> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/fr/gestion-des-certificats/microsoft-intune/ios.md).

# iOS/iPadOS

L’article suivant décrit comment déployer un certificat d’appareil et/ou d’utilisateur pour des appareils iOS et iPadOS. Le déploiement du certificat racine SCEPman est obligatoire. Ensuite, vous pouvez choisir de déployer uniquement le type de certificat d’appareil, d’utilisateur, ou même les deux.

{% hint style="warning" %}
Veuillez noter qu’iOS et iPadOS inscrivent un ou plusieurs certificats distincts d’authentification client pour chaque profil de configuration d’appareil dans lequel un profil SCEP est référencé, en plus du profil de certificat SCEP lui-même. Voir [ici](https://learn.microsoft.com/en-us/intune/intune-service/protect/certificates-profile-scep#assign-the-certificate-profile)
{% endhint %}

## Certificat racine

La base du déploiement des certificats SCEP consiste à faire confiance au certificat racine de SCEPman. Par conséquent, vous devez télécharger le certificat racine de l'AC et le déployer en tant que **Certificat de confiance** profil via Microsoft Intune :

* [ ] Téléchargez le certificat de l'AC depuis le portail SCEPman :

![](/files/d1822150a0eb40d1e2ae1aea2f3c1e68011e77ce)

* [ ] Créez un profil pour iOS/iPadOS de type **Certificat de confiance** dans Microsoft Intune :

![](/files/0082859f5479fba534fabb90e4640ce28f922339)

* [ ] Téléchargez votre **fichier .cer**.
* [ ] Vous pouvez maintenant déployer ce profil sur vos appareils. Veuillez choisir Tous les utilisateurs et/ou Tous les appareils ou un groupe dédié pour l'affectation.

{% hint style="info" %}
Notez que vous devez utiliser le **même groupe pour l’attribution** le **Certificat de confiance** et **profil SCEP**. Sinon, le déploiement Intune pourrait échouer.
{% endhint %}

## Certificats d’appareil

* [ ] Ouvrez le portail SCEPman et copiez l’URL sous **Intune MDM**:

![](/files/3b7257cf61cb39370c387541b04445e69ed779d8)

* [ ] Créez un profil pour iOS/iPadOS de type **Certificat SCEP** dans Microsoft Intune :

![](/files/dee5cb26860f5120f567374eadfc3a70357995c5)

* [ ] Configurez le profil comme indiqué :

<details>

<summary>Type de certificat : <code>Appareil</code></summary>

Dans cette section, nous configurons un certificat d’appareil.

</details>

<details>

<summary>Format du nom du sujet : <code>CN={{DeviceId}}</code> ou <code>CN={{AAD_Device_ID}}</code></summary>

SCEPman utilise le champ CN du sujet pour identifier l’appareil et comme base pour la génération du numéro de série du certificat. Microsoft Entra ID (Azure AD) et Intune proposent deux identifiants différents :

* {{DeviceId}} : cet identifiant est généré et utilisé par Intune **(Recommandé)**\
  \
  (nécessite [Validation Intune](/fr/configuration-de-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-devicedirectory) de définir **Intune** ou **AADAndIntune**)
* {{AAD\_Device\_ID}} : cet identifiant est généré et utilisé par Microsoft Entra ID (Azure AD).\
  \
  (Remarque : lors de l’utilisation de l’inscription automatisée des appareils via Apple Business Manager, cet identifiant peut changer pendant la configuration de l’appareil. Dans ce cas, SCEPman pourrait ne plus être en mesure d’identifier l’appareil par la suite. Le certificat deviendrait alors invalide.)

Vous pouvez ajouter d'autres RDN si nécessaire (par ex. : `CN={{DeviceId}}, O=Contoso, CN={{WiFiMacAddress}}`). Les variables prises en charge sont répertoriées dans la [documentation Microsoft](https://docs.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep#create-a-scep-certificate-profile).

</details>

<details>

<summary>Nom alternatif du sujet : <code>URI</code> Valeur :<code>IntuneDeviceId://{{DeviceId}}</code></summary>

Le champ URI est [recommandé par Microsoft](https://techcommunity.microsoft.com/t5/intune-customer-success/new-microsoft-intune-service-for-network-access-control/ba-p/2544696) pour que les solutions NAC identifient les appareils sur la base de leur identifiant d’appareil Intune.

D'autres valeurs SAN comme DNS peuvent être ajoutées si nécessaire.

</details>

<details>

<summary>Période de validité du certificat : <code>1 an</code></summary>

<mark style="color:orange;">**Important :**</mark> <mark style="color:orange;">Les appareils iOS/iPadOS ignorent la configuration de la période de validité via Intune. Veuillez vous assurer de configurer</mark> [Certificats](/fr/configuration-de-scepman/application-settings/certificates.md#appconfig-validityperioddays) <mark style="color:orange;">à une valeur fixe. Nous recommandons 2 ans, vous devez donc définir cette variable dans la configuration SCEPman sur 730 jours. Mais vous pouvez laisser le paramètre de période de validité du certificat sur 1 an, car Intune l’ignore de toute façon.</mark>\
\
**I**<mark style="color:orange;">**mportant :**</mark> <mark style="color:orange;">Notez également que</mark> <mark style="color:orange;">**les certificats sur iOS/iPadOS ne sont renouvelés**</mark> <mark style="color:orange;">par Intune que lorsque l’appareil est</mark> <mark style="color:orange;">**déverrouillé, en ligne, synchronisé et dans la plage du seuil de renouvellement**</mark><mark style="color:orange;">. Si les certificats ont expiré (par ex. : l’appareil était hors ligne et/ou verrouillé pendant longtemps), ils ne seront plus renouvelés. Par conséquent, nous recommandons de choisir une valeur plus élevée ici.</mark>

</details>

<details>

<summary>Utilisation de la clé : <code>Signature numérique</code> et <code>chiffrement de clé</code></summary>

Veuillez activer les deux actions cryptographiques.

</details>

<details>

<summary>Taille de clé (bits) : <code>2048</code></summary>

SCEPman prend en charge 2048 bits.

</details>

<details>

<summary>Certificat racine : <code>Profil de l’étape précédente</code></summary>

Veuillez sélectionner le profil Intune de [#root-certificate](#root-certificate "mention").

</details>

<details>

<summary>Utilisation étendue de la clé : <code>Client Authentication, 1.3.6.1.5.5.7.3.2</code></summary>

Veuillez choisir **Client Authentication (1.3.6.1.5.5.7.3.2)** sous **Valeurs prédéfinies**. Les autres champs seront remplis automatiquement.

<mark style="color:orange;">**Important :**</mark> <mark style="color:orange;">Les appareils iOS/iPadOS ne prennent en charge aucun usage étendu des clés (EKU) autre que</mark> <mark style="color:orange;">`Authentification client`</mark> <mark style="color:orange;">. Cela signifie que tous les autres EKU configurés dans ce profil seront ignorés.</mark>

</details>

<details>

<summary>Seuil de renouvellement (%) : <code>50</code></summary>

Cette valeur définit à quel moment l’appareil est autorisé à renouveler son certificat (en fonction de la durée de vie restante du certificat existant). Veuillez lire la note sous **Période de validité du certificat** et choisissez une valeur appropriée qui permette à l’appareil de renouveler le certificat sur une longue période. Une valeur de 50 % permettrait à un appareil doté d’un certificat valide d’un an de commencer le renouvellement 182 jours avant l’expiration.

</details>

<details>

<summary>URL du serveur SCEP : ouvrez le portail SCEPman et copiez l'URL de <a href="#device-certificates"><strong>Intune MDM</strong></a></summary>

**Exemple**

```
https://scepman.contoso.com/certsrv/mscep/mscep.dll
```

</details>

{% hint style="info" %}
Avec les paramètres indiqués, nous satisfaisons [les exigences de certificat d’Apple](https://support.apple.com/en-us/HT210176).
{% endhint %}

### Exemple

![](/files/a0dcae5c76b9d9f34ec09f6c452cfe24b4f025dd)

* [ ] Vous pouvez maintenant déployer ce profil sur vos appareils. Veuillez choisir le ou les mêmes groupes pour l’attribution que pour le profil de certificat de confiance.

## Certificats utilisateur

Veuillez suivre les instructions de [#device-certificates](#device-certificates "mention") et tenez compte des différences suivantes :

<details>

<summary>Type de certificat : <code>Utilisateur</code></summary>

Dans cette section, nous configurons un certificat utilisateur.

</details>

<details>

<summary>Format du nom du sujet : <code>CN={{UserName}},E={{EmailAddress}}</code></summary>

Vous pouvez définir des RDN en fonction de vos besoins. Les variables prises en charge sont répertoriées dans la [documentation Microsoft](https://docs.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep#create-a-scep-certificate-profile). Nous recommandons d'inclure le nom d'utilisateur (par ex. : janedoe) et l'adresse e-mail (par ex. : <janedoe@contoso.com>) comme configuration de base.

</details>

<details>

<summary>Nom alternatif du sujet : <code>UPN</code> Valeur : <code>{{UserPrincipalName}}</code></summary>

SCEPman utilise le UPN dans le SAN pour identifier l’utilisateur et comme base pour la génération du numéro de série du certificat (par ex. : <janedoe@contoso.com>).\
\
D’autres valeurs SAN comme l’adresse e-mail peuvent être ajoutées si nécessaire.

</details>

{% hint style="info" %}
Avec les paramètres indiqués, nous satisfaisons [les exigences de certificat d’Apple](https://support.apple.com/en-us/HT210176)
{% endhint %}

### Exemple

![](/files/e000dd3a077e4e0ec6821d0b6cbf6433e2303454)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/fr/gestion-des-certificats/microsoft-intune/ios.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
