Google Workspace
Découvrez comment configurer et paramétrer l’inscription de certificats via SCEP pour ChromeOS (Chromebook) à l’aide de Chrome Enterprise et de SCEPman.
Flux d’émission des certificats SCEP
Le Chromebook génère une clé privée liée au matériel.
Google génère une CSR avec le profil SCEP.
Le connecteur transmet la CSR à SCEPman.
SCEPman signe la CSR et renvoie la CRS signée au connecteur, qui la transmet à PubSub.
PubSub envoie la CRS signée à la gestion des appareils pour un stockage temporaire.
La gestion des appareils envoie la CRS signée au Chromebook, où elle est fusionnée avec la clé privée liée au matériel. La CSR signée est supprimée du stockage temporaire.
Prérequis
Google Workspace
Ce guide suppose que vous avez déjà provisionné un ou plusieurs Chromebook exécutant ChromeOS version 89 ou ultérieure, gérés avec Chrome Enterprise.

Google Cloud Certificate Connector (GCCC)
Prérequis
Le GCCC nécessite un appareil ou une machine virtuelle Windows Server exécutant Windows Server 2016 ou une version ultérieure.
L’instance Windows Server doit disposer des accès réseau suivants :
Sortant : HTTP (80) et HTTPS (443).
Installation du GCCC
Dans votre Google Console d’administration (à admin.google.com) > Accéder à Menu > Appareils > Réseau
Cliquez sur SCEP sécurisé > Télécharger le connecteur.
Dans la section Google Cloud Certificate Connector cliquez sur Télécharger. Le téléchargement crée un dossier sur votre bureau contenant le connecteur de certificats. Nous vous recommandons de télécharger les autres fichiers de configuration du connecteur dans ce dossier.
Dans la Téléchargez le fichier de configuration du connecteur cliquez sur Télécharger. Le fichier
config.jsonest téléchargé.Dans la Obtenir une clé de compte de service cliquez sur Générer une clé. Le fichier
key.jsonest téléchargé.Exécutez le programme d’installation du connecteur de certificats.
Dans l’assistant d’installation, cliquez sur Suivant.
Acceptez les conditions du contrat de licence et cliquez sur Suivant.
Choisissez le compte pour lequel le service est installé et cliquez sur Suivant. Le compte doit disposer des privilèges nécessaires pour ouvrir une session en tant que service sur le serveur Windows.
Sélectionnez l’emplacement d’installation. Nous recommandons d’utiliser l’emplacement par défaut. Cliquez sur Suivant.
Saisissez les informations d’identification de votre compte de service et cliquez sur Suivant. Le service s’installe.
Cliquez sur Terminer pour terminer l’installation.
Déplacez les fichiers de configuration et de clé (
config.jsonetkey.json) dans le dossier GCCC créé lors de l’installation, généralement :C:\Program Files\Google Cloud Certificate Connector.Lancez le service Google Cloud Certificate Connector :
Ouvrez les Services Windows.
Sélectionnez section Google Cloud Certificate Connector dans la liste des services.
Cliquez sur Démarrer pour démarrer le service. Assurez-vous que l’état passe à En cours d’exécution. Le service redémarre automatiquement si l’ordinateur redémarre.
Si vous téléchargez ultérieurement une nouvelle clé de compte de service, redémarrez le service pour l’appliquer.
SCEPman
Activez l’intégration Google Workspace en ajoutant les variables d’environnement suivantes sur le service d’application SCEPman :
Vous pouvez faire la différence entre le service d’application SCEPman et le Certificate Master en recherchant le service d’application sans le « -cm » dans son nom
Activer la validation tierce
true pour activer, false pour désactiver
Les demandes de signature de certificat envoyées à SCEPman pour signature sont authentifiées à l’aide de ce mot de passe statique sécurisé Recommandation: Stockez ce secret dans Azure KeyVault.
générez un mot de passe de 32 caractères
AppConfig:StaticValidation:ValidityPeriodDays (facultatif)
Nombre de jours pendant lesquels les certificats émis via Google Workspace sont valides
365
AppConfig:StaticValidation:EnableCertificateStorage (facultatif)
Stocker les certificats demandés dans le Storage Account, afin de les afficher dans SCEPman Certificate Master
true pour activer, false pour désactiver
Pour plus d’informations et de références, veuillez consulter l’aide administrateur de Google Workspace ou télécharger le guide PDF original Configuration de l’inscription de certificats pour ChromeOS via SCEP.
Google, Google Workspace, ChromeOS et les marques et logos associés sont des marques déposées de Google LLC.
Mis à jour
Ce contenu vous a-t-il été utile ?