> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/fr/overview.md).

# Aperçu

## Qu’est-ce que SCEP ?

Habituellement, lorsqu’il est nécessaire de déployer des certificats sur des appareils (mobiles), [Protocole simple d’inscription de certificats](https://www.rfc-editor.org/rfc/rfc8894.html) (SCEP) est le premier choix. Mais qu’est-ce que SCEP ? SCEP est une [ébauche Internet](https://en.wikipedia.org/wiki/Internet_Draft) protocole standard. Une ébauche Internet contient des spécifications techniques et des informations techniques. Les ébauches Internet sont souvent publiées sous forme de [Demande de commentaires](https://en.wikipedia.org/wiki/Request_for_Comments).

SCEP a été développé à l’origine par Cisco. La mission principale de SCEP est le déploiement de certificats sur des appareils réseau sans aucune interaction utilisateur. Avec l’aide de SCEP, les appareils réseau peuvent demander eux-mêmes des certificats.

## Qu’est-ce que SCEPman ?

Si vous utilisez SCEP de manière « traditionnelle », vous avez besoin de plusieurs composants locaux. Microsoft Intune et [autres solutions de gestion des appareils mobiles (MDM)](/fr/use-cases.md#mdm-solutions) solutions [permettent aux autorités de certification (CA](https://learn.microsoft.com/en-us/mem/intune/protect/certificate-authority-add-scep-overview)) tierces d’émettre et de valider des certificats à l’aide de SCEP.

Pour nous débarrasser des composants locaux, nous avons développé SCEPman.

{% hint style="warning" %}
SCEPman émet des certificats qui sont **destinés à l’authentification et au chiffrement du transport**. Cela dit, vous pouvez déployer des certificats utilisateur et appareil utilisés pour l’authentification réseau, le WiFi, le VPN, RADIUS et des services similaires.

**Vous pouvez** utiliser SCEPman pour des **signatures numériques** c’est-à-dire pour la signature S/MIME dans Microsoft Outlook. Si vous prévoyez d’utiliser les certificats pour la signature de messages, vous devez ajouter les utilisations étendues de clé correspondantes dans la configuration du profil Intune. Gardez à l’esprit que les certificats SCEPman ne sont approuvés qu’au sein de votre organisation. SCEPman n’émet pas de certificats approuvés publiquement.

**N’utilisez pas** SCEPman **pour le chiffrement des e-mails** c’est-à-dire pour le chiffrement des e-mails S/MIME dans Microsoft Outlook (sans technologie distincte de gestion des clés). La nature du **protocole SCEP n’inclut pas de mécanisme permettant de sauvegarder ou d’archiver le matériel de clé privée.** Si vous utilisiez SCEP pour le chiffrement des e-mails, vous pourriez perdre les clés permettant de déchiffrer les messages ultérieurement.
{% endhint %}

### Flux de travail SCEPman

Voici une vue d’ensemble du flux de travail SCEPman lors de l’utilisation d’Intune comme solution MDM (les flux sont similaires pour les autres solutions MDM). La première figure présente l’émission de certificats et la seconde figure présente la validation des certificats.

Processus d’émission de certificats :

![](/files/e55895c64003d810a47986dd754a8cb8194b13ef)

Processus de validation des certificats lors d’une authentification basée sur les certificats :

![](/files/027826231d92c233e9e880e2a1d5e2d2f0f8c8d0)

### Fonctionnalités de SCEPman

SCEPman est une application web Azure dotée des fonctionnalités suivantes :

* Une interface SCEP compatible avec l’interface [API SCEP](https://learn.microsoft.com/en-us/mem/intune/protect/certificate-authority-add-scep-overview) d’Intune, en particulier.
* SCEPman fournit des certificats signés par une clé racine d’AC stockée dans **Azure Key Vault**.
* SCEPman contient un **répondeur OCSP** (voir ci-dessous) afin de fournir [la validité des certificats / la révocation automatique](/fr/gestion-des-certificats/manage-certificates.md#automatic-revocation) en temps réel
* Un remplacement complet de l’ancienne PKI dans de nombreux scénarios.

SCEPman crée le certificat racine de l’AC lors de l’installation initiale. Toutefois, si, pour quelque raison que ce soit, un matériel de clé d’AC alternatif doit être utilisé, il est possible de remplacer cette clé et ce certificat d’AC par les vôtres dans Azure Key Vault. Par exemple, si vous souhaitez utiliser un certificat d’AC subordonnée signé par une AC racine interne existante.

#### Certificate Master

Certificate Master permet aux [Enterprise Edition](/fr/editions.md#edition-comparison) clients d’émettre (manuellement) des certificats dans des scénarios où une inscription automatique via SCEP / MDM n’est pas possible. Les exemples courants sont l’émission de [certificats de serveur TLS](/fr/gestion-des-certificats/certificate-master/tls-server-certificate-pkcs-12.md) ou de certificats utilisateur pour [cartes à puce / YubiKeys](/fr/gestion-des-certificats/certificate-master/user-certificate.md). En outre, avec Certificate Master, les administrateurs peuvent [gérer](/fr/gestion-des-certificats/manage-certificates.md) tout certificat émis par SCEPman, qu’il ait été inscrit automatiquement via SCEP par le biais d’Intune, Jamf et d’autres MDM, EST, l’ [API REST d’inscription](/fr/gestion-des-certificats/api-certificates.md) ou manuellement via l’interface utilisateur de Certificate Master elle-même.

{% content-ref url="/pages/e4620725f03a9d6f34577c3aa44abbdf9a17bf0a" %}
[Certificate Master](/fr/gestion-des-certificats/certificate-master.md)
{% endcontent-ref %}

### SCEPman OCSP (protocole d’état des certificats en ligne)

Le [Protocole d’état des certificats en ligne (OCSP)](https://en.wikipedia.org/wiki/Online_Certificate_Status_Protocol) est un protocole Internet utilisé pour déterminer l’état d’un certificat.

Habituellement, un client OCSP envoie une demande d’état à un répondeur OCSP. Un répondeur OCSP vérifie la validité d’un certificat en fonction de l’état de révocation ou d’autres mécanismes. Par rapport à une liste de révocation de certificats (CRL), que SCEPman prend également en charge, une réponse OCSP est toujours à jour et disponible en quelques secondes. Une CRL présente l’inconvénient de reposer sur une base de données qui doit être actualisée manuellement et peut représenter un volume important de données. Consultez une comparaison détaillée de ces mécanismes de révocation[ dans un article du blog de notre entreprise.](https://www.glueckkanja.com/blog/products/2023/05/certificate-revocation-en/)

## Prise en main

Veuillez suivre les étapes de la page suivante pour déployer SCEPman et automatiser l’émission de certificats pour les utilisateurs, les appareils et les scénarios d’authentification réseau.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/fr/overview.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
