de288e3b3da6bbca0b397a121" alt=""><figcaption></figcaption></figure>

* [ ] Créez un profil pour Android Enterprise avec le type **certificat SCEP** dans Microsoft Intune (à nouveau, selon votre option d’inscription pour les appareils Android)

<figure><img src="/files/e377cbba5aae4c7808f31b0e62088b3d6221d86b" alt=""><figcaption></figcaption></figure>

* [ ] Configurez le profil comme décrit

<details>

<summary>Type de certificat : <code>Appareil</code></summary>

Dans cette section, nous configurons un certificat d’appareil.

</details>

<details>

<summary>Format du nom du sujet : <code>CN={{DeviceId}}</code> ou <code>CN={{AAD_Device_ID}}</code></summary>

SCEPman utilise le champ CN du sujet pour identifier l’appareil et comme base pour la génération du numéro de série du certificat. Microsoft Entra ID (Azure AD) et Intune proposent deux ID différents :

* {{DeviceId}} : cet ID est généré et utilisé par Intune **(recommandé).** (nécessite [#AppConfig:IntuneValidation:DeviceDirectory](/fr/configuration-de-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-devicedirectory) d’être défini sur **Intune** ou **AADAndIntune**
* {{AAD\_Device\_ID}} : cet ID est généré et utilisé par Microsoft Entra ID (Azure AD).

Vous pouvez ajouter d’autres RDN si nécessaire (par exemple : `CN={{DeviceId}}, O=Contoso, CN={{WiFiMacAddress}}`). Les variables prises en charge sont सूचीées dans la [documentation Microsoft](https://learn.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep#create-a-scep-certificate-profile).

</details>

<details>

<summary>Nom alternatif du sujet : <code>URI</code> Valeur :<code>IntuneDeviceId://{{DeviceId}}</code></summary>

```
IntuneDeviceId://{{DeviceId}}
```

Le champ URI est [recommandé par Microsoft](https://techcommunity.microsoft.com/t5/intune-customer-success/new-microsoft-intune-service-for-network-access-control/ba-p/2544696) pour que les solutions NAC identifient les appareils en fonction de leur ID d’appareil Intune :

D’autres valeurs SAN comme DNS peuvent être ajoutées si nécessaire.

</details>

<details>

<summary>Période de validité du certificat : <code>1 an</code></summary>

Le temps restant avant l’expiration du certificat. La valeur par défaut est fixée à un an.

SCEPman limite la validité du certificat au maximum configuré dans le paramètre [***AppConfig:ValidityPeriodDays***](/fr/configuration-de-scepman/application-settings/certificates.md#appconfig-validityperioddays), mais utilise autrement la validité configurée dans la demande.

</details>

<details>

<summary>Utilisation de la clé : <code>Signature numérique</code> et <code>chiffrement de clé</code></summary>

Veuillez activer les deux actions cryptographiques.

</details>

<details>

<summary>Taille de la clé (bits) : <code>4096</code></summary>

SCEPman prend en charge 4096 bits.

</details>

<details>

<summary>Certificat racine : <code>Profil de l’étape précédente</code></summary>

Veuillez sélectionner le profil Intune de \[[#root-certificate](#root-certificate "mention")]\(android.md#root-certificate).

Si vous utilisez un [AC intermédiaire](/fr/deploiement-de-scepman/intermediate-certificate.md), vous devez quand même sélectionner le profil de certificat approuvé pour l’AC racine, et non pour l’AC intermédiaire !

</details>

<details>

<summary>Utilisation étendue de la clé : <code>Authentification du client, 1.3.6.1.5.5.7.3.2</code></summary>

Veuillez choisir **Authentification du client (1.3.6.1.5.5.7.3.2)** sous **Valeurs prédéfinies**. Les autres champs seront remplis automatiquement.

</details>

<details>

<summary>Seuil de renouvellement (%) : <code>20</code></summary>

Cette valeur définit quand l’appareil est autorisé à renouveler son certificat (sur la base de la durée de vie restante d’un certificat existant). Veuillez lire la note sous **Période de validité du certificat** et sélectionnez une valeur appropriée qui permet à l’appareil de renouveler le certificat sur une longue période. Une valeur de 20 % permettrait à l’appareil disposant d’un certificat valide 1 an de commencer le renouvellement 73 jours avant l’expiration.

</details>

<details>

<summary>URL du serveur SCEP : Ouvrez le portail SCEPman et copiez l’URL de <a href="#device-certificates">#Intune MDM</a></summary>

**Exemple**

```
https://scepman.contoso.com/certsrv/mscep/mscep.dll
```

</details>

### **Exemple**

<figure><img src="/files/cef3e47352a0232aa878b1144b57172d8212b355" alt=""><figcaption></figcaption></figure>

## Certificats utilisateur

Veuillez suivre les instructions de [#Certificats d’appareil](#device-certificates) et tenez compte des différences suivantes :

<details>

<summary>Type de certificat : <code>Utilisateur</code></summary>

Dans cette section, nous configurons un certificat utilisateur.

</details>

<details>

<summary>Format du nom du sujet : <code>CN={{UserName}},E={{EmailAddress}}</code></summary>

Vous pouvez définir des RDN selon vos besoins. Les variables prises en charge sont listées dans la [documentation Microsoft](https://docs.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep#create-a-scep-certificate-profile). Nous recommandons d’inclure le nom d’utilisateur (par exemple : janedoe) et l’adresse e-mail (par exemple : <janedoe@contoso.com>) comme paramètre de base.

</details>

<details>

<summary>Nom alternatif du sujet : <code>(UPN)</code>Valeur : <code>{{UserPrincipalName}}</code></summary>

Vous **devez** ajouter le nom principal de l’utilisateur comme nom alternatif du sujet. **Ajoutez « {{UserPrincipalName}} » comme nom alternatif du sujet de type Nom principal de l’utilisateur (UPN).** Cela garantit que SCEPman peut associer les certificats aux objets utilisateur dans AAD.

D’autres valeurs SAN comme une adresse e-mail peuvent être ajoutées si nécessaire.

</details>

{% hint style="info" %}
Il est nécessaire d’avoir un **nom alternatif du sujet** dans le **certificat SCEP, type utilisateur**. Sans SAN, vous n’avez pas accès au Wi-Fi de votre entreprise.
{% endhint %}

### **Exemple**

<figure><img src="/files/a2e1fde8d526786defa437a46298ad9dd5384606" alt=""><figcaption></figcaption></figure>

## Vérification du certificat

Pour garantir le bon déploiement des certificats sur votre appareil Android, il existe deux options :

* Dans les versions plus récentes d’Android (par exemple 14), vous pouvez vérifier les certificats (utilisateur et certificats approuvés) depuis les **paramètres** > **sécurité et confidentialité**
* Via des applications tierces comme [outil de visualisation de certificats X509](https://play.google.com/store/apps/details?id=com.rdupletlabs.certificateviewer)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/fr/gestion-des-certificats/microsoft-intune/android.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
