For the complete documentation index, see llms.txt. This page is also available as Markdown.

Vue d’ensemble

Qu'est-ce que SCEP ?

Généralement, lorsqu'il est nécessaire de déployer des certificats sur des appareils (mobiles), Protocole simple d'inscription de certificats (SCEP) est le premier choix. Mais qu'est-ce que SCEP ? SCEP est un projet de norme Internet protocole standard. Un projet de norme Internet contient des spécifications techniques et des informations techniques. Les projets de norme Internet sont souvent publiés sous forme de Demande de commentaires.

SCEP a été initialement développé par Cisco. La mission principale de SCEP est le déploiement de certificats vers des appareils réseau sans aucune intervention de l'utilisateur. Grâce à SCEP, les appareils réseau peuvent demander des certificats par eux-mêmes.

Qu'est-ce que SCEPman ?

Si vous utilisez SCEP de manière « traditionnelle », vous avez besoin d'un certain nombre de composants sur site. Microsoft Intune et d'autres solutions de gestion des appareils mobiles (MDM) solutions permettent à des autorités de certification tierces (CA) d'émettre et de valider des certificats à l'aide de SCEP.

Pour nous débarrasser des composants sur site, nous avons développé SCEPman.

Flux de travail SCEPman

Voici un aperçu du flux de travail SCEPman lors de l'utilisation d'Intune comme solution MDM (les flux sont similaires pour d'autres solutions MDM). La première figure montre l'émission des certificats et la seconde montre la validation des certificats.

Processus d'émission des certificats :

Processus de validation des certificats lors de l'authentification basée sur des certificats :

Fonctionnalités de SCEPman

SCEPman est une application web Azure avec les fonctionnalités suivantes :

  • Une interface SCEP compatible avec Intune API SCEP en particulier.

  • SCEPman fournit des certificats signés par une clé racine d'AC stockée dans Azure Key Vault.

  • SCEPman contient un répondeur OCSP (voir ci-dessous) pour fournir la validité des certificats / révocation automatique en temps réel

  • Un remplacement complet de la PKI héritée dans de nombreux scénarios.

SCEPman crée le certificat racine d'AC lors de l'installation initiale. Cependant, si, pour une raison quelconque, un matériel de clé AC alternatif doit être utilisé, il est possible de remplacer cette clé et ce certificat AC par les vôtres dans Azure Key Vault. Par exemple, si vous souhaitez utiliser un certificat d'AC subordonnée signé par une AC racine interne existante.

Certificate Master

Certificate Master permet Édition Entreprise aux clients d'émettre (manuellement) des certificats dans des scénarios où une inscription automatique via SCEP / MDM n'est pas possible. Des exemples courants sont l'émission de certificats de serveur TLS ou de certificats utilisateur pour cartes à puce / YubiKeys. De plus, avec Certificate Master, les administrateurs peuvent gérer tout certificat émis par SCEPman, qu'il ait été inscrit automatiquement via SCEP par Intune, Jamf et d'autres MDM, EST, le API REST d'inscription ou manuellement via l'interface utilisateur de Certificate Master elle-même.

Certificate Master

SCEPman OCSP (protocole d'état des certificats en ligne)

Le protocole d'état des certificats en ligne (OCSP) est un protocole Internet utilisé pour déterminer l'état d'un certificat.

En général, un client OCSP envoie une requête d'état à un répondeur OCSP. Un répondeur OCSP vérifie la validité d'un certificat en fonction de l'état de révocation ou d'autres mécanismes. Par rapport à une liste de révocation de certificats (CRL), que SCEPman prend également en charge, une réponse OCSP est toujours à jour et la réponse est disponible en quelques secondes. Une CRL a l'inconvénient de reposer sur une base de données qui doit être actualisée manuellement et peut représenter une grande quantité de données. Lisez une comparaison détaillée de ces mécanismes de révocation dans un article de notre blog d'entreprise.

Premiers pas

Veuillez suivre les étapes de la page suivante pour déployer SCEPman et automatiser l'émission de certificats pour les utilisateurs, les appareils et les scénarios d'authentification réseau.

Mis à jour

Ce contenu vous a-t-il été utile ?