> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/pt/configuracao-do-azure/private-endpoints.md).

# Endpoints privados

Ao instalar SCEPman 2.8 ou mais recente, o Storage Account e o Key Vault serão ligados a uma VNET através de pontos de extremidade privados. O acesso aos dados destes dois recursos Azure só é possível através desta VNET, a menos que defina exceções.

Esta VNET está localizada no mesmo grupo de recursos que os outros componentes do SCEPman. Os App Services SCEPman e SCEPman Certificate Master estão ligados à VNET e, ao nível da rede, têm acesso ao Storage Account e ao Key Vault.

Após a instalação, não há exceções configuradas, pelo que nenhuma outra entidade pode aceder aos certificados e chaves do Key Vault nem ao Table Storage do Storage Account. Se necessário, por exemplo quando [a gerar uma CA subordinada](/pt/implementacao-do-scepman/intermediate-certificate.md) ou quando[ consultar o Storage Account](/pt/outros/faqs/general.md#how-can-i-programmatically-query-the-storage-account-table), precisa de adicionar exceções no painel Networking do respetivo recurso Azure.

O acesso à interface de gestão do Key Vault e do Storage Account não é afetado, ou seja, não precisa de adicionar as suas máquinas de administração à lista de exceções para executar funções como alterar o SKU do seu Storage Account ou inspecionar os registos de acesso do seu Key Vault.

Os App Services SCEPman e SCEPman Certificate Master não têm Private Endpoints, mesmo que instale SCEPman 2.8 ou mais recente. Ainda podem ser acedidos a partir da Internet sem restrições de rede. Recomendamos não restringir o acesso ao SCEPman ao nível da rede, uma vez que o SCEPman faz normalmente parte da infraestrutura usada para estabelecer ligações de rede e, por isso, deve estar disponível mesmo que ainda não esteja ligado.

Se necessário, o Conditional Access pode ser utilizado para limitar o acesso ao SCEPman Certificate Master com várias restrições, incluindo condições de rede. O SCEPman normalmente não usa Conditional Access, uma vez que os dois endpoints SCEP e OCSP não usam autenticação Entra. No entanto, pode usar Conditional Access para restringir o acesso a [a API REST do SCEPman](/pt/gestao-de-certificados/api-certificates.md).

## Recursos Azure usados para pontos de extremidade privados

<table><thead><tr><th width="374">Tipo</th><th>Descrição</th></tr></thead><tbody><tr><td>Rede Virtual</td><td>Os App Services do SCEPman, o Key Vault e o Storage Account ligam-se através desta VNET.</td></tr><tr><td>Endpoint Privado (×2)</td><td>Um para o Key Vault e outro para o Storage Account. Torna-os acessíveis através da VNET.</td></tr><tr><td>Zona DNS privada (×2)</td><td>Um para o Key Vault e outro para o Storage Account. Ambos têm um endereço IP interno na VNET, para o qual têm um nome na respetiva zona DNS privada.</td></tr><tr><td>Interface de rede (×2)</td><td>Um para o Key Vault e outro para o Storage Account. Liga o Private Endpoint à VNET.</td></tr></tbody></table>

## Adicionar pontos de extremidade privados a instalações existentes do SCEPman

Se instalou SCEPman 2.7 ou uma versão anterior, o seu Key Vault e Storage Account não terão automaticamente Private Endpoints, mesmo que atualize para SCEPman 2.8 ou mais recente. Tem de os adicionar manualmente após uma decisão consciente. Siga este guia para o fazer:

{% stepper %}
{% step %}

### Criar rede virtual

* No grupo de recursos do SCEPman, crie uma nova rede virtual com as definições predefinidas ou conforme exigido pela sua organização. Isto deve incluir uma **sub-rede predefinida**.
* Crie uma sub-rede adicional na nova **rede virtual** com as definições predefinidas e defina **"Delegação de sub-rede"** como **Microsoft.Web/serverFarms**

<figure><img src="https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fiam78Sg5DERiTw9hODKt%2Fimage.png?alt=media&amp;token=81586f35-8b3d-4048-9b55-0f879c1e779d" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Criar ponto de extremidade privado do KeyVault

1. Navegue até ao Grupo de recursos do SCEPman > **KeyVault** > Definições > Networking > ligações de pontos de extremidade privados e crie um ponto de extremidade privado
2. Selecione o tipo de recurso: **Microsoft.KeyVault/vaults**
3. Selecione o seu **KeyVault** por recurso e **cofre** para sub-recurso de destino
4. Escolha a rede virtual e a sub-rede predefinida (não a sub-rede criada no primeiro passo)
5. Ativar **Integrar com a zona DNS privada** para criar e ligar automaticamente a zona DNS privada
   {% endstep %}

{% step %}

### Criar ponto de extremidade privado do Storage Account

1. Navegue até ao Grupo de recursos do SCEPman > **Storage Account** > Segurança + Networking > Networking > pontos de extremidade privados e crie um ponto de extremidade privado
2. Por recurso, defina o sub-recurso de destino como **tabela**
3. Escolha a sua rede virtual e a sub-rede predefinida
4. Ativar **Integrar com a zona DNS privada** para criar e ligar automaticamente a zona DNS privada
   {% endstep %}

{% step %}

### Integrar o App Service SCEPman

1. Navegue até **App Service do SCEPman** > Networking > Adicione integração de rede virtual ao **Configuração do tráfego de saída** ao clicar em "Não configurado"
2. Selecione a rede virtual e a sub-rede criada no primeiro passo.
3. Desmarque a opção "Tráfego de internet de saída" e aplique

<figure><img src="https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FNkehFzE9EYgmw0Mbdp17%2Fimage.png?alt=media&amp;token=0ca8d951-9753-455e-8e18-96708acc71d1" alt=""><figcaption></figcaption></figure>

<figure><img src="https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2F2DmA1nHSDuoiftY3NYbS%2Fimage.png?alt=media&amp;token=0b20e929-bb07-413c-871f-21e3ca07fe89" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Integrar o App Service Certificate Master

* Ao adicionar a integração de rede virtual ao segundo App Service, pode selecionar a ligação anterior na lista; não precisa de criar uma nova ligação.
* Se estiver ativada, desmarque a opção "Tráfego de internet de saída" e aplique

<figure><img src="https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fl4sw69lqaJcaO4xFwbrR%2Fimage.png?alt=media&amp;token=a9eab453-ab6f-4b81-850e-da51e2135215" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Verificar a aprovação do ponto de extremidade privado

Verifique se os Private Endpoints do KeyVault e do Storage Account estão num estado Aprovado

<figure><img src="https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FitjKr906PCf63W5HQExi%2Fimage.png?alt=media&amp;token=e2338b6c-b786-496a-8d3f-b40418140a5a" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Testes e resultados

Assim que confirmado, pode desativar o acesso público tanto ao Key Vault como ao Storage Account.

<figure><img src="https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FxfV14MPyx6K2z5VQewLH%2Fimage.png?alt=media&amp;token=6279a827-2dde-47cf-9e33-f17c4e3a3dc7" alt=""><figcaption></figcaption></figure>

Se estiver ligado corretamente, a página inicial do SCEPman deverá apresentar todas as suas ligações como "Connected"\
![](https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FM904qQ3M8fi90AXhUXRC%2Fimage.png?alt=media\&token=ec13dc88-8e08-41c1-91ef-6e8f495d81f0)

Teste se a sua implementação de pontos de extremidade privados foi bem-sucedida ao implementar certificados usando o seu MDM ou [Certificate Master.](/pt/gestao-de-certificados/certificate-master.md)
{% endstep %}
{% endstepper %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/pt/configuracao-do-azure/private-endpoints.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
