> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/fr/gestion-des-certificats/microsoft-intune/macos.md).

# macOS

L’article suivant décrit comment déployer un ou des certificats d’appareil et/ou d’utilisateur pour des appareils macOS. Le déploiement du certificat racine SCEPman est obligatoire. Ensuite, vous pouvez choisir de déployer uniquement des certificats d’appareil, d’utilisateur ou les deux types de certificats.

{% hint style="warning" %}
Veuillez noter que macOS inscrit un ou plusieurs certificats d’authentification client distincts pour chaque profil de configuration d’appareil dans lequel un profil SCEP est référencé, en plus du profil de certificat SCEP proprement dit. Voir la note [ici](https://learn.microsoft.com/en-us/intune/intune-service/protect/certificates-profile-scep#assign-the-certificate-profile)
{% endhint %}

## Certificat racine

La base du déploiement des certificats SCEP consiste à faire confiance au certificat racine de SCEPman. Par conséquent, vous devez télécharger le certificat racine de l'AC et le déployer en tant que **Certificat de confiance** profil via Microsoft Intune :

* [ ] Téléchargez le certificat de l’AC depuis votre portail SCEPman :

![](/files/d1822150a0eb40d1e2ae1aea2f3c1e68011e77ce)

* [ ] Créez un profil pour macOS de type **Certificat de confiance** dans Microsoft Intune :

![](/files/978d5479e46fbc03d9506beab1cbbfb6a44fb463)

* [ ] Téléchargez votre **fichier .cer**.
* [ ] Vous pouvez maintenant déployer ce profil sur vos appareils. Veuillez choisir Tous les utilisateurs et/ou Tous les appareils ou un groupe dédié pour l'affectation.

{% hint style="info" %}
Notez que vous devez utiliser **le même groupe pour l’affectation** le **Certificat de confiance** et **profil SCEP**. Sinon, le déploiement Intune pourrait échouer.
{% endhint %}

## Certificats d’appareil

* [ ] Ouvrez le portail SCEPman et copiez l’URL sous **Intune MDM**:

![](/files/3b7257cf61cb39370c387541b04445e69ed779d8)

* [ ] Créez un profil pour macOS de type **Certificat SCEP** dans Microsoft Intune :

![](/files/73a5b81edf3e5afae6d02798304ca1b53d61dc7c)

* [ ] Configurez le profil comme indiqué :

<details>

<summary>Type de certificat : <code>Appareil</code></summary>

Dans cette section, nous configurons un certificat d’appareil.

</details>

<details>

<summary>Format du nom du sujet : <code>CN={{DeviceName}}</code> ou <code>CN={{DeviceId}}</code> ou <code>CN={{AAD_Device_ID}}</code></summary>

**Recommandé :** Utilisez `{{DeviceName}}`pour le RDN CN afin d'avoir un nom de certificat significatif sur l'appareil ou lors de la recherche du certificat.

**Facultatif :** Si configuré sur `CN={{DeviceId}}` ou `CN={{AAD_Device_ID}}`, SCEPman utilise le champ CN du nom du sujet pour identifier l'appareil et comme graine pour la génération du numéro de série du certificat. Microsoft Entra ID (Azure AD) et Intune proposent deux identifiants différents :

* `{{DeviceId}}`: Cet identifiant est généré et utilisé par Intune.\
  \
  (requiert [Validation Intune](/fr/configuration-de-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-devicedirectory) de définir **Intune** ou **AADAndIntune**)
* `{{AAD_Device_ID}}`: Cet identifiant est généré et utilisé par Microsoft Entra ID (Azure AD).

Dans le cas où ni `CN={{DeviceId}}` ni `CN={{AAD_Device_ID}}` n'est utilisé pour le champ CN (par ex. `CN={{DeviceName}})`, SCEPman identifiera l'appareil sur la base de l'ID de l'appareil Intune (`(URI) Valeur :` `IntuneDeviceId://{{DeviceId}}`) fourni dans le nom alternatif du sujet (SAN).

**Important :** Le choix du champ CN affecte le [comportement de révocation automatique](/fr/gestion-des-certificats/manage-certificates.md#automatic-revocation) des certificats émis pour vos appareils gérés par Intune.

Vous pouvez ajouter d'autres RDN si nécessaire (par ex. : `CN={{DeviceId}}, O=Contoso, CN={{WiFiMacAddress}}`). Les variables prises en charge sont répertoriées dans la [documentation Microsoft](https://docs.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep#create-a-scep-certificate-profile).

</details>

<details>

<summary>Nom alternatif du sujet : <code>URI</code> Valeur :<code>IntuneDeviceId://{{DeviceId}}</code></summary>

Le champ URI est [recommandé par Microsoft](https://techcommunity.microsoft.com/t5/intune-customer-success/new-microsoft-intune-service-for-network-access-control/ba-p/2544696) pour permettre aux solutions NAC d’identifier les appareils à partir de leur ID d’appareil Intune.

```
IntuneDeviceId://{{DeviceId}}
```

Le **champ URI est obligatoire** dans le cas où ni `CN={{DeviceId}}` ni `CN={{AAD_Device_ID}}` n'est utilisé dans le **format du nom du sujet** .

D'autres valeurs SAN comme DNS peuvent être ajoutées si nécessaire.

</details>

<details>

<summary>Période de validité du certificat : <code>1 an</code></summary>

<mark style="color:orange;">**Important :**</mark> <mark style="color:orange;">Les appareils macOS ignorent la configuration de la période de validité via Intune. Veillez à configurer</mark> [Certificats](/fr/configuration-de-scepman/application-settings/certificates.md#appconfig-validityperioddays) <mark style="color:orange;">à une valeur fixe. Vous pouvez laisser le paramètre de durée de validité du certificat à 1 an, car il sera ignoré de toute façon.</mark>\
\ <mark style="color:orange;">**Important :**</mark> <mark style="color:orange;">Notez également que</mark> <mark style="color:orange;">**les certificats sur macOS ne sont renouvelés**</mark> <mark style="color:orange;">par Intune que lorsque l’appareil est</mark> <mark style="color:orange;">**déverrouillé, en ligne, synchronisé et dans la plage du seuil de renouvellement**</mark><mark style="color:orange;">. Si les certificats ont expiré (par ex. : l’appareil était hors ligne et/ou verrouillé pendant longtemps), ils ne seront plus renouvelés. Nous recommandons donc de choisir une valeur plus élevée ici.</mark>

</details>

<details>

<summary>Utilisation de la clé : <code>Signature numérique</code> et <code>chiffrement de clé</code></summary>

Veuillez activer les deux actions cryptographiques.

</details>

<details>

<summary>Taille de clé (bits) : <code>2048</code></summary>

SCEPman prend en charge 2048 bits.

</details>

<details>

<summary>Certificat racine : <code>Profil de l’étape précédente</code></summary>

Veuillez sélectionner le profil Intune de [#Certificats racines](#root-certificate)

</details>

<details>

<summary>Utilisation étendue de la clé : <code>Client Authentication, 1.3.6.1.5.5.7.3.2</code></summary>

Veuillez choisir **Client Authentication (1.3.6.1.5.5.7.3.2)** sous **Valeurs prédéfinies**. Les autres champs seront remplis automatiquement.

<mark style="color:orange;">**Important :**</mark> <mark style="color:orange;">Les appareils macOS ne prennent en charge aucun usage étendu de clé (EKU) autre que</mark> <mark style="color:orange;">`Authentification client`</mark> <mark style="color:orange;">. Cela signifie que tout autre EKU configuré dans ce profil sera ignoré.</mark>

</details>

<details>

<summary>Seuil de renouvellement (%) : <code>50</code></summary>

Cette valeur définit à quel moment l’appareil est autorisé à renouveler son certificat (en fonction de la durée de vie restante du certificat existant). Veuillez lire la note sous **Période de validité du certificat** et sélectionnez une valeur appropriée qui permette à l’appareil de renouveler le certificat sur une longue période. Une valeur de 50 % permettrait à un appareil disposant d’un certificat valable 1 an de commencer le renouvellement 182 jours avant l’expiration.

</details>

<details>

<summary>URL du serveur SCEP : ouvrez le portail SCEPman et copiez l'URL de <a href="#device-certificates"><strong>Intune MDM</strong></a></summary>

**Exemple**

```
https://scepman.contoso.com/certsrv/mscep/mscep.dll
```

</details>

{% hint style="info" %}
Avec les paramètres indiqués, nous satisfaisons [les exigences d’Apple en matière de certificats](https://support.apple.com/en-us/HT210176).
{% endhint %}

### Exemple

<figure><img src="/files/99b1c77a49ef4218946a33c2e87d152355032e46" alt=""><figcaption></figcaption></figure>

* [ ] Vous pouvez maintenant déployer ce profil sur vos appareils. Veuillez choisir le ou les mêmes groupes pour l’attribution que pour le profil de certificat de confiance.

## Certificats utilisateur

La section suivante vous montrera comment déployer des certificats utilisateur via un profil de certificat Intune sur des appareils macOS X 10.12 (ou version ultérieure).

{% hint style="warning" %}
Veuillez noter : les certificats provisionnés via le protocole SCEP - quel que soit le type (utilisateur ou appareil) - sont toujours placés dans le trousseau système (magasin Système) de l’appareil.

Si une application tierce nécessite l’accès à un tel certificat (par exemple un client VPN tiers), le curseur pour **Autoriser toutes les applications à accéder à la clé privée** dans le trousseau doit être réglé sur **activé**.
{% endhint %}

Veuillez suivre les instructions de [#Certificats d'appareil](#device-certificates) et tenez compte des différences suivantes :

<details>

<summary>Type de certificat : <code>Utilisateur</code></summary>

Dans cette section, nous configurons un certificat utilisateur.

</details>

<details>

<summary>Format du nom du sujet : <code>CN={{UserName}},E={{EmailAddress}}</code></summary>

Vous pouvez définir des RDN en fonction de vos besoins. Les variables prises en charge sont répertoriées dans la [documentation Microsoft](https://docs.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep#create-a-scep-certificate-profile). Nous recommandons d'inclure le nom d'utilisateur (par ex. : janedoe) et l'adresse e-mail (par ex. : <janedoe@contoso.com>) comme configuration de base.

</details>

<details>

<summary>Nom alternatif du sujet : <code>UPN</code> Valeur :<code>{{UserPrincipalName}}</code></summary>

SCEPman utilise l’UPN dans le SAN pour identifier l’utilisateur et comme base pour la génération du numéro de série du certificat (par ex. : <janedoe@contoso.com>).\
\
D’autres valeurs SAN comme l’adresse e-mail peuvent être ajoutées si nécessaire.

</details>

{% hint style="info" %}
Avec les paramètres indiqués, nous satisfaisons [les exigences d’Apple en matière de certificats](https://support.apple.com/en-us/HT210176)
{% endhint %}

### Exemple

![](/files/95838eb035d3676cbaa9b152cbb27351849af0c7)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/fr/gestion-des-certificats/microsoft-intune/macos.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
