Endpoints privados
Ao instalar SCEPman 2.8 ou mais recente, o Storage Account e o Key Vault serão ligados a uma VNET através de pontos de extremidade privados. O acesso aos dados destes dois recursos Azure só é possível através desta VNET, a menos que defina exceções.
Esta VNET está localizada no mesmo grupo de recursos que os outros componentes do SCEPman. Os App Services SCEPman e SCEPman Certificate Master estão ligados à VNET e, ao nível da rede, têm acesso ao Storage Account e ao Key Vault.
Após a instalação, não há exceções configuradas, pelo que nenhuma outra entidade pode aceder aos certificados e chaves do Key Vault nem ao Table Storage do Storage Account. Se necessário, por exemplo quando a gerar uma CA subordinada ou quando consultar o Storage Account, precisa de adicionar exceções no painel Networking do respetivo recurso Azure.
O acesso à interface de gestão do Key Vault e do Storage Account não é afetado, ou seja, não precisa de adicionar as suas máquinas de administração à lista de exceções para executar funções como alterar o SKU do seu Storage Account ou inspecionar os registos de acesso do seu Key Vault.
Os App Services SCEPman e SCEPman Certificate Master não têm Private Endpoints, mesmo que instale SCEPman 2.8 ou mais recente. Ainda podem ser acedidos a partir da Internet sem restrições de rede. Recomendamos não restringir o acesso ao SCEPman ao nível da rede, uma vez que o SCEPman faz normalmente parte da infraestrutura usada para estabelecer ligações de rede e, por isso, deve estar disponível mesmo que ainda não esteja ligado.
Se necessário, o Conditional Access pode ser utilizado para limitar o acesso ao SCEPman Certificate Master com várias restrições, incluindo condições de rede. O SCEPman normalmente não usa Conditional Access, uma vez que os dois endpoints SCEP e OCSP não usam autenticação Entra. No entanto, pode usar Conditional Access para restringir o acesso a a API REST do SCEPman.
Recursos Azure usados para pontos de extremidade privados
Rede Virtual
Os App Services do SCEPman, o Key Vault e o Storage Account ligam-se através desta VNET.
Endpoint Privado (×2)
Um para o Key Vault e outro para o Storage Account. Torna-os acessíveis através da VNET.
Zona DNS privada (×2)
Um para o Key Vault e outro para o Storage Account. Ambos têm um endereço IP interno na VNET, para o qual têm um nome na respetiva zona DNS privada.
Interface de rede (×2)
Um para o Key Vault e outro para o Storage Account. Liga o Private Endpoint à VNET.
Adicionar pontos de extremidade privados a instalações existentes do SCEPman
Se instalou SCEPman 2.7 ou uma versão anterior, o seu Key Vault e Storage Account não terão automaticamente Private Endpoints, mesmo que atualize para SCEPman 2.8 ou mais recente. Tem de os adicionar manualmente após uma decisão consciente. Siga este guia para o fazer:
Criar rede virtual
No grupo de recursos do SCEPman, crie uma nova rede virtual com as definições predefinidas ou conforme exigido pela sua organização. Isto deve incluir uma sub-rede predefinida.
Crie uma sub-rede adicional na nova rede virtual com as definições predefinidas e defina "Delegação de sub-rede" como Microsoft.Web/serverFarms

Criar ponto de extremidade privado do KeyVault
Navegue até ao Grupo de recursos do SCEPman > KeyVault > Definições > Networking > ligações de pontos de extremidade privados e crie um ponto de extremidade privado
Selecione o tipo de recurso: Microsoft.KeyVault/vaults
Selecione o seu KeyVault por recurso e cofre para sub-recurso de destino
Escolha a rede virtual e a sub-rede predefinida (não a sub-rede criada no primeiro passo)
Ativar Integrar com a zona DNS privada para criar e ligar automaticamente a zona DNS privada
Criar ponto de extremidade privado do Storage Account
Navegue até ao Grupo de recursos do SCEPman > Storage Account > Segurança + Networking > Networking > pontos de extremidade privados e crie um ponto de extremidade privado
Por recurso, defina o sub-recurso de destino como tabela
Escolha a sua rede virtual e a sub-rede predefinida
Ativar Integrar com a zona DNS privada para criar e ligar automaticamente a zona DNS privada
Integrar o App Service SCEPman
Navegue até App Service do SCEPman > Networking > Adicione integração de rede virtual ao Configuração do tráfego de saída ao clicar em "Não configurado"
Selecione a rede virtual e a sub-rede criada no primeiro passo.
Desmarque a opção "Tráfego de internet de saída" e aplique


Testes e resultados
Assim que confirmado, pode desativar o acesso público tanto ao Key Vault como ao Storage Account.

Se estiver ligado corretamente, a página inicial do SCEPman deverá apresentar todas as suas ligações como "Connected"

Teste se a sua implementação de pontos de extremidade privados foi bem-sucedida ao implementar certificados usando o seu MDM ou Certificate Master.
Última atualização
Isto foi útil?

