> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/fr/gestion-des-certificats/microsoft-intune/windows-10.md).

# Windows

L'article suivant décrit le déploiement de certificats d'appareil et/ou utilisateur pour des appareils Windows. Le déploiement du certificat racine SCEPman est obligatoire. Ensuite, vous pouvez choisir de déployer uniquement les certificats d'appareil, d'utilisateur, ou même les deux types de certificats.

## Certificat racine

La base du déploiement des certificats SCEP consiste à faire confiance au certificat racine de SCEPman. Par conséquent, vous devez télécharger le certificat racine de l'AC et le déployer en tant que **Certificat de confiance** profil via Microsoft Intune :

* [ ] Téléchargez le certificat de l'AC depuis le portail SCEPman :

![](/files/d1822150a0eb40d1e2ae1aea2f3c1e68011e77ce)

* [ ] Créez un profil pour **Windows 10 et versions ultérieures** avec le type **Certificat de confiance** dans Microsoft Intune :

![](/files/b0eff5cc3f8b69f4d170ab3204ce0e84019a1f78)

* [ ] Téléchargez votre **fichier .cer**.
* [ ] Vous pouvez maintenant déployer ce profil sur vos appareils. Veuillez choisir Tous les utilisateurs et/ou Tous les appareils ou un groupe dédié pour l'affectation.

{% hint style="info" %}
Notez que vous devez utiliser le même groupe pour l'attribution du certificat de confiance et du profil SCEP. Sinon, le déploiement Intune peut échouer.
{% endhint %}

## Certificats d'appareil

* [ ] Ouvrez le portail SCEPman et copiez l'URL sous Intune MDM

![](/files/3b7257cf61cb39370c387541b04445e69ed779d8)

* [ ] Créez un profil pour **Windows 10 et versions ultérieures** avec le type **Certificat SCEP** dans Microsoft Intune

![](/files/e4acb029eb59e58e54d12d84144b51b969d3bd01)

* [ ] Configurez le profil comme indiqué :

<details>

<summary>Type de certificat : <code>Appareil</code></summary>

Dans ce cas, nous configurons un certificat d'appareil

</details>

<details>

<summary>Format du nom du sujet : <code>CN={{DeviceName}}</code> ou <code>CN={{DeviceId}}</code> ou <code>CN={{AAD_Device_ID}}</code></summary>

**Recommandé :** Utilisez `{{DeviceName}}`pour le RDN CN afin d'avoir un nom de certificat significatif sur l'appareil ou lors de la recherche du certificat.

**Facultatif :** Si configuré sur `CN={{DeviceId}}` ou `CN={{AAD_Device_ID}}`, SCEPman utilise le champ CN du nom du sujet pour identifier l'appareil et comme graine pour la génération du numéro de série du certificat. Microsoft Entra ID (Azure AD) et Intune proposent deux identifiants différents :

* `{{DeviceId}}`: Cet identifiant est généré et utilisé par Intune.\
  \
  (requiert [Validation Intune](/fr/configuration-de-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-devicedirectory) de définir **Intune** ou **AADAndIntune**)
* `{{AAD_Device_ID}}`: Cet identifiant est généré et utilisé par Microsoft Entra ID (Azure AD).

Dans le cas où ni `CN={{DeviceId}}` ni `CN={{AAD_Device_ID}}` n'est utilisé pour le champ CN (par ex. `CN={{DeviceName}})`, SCEPman identifiera l'appareil sur la base de l'ID de l'appareil Intune (`(URI) Valeur :` `IntuneDeviceId://{{DeviceId}}`) fourni dans le nom alternatif du sujet (SAN).

{% hint style="info" %}
Vous pouvez spécifier ces variables et ce texte statique dans la zone de texte. Par exemple, le nom commun d'un appareil nommé *Device1* peut être ajouté comme **CN={{DeviceName}}YourDomain.com**
{% endhint %}

**Important :** Le choix du champ CN affecte le [comportement de révocation automatique](/fr/gestion-des-certificats/manage-certificates.md#automatic-revocation) des certificats émis pour vos appareils gérés par Intune.

Vous pouvez ajouter d'autres RDN si nécessaire (par ex. : `CN={{DeviceId}}, O=Contoso, CN={{WiFiMacAddress}}`). Les variables prises en charge sont répertoriées dans la [documentation Microsoft](https://docs.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep#create-a-scep-certificate-profile).

</details>

<details>

<summary>Nom alternatif du sujet : <code>(URI)</code>Valeur : <code>IntuneDeviceId://{{DeviceId}}</code></summary>

Le champ URI est [recommandé par Microsoft](https://techcommunity.microsoft.com/t5/intune-customer-success/new-microsoft-intune-service-for-network-access-control/ba-p/2544696) pour les solutions NAC afin d'identifier les appareils en fonction de leur ID d'appareil Intune. La valeur doit être :

```
IntuneDeviceId://{{DeviceId}}
```

Le **champ URI est obligatoire** dans le cas où ni `CN={{DeviceId}}` ni `CN={{AAD_Device_ID}}` n'est utilisé dans le **format du nom du sujet** .

D'autres valeurs SAN comme DNS peuvent être ajoutées si nécessaire.

</details>

<details>

<summary>Période de validité du certificat : <code>1 an</code></summary>

Le temps restant avant l'expiration du certificat. La valeur par défaut est fixée à un an.

SCEPman limite la validité du certificat au maximum configuré dans le paramètre [***AppConfig:ValidityPeriodDays***](/fr/configuration-de-scepman/application-settings/certificates.md#appconfig-validityperioddays), mais utilise sinon la validité configurée dans la demande.

</details>

<details>

<summary>Fournisseur de stockage de clés (KSP) : <code>Enrôler dans le KSP Trusted Platform Module (TPM), sinon échec</code></summary>

Ce paramètre détermine l'emplacement de stockage de la clé privée pour les certificats de l'utilisateur final. Le stockage dans le TPM est plus sûr que le stockage logiciel, car le TPM fournit une couche de sécurité supplémentaire pour empêcher le vol des clés.

Remarque : il existe **un bogue dans certaines versions plus anciennes du micrologiciel TPM** qui invalide certaines signatures créées avec une clé privée prise en charge par TPM. Dans de tels cas, le certificat ne peut pas être utilisé pour l'authentification EAP, comme c'est courant pour les connexions Wi‑Fi et VPN. De plus, cela peut interrompre votre processus d'intégration Autopilot.

Les versions de micrologiciel TPM concernées incluent :

* STMicroelectronics: 71.12, 73.4.17568.4452, 71.12.17568.4100, 73.20.17568.6684
* Intel: 11.8.50.3399, 2.0.0.2060
* Infineon: 7.63.3353.0
* IFX: Version 3.19 / Specification 1.2
* IFX version 7.63.3353.0 specification 2.0

Si vous utilisez TPM avec ce micrologiciel, mettez à jour votre micrologiciel vers une version plus récente ou sélectionnez « Software KSP » comme fournisseur de stockage de clés.

**Mise à jour :** Vous pouvez contourner le bogue TPM en supprimant du registre les algorithmes de signature RSA-PSS - qui causent le problème - ; pour plus d'informations, veuillez consulter [l'article de Richard Hicks](https://directaccess.richardhicks.com/2023/02/13/always-on-vpn-authentication-failed-reason-code-16/) et [Microsoft Q\&A](https://learn.microsoft.com/en-us/answers/questions/467673/windows-10-tpm-2-0-client-authentication-in-tls-1)

</details>

<details>

<summary>Utilisation de la clé : <code>Signature numérique</code> et <code>Chiffrement de clé</code></summary>

Veuillez activer les deux actions cryptographiques.

SCEPman définit automatiquement l'utilisation de la clé sur **Signature numérique** et **Chiffrement de clé** et remplace le paramètre ici, sauf si le paramètre [***AppConfig:UseRequestedKeyUsages***](/fr/configuration-de-scepman/application-settings/certificates.md#appconfig-userequestedkeyusages) est défini sur *true*.

</details>

<details>

<summary>Taille de clé (bits) : <code>2048</code></summary>

SCEPman prend en charge 2048 bits.

</details>

<details>

<summary>Algorithme de hachage : <code>SHA-2</code></summary>

SCEPman prend en charge l'algorithme SHA-2.

</details>

<details>

<summary>Certificat racine : <code>Profil de l'étape précédente (profil du certificat racine)</code></summary>

Veuillez sélectionner le profil Intune de [#Certificat racine](#root-certificate).\
Si vous utilisez un [AC intermédiaire](/fr/deploiement-scepman/intermediate-certificate.md), vous devez sélectionner le profil de certificat de confiance pour l'AC intermédiaire, et non l'AC racine !

</details>

<details>

<summary>Utilisation étendue de la clé : <code>Client Authentication, 1.3.6.1.5.5.7.3.2</code></summary>

Veuillez choisir **Client Authentication (1.3.6.1.5.5.7.3.2)** sous **Valeurs prédéfinies**. Les autres champs seront remplis automatiquement.

</details>

<details>

<summary>Seuil de renouvellement (%) : <code>20</code></summary>

Cette valeur définit à quel moment l'appareil est autorisé à renouveler son certificat (en fonction de la durée de vie restante d'un certificat existant). Veuillez lire la note sous **Période de validité du certificat** et sélectionnez une valeur appropriée permettant à l'appareil de renouveler le certificat sur une longue période. Une valeur de 20 % permettrait à un appareil doté d'un certificat valable 1 an de commencer le renouvellement 73 jours avant l'expiration.

</details>

<details>

<summary>URL du serveur SCEP : ouvrez le portail SCEPman et copiez l'URL de <a href="#device-certificates">Intune MDM</a></summary>

**Exemple**

```
https://scepman.contoso.com/certsrv/mscep/mscep.dll
```

</details>

### Exemple

<figure><img src="/files/d94d04d4e23a0b9130bb1fb733c7443d6caca17f" alt=""><figcaption></figcaption></figure>

* [ ] Vous pouvez maintenant déployer ce profil sur vos appareils. Veuillez choisir les mêmes groupes pour l'attribution que pour le profil de certificat de confiance.

## Certificats utilisateur

Veuillez suivre les instructions de [#Certificats d'appareil](#device-certificates) et tenez compte des différences suivantes :

<details>

<summary>Type de certificat : <code>Utilisateur</code></summary>

Dans cette section, nous configurons un certificat utilisateur.

</details>

<details>

<summary>Format du nom du sujet : <code>CN={{UserName}},E={{EmailAddress}}</code></summary>

Vous pouvez définir des RDN en fonction de vos besoins. Les variables prises en charge sont répertoriées dans la [documentation Microsoft](https://docs.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep#create-a-scep-certificate-profile). Nous recommandons d'inclure le nom d'utilisateur (par ex. : janedoe) et l'adresse e-mail (par ex. : <janedoe@contoso.com>) comme configuration de base.

</details>

<details>

<summary>Nom alternatif du sujet : <code>(UPN)</code>Valeur : <code>{{UserPrincipalName}}</code></summary>

Vous devez ajouter le nom principal de l'utilisateur comme nom alternatif du sujet. **Ajoutez « {{UserPrincipalName}} » comme nom alternatif du sujet de type nom principal de l'utilisateur (UPN).** Cela garantit que SCEPman peut lier les certificats aux objets utilisateur dans AAD. Le paramètre « Format du nom du sujet » est librement sélectionnable.

D'autres valeurs SAN comme une adresse e-mail peuvent être ajoutées si nécessaire.

</details>

{% hint style="info" %}
D'après les retours clients, il semble que certains clients VPN (par ex., Azure VPN Client for Virtual WAN) ne puissent pas détecter le certificat utilisateur lorsqu'il est stocké dans le TPM. Essayez plutôt de l'inscrire dans le KSP logiciel.
{% endhint %}

### Exemple

<figure><img src="/files/d5feb615ce88ee7a508334bdfa082ff1c7dbd600" alt=""><figcaption></figcaption></figure>

## Certificat de signature numérique utilisateur

Vous pouvez utiliser SCEPman pour des signatures transnationales **signatures numériques** c'est-à-dire pour la signature S/MIME dans Microsoft Outlook. Si vous prévoyez d'utiliser les certificats pour la signature de messages, vous devez ajouter les utilisations étendues de clé correspondantes dans la configuration du profil Intune.

{% hint style="warning" %}
**N'utilisez pas** SCEPman **pour le chiffrement des e-mails** c'est-à-dire pour le chiffrement des e-mails S/MIME dans Microsoft Outlook (sans technologie séparée de gestion des clés). La nature de **le protocole SCEP n'inclut aucun mécanisme de sauvegarde ou d'archivage du matériel de clé privée.** Si vous utilisiez SCEP pour le chiffrement des e-mails, vous pourriez perdre les clés permettant de déchiffrer les messages ultérieurement.
{% endhint %}

* [ ] Vous devez définir ces variables de configuration, sinon l'utilisation de clé demandée et la période de validité étendue dans le profil SCEP ne seront pas respectées par SCEPman :

- [*`AppConfig:UseRequestedKeyUsages`*](/fr/configuration-de-scepman/application-settings/certificates.md#appconfig-userequestedkeyusages) défini sur *`true`*
- [*`AppConfig:ValidityPeriodDays`*](/fr/configuration-de-scepman/application-settings/certificates.md#appconfig-validityperioddays) *défini sur `365` (une valeur maximale de 1825 - 5 ans - est possible)*

Pour déployer des certificats utilisateur utilisés pour **les signatures numériques** veuillez suivre les instructions de [#Certificats utilisateur](#user-certificates) et tenez compte des différences et remarques suivantes :

<details>

<summary>Nom alternatif du sujet</summary>

* **(obligatoire) Nom principal de l'utilisateur (UPN) :** *`{{UserPrincipalName}}`*
* **(obligatoire) Adresse e-mail :** *`{{EmailAddress}}`*

En déployant un certificat de signature numérique, vous devez ajouter le UPN et l'adresse e-mail.

</details>

<details>

<summary>Utilisation de la clé : uniquement <code>Signature numérique</code></summary>

</details>

<details>

<summary>Utilisation étendue de la clé : <code>Secure Email (1.3.6.1.5.5.7.3.4)</code></summary>

Veuillez choisir **Secure Email (1.3.6.1.5.5.7.3.4)** sous **Valeurs prédéfinies**. Les autres champs seront remplis automatiquement.

</details>

<details>

<summary>Seuil de renouvellement (%) : <code>50</code></summary>

Nous recommandons de définir le seuil de renouvellement (%) à une valeur qui garantit que les certificats sont renouvelés au moins 6 mois avant leur expiration lors de l'émission de certificats de signature S/MIME. En effet, les e-mails signés avec des certificats expirés s'affichent dans Outlook avec des signatures non valides, ce qui perturbe les utilisateurs. Avoir un nouveau certificat bien avant l'expiration de l'ancien garantit que seuls les e-mails plus anciens présentent ce comportement, et ce sont ceux que les utilisateurs ont le moins de chances de consulter. Par exemple, si vos certificats de signature sont valables un an, vous devez définir le seuil de renouvellement à au moins 50 %.

</details>

### **Exemple**

<figure><img src="/files/baa4a35e511c10feee85fd8814ec6b5762f75c1a" alt=""><figcaption></figcaption></figure>

Après une synchronisation réussie du profil, vous devriez voir le certificat utilisateur pour les usages prévus **E-mail sécurisé**

![](/files/71828979d048a1ea5a152ed0675e771947dbc697)

Le certificat sera disponible pour une utilisation en Signature numérique, par ex. dans Outlook. Voici un exemple d'utilisation

![](/files/b81e04da94a1beae7b7a63681bfcb05a14c2e8a8)

### Activer les signatures S/MIME dans Outlook

Une fois les certificats de signature S/MIME déployés sur vos postes clients, vous devez configurer Outlook pour utiliser ces certificats avant d'envoyer des e-mails signés.

#### Nouvel Outlook

S/MIME pour le nouvel Outlook peut être configuré [manuellement](https://support.microsoft.com/en-us/office/set-up-outlook-to-use-s-mime-encryption-2e57e4bd-4cc2-4531-9a39-426e7c873e26#id0ebbf=new_outlook).

#### Outlook classique

S/MIME pour Outlook classique peut être configuré [manuellement](https://support.microsoft.com/en-us/office/set-up-outlook-to-use-s-mime-encryption-2e57e4bd-4cc2-4531-9a39-426e7c873e26#id0ebbf=newer_versions) ou configuré rapidement avec notre [script PowerShell](https://github.com/glueckkanja-pki/PKI-Configuration-Tools/blob/master/README.md).

#### Outlook sur le web

S/MIME pour Outlook sur le web peut être configuré [manuellement](https://support.microsoft.com/en-us/office/set-up-outlook-to-use-s-mime-encryption-2e57e4bd-4cc2-4531-9a39-426e7c873e26#id0ebbf=web) ou activé à l'aide de PowerShell avec la commande suivante :

```
Set-SmimeConfig -OWAAllowUserChoiceOfSigningCertificate $true
```

D'autres commandes PowerShell peuvent être consultées [ici](https://learn.microsoft.com/en-us/powershell/module/exchange/set-smimeconfig).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/fr/gestion-des-certificats/microsoft-intune/windows-10.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
