For the complete documentation index, see llms.txt. This page is also available as Markdown.

Endpoints privados

Ao instalar SCEPman 2.8 ou mais recente, o Storage Account e o Key Vault serão ligados a uma VNET através de pontos de extremidade privados. O acesso aos dados destes dois recursos Azure só é possível através desta VNET, a menos que defina exceções.

Esta VNET está localizada no mesmo grupo de recursos que os outros componentes do SCEPman. Os App Services SCEPman e SCEPman Certificate Master estão ligados à VNET e, ao nível da rede, têm acesso ao Storage Account e ao Key Vault.

Após a instalação, não há exceções configuradas, pelo que nenhuma outra entidade pode aceder aos certificados e chaves do Key Vault nem ao Table Storage do Storage Account. Se necessário, por exemplo quando a gerar uma CA subordinada ou quando consultar o Storage Account, precisa de adicionar exceções no painel Networking do respetivo recurso Azure.

O acesso à interface de gestão do Key Vault e do Storage Account não é afetado, ou seja, não precisa de adicionar as suas máquinas de administração à lista de exceções para executar funções como alterar o SKU do seu Storage Account ou inspecionar os registos de acesso do seu Key Vault.

Os App Services SCEPman e SCEPman Certificate Master não têm Private Endpoints, mesmo que instale SCEPman 2.8 ou mais recente. Ainda podem ser acedidos a partir da Internet sem restrições de rede. Recomendamos não restringir o acesso ao SCEPman ao nível da rede, uma vez que o SCEPman faz normalmente parte da infraestrutura usada para estabelecer ligações de rede e, por isso, deve estar disponível mesmo que ainda não esteja ligado.

Se necessário, o Conditional Access pode ser utilizado para limitar o acesso ao SCEPman Certificate Master com várias restrições, incluindo condições de rede. O SCEPman normalmente não usa Conditional Access, uma vez que os dois endpoints SCEP e OCSP não usam autenticação Entra. No entanto, pode usar Conditional Access para restringir o acesso a a API REST do SCEPman.

Recursos Azure usados para pontos de extremidade privados

Tipo
Descrição

Rede Virtual

Os App Services do SCEPman, o Key Vault e o Storage Account ligam-se através desta VNET.

Endpoint Privado (×2)

Um para o Key Vault e outro para o Storage Account. Torna-os acessíveis através da VNET.

Zona DNS privada (×2)

Um para o Key Vault e outro para o Storage Account. Ambos têm um endereço IP interno na VNET, para o qual têm um nome na respetiva zona DNS privada.

Interface de rede (×2)

Um para o Key Vault e outro para o Storage Account. Liga o Private Endpoint à VNET.

Adicionar pontos de extremidade privados a instalações existentes do SCEPman

Se instalou SCEPman 2.7 ou uma versão anterior, o seu Key Vault e Storage Account não terão automaticamente Private Endpoints, mesmo que atualize para SCEPman 2.8 ou mais recente. Tem de os adicionar manualmente após uma decisão consciente. Siga este guia para o fazer:

1

Criar rede virtual

  • No grupo de recursos do SCEPman, crie uma nova rede virtual com as definições predefinidas ou conforme exigido pela sua organização. Isto deve incluir uma sub-rede predefinida.

  • Crie uma sub-rede adicional na nova rede virtual com as definições predefinidas e defina "Delegação de sub-rede" como Microsoft.Web/serverFarms

2

Criar ponto de extremidade privado do KeyVault

  1. Navegue até ao Grupo de recursos do SCEPman > KeyVault > Definições > Networking > ligações de pontos de extremidade privados e crie um ponto de extremidade privado

  2. Selecione o tipo de recurso: Microsoft.KeyVault/vaults

  3. Selecione o seu KeyVault por recurso e cofre para sub-recurso de destino

  4. Escolha a rede virtual e a sub-rede predefinida (não a sub-rede criada no primeiro passo)

  5. Ativar Integrar com a zona DNS privada para criar e ligar automaticamente a zona DNS privada

3

Criar ponto de extremidade privado do Storage Account

  1. Navegue até ao Grupo de recursos do SCEPman > Storage Account > Segurança + Networking > Networking > pontos de extremidade privados e crie um ponto de extremidade privado

  2. Por recurso, defina o sub-recurso de destino como tabela

  3. Escolha a sua rede virtual e a sub-rede predefinida

  4. Ativar Integrar com a zona DNS privada para criar e ligar automaticamente a zona DNS privada

4

Integrar o App Service SCEPman

  1. Navegue até App Service do SCEPman > Networking > Adicione integração de rede virtual ao Configuração do tráfego de saída ao clicar em "Não configurado"

  2. Selecione a rede virtual e a sub-rede criada no primeiro passo.

  3. Desmarque a opção "Tráfego de internet de saída" e aplique

5

Integrar o App Service Certificate Master

  • Ao adicionar a integração de rede virtual ao segundo App Service, pode selecionar a ligação anterior na lista; não precisa de criar uma nova ligação.

  • Se estiver ativada, desmarque a opção "Tráfego de internet de saída" e aplique

6

Verificar a aprovação do ponto de extremidade privado

Verifique se os Private Endpoints do KeyVault e do Storage Account estão num estado Aprovado

7

Testes e resultados

Assim que confirmado, pode desativar o acesso público tanto ao Key Vault como ao Storage Account.

Se estiver ligado corretamente, a página inicial do SCEPman deverá apresentar todas as suas ligações como "Connected"

Teste se a sua implementação de pontos de extremidade privados foi bem-sucedida ao implementar certificados usando o seu MDM ou Certificate Master.

Última atualização

Isto foi útil?