> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/pt/configuracao-do-scepman/application-settings/certificates.md).

# Certificados

{% hint style="info" %}
Estas definições devem ser aplicadas apenas ao SCEPman App Service, não ao Certificate Master. Consulte [Definições do SCEPman](/pt/configuracao-do-scepman/application-settings.md).
{% endhint %}

## AppConfig:AddMicrosoftAADExtensions

*Linux: AppConfig\_\_AddMicrosoftAADExtensions*

**Valor:** *true* (padrão) ou *false*

**Descrição:** Os certificados devem ter as extensões 1.2.840.113556.5.14 (AAD Tenant ID) e 1.2.840.113556.1.5.284.2 (AAD Device ID)?

## AppConfig:AddSidExtension

*Linux: AppConfig\_\_AddSidExtension*

{% hint style="info" %}
Aplicável à versão 2.5 e superior
{% endhint %}

**Valor:** *true* ou *false* (predefinição)

**Descrição:** Esta configuração determina se os certificados podem ter a extensão 1.3.6.1.4.1.311.25.2 (Security Identifier (SID) do usuário). Essa extensão é necessária para mitigar [ataques Certifried](/pt/outros/troubleshooting/certifried.md) se os certificados forem usados para autenticação de usuários no AD local.

Se isso for definido como falso, o SCEPman nunca emitirá certificados com essa extensão. Se isso for definido como verdadeiro, o SCEPman poderá emitir certificados com essa extensão em dois casos:

Primeiro, ao inscrever certificados de usuário via Intune e o objeto AAD do usuário contém um SID no atributo *OnPremisesSecurityIdentifier*. Se o objeto AAD do usuário não contiver um SID, por exemplo, se for um usuário apenas na nuvem, o SCEPman não emitirá um certificado com essa extensão. O mesmo se aplica ao [endpoint static-aad](/pt/configuracao-do-scepman/application-settings/scep-endpoints/staticaad-validation.md).

Segundo, ao inscrever certificados de usuário por meio de outros endpoints SCEP e o CSR já contém a extensão. Exemplos são o endpoint Static SCEP e solicitações manuais de certificados por meio do Certificate Master.

## AppConfig:ValidityPeriodDays

*Linux: AppConfig\_\_ValidityPeriodDays*

**Valor:** *Inteiro*

**Descrição:**\
O número máximo de dias que um certificado emitido é válido. Por padrão, essa configuração está definida como **730 dias**. Se a configuração não estiver disponível (instalações mais antigas do SCEPman), o período de validade é **200 dias**. O SCEPman nunca emite certificados com validade maior do que o valor definido aqui. No entanto, há maneiras de reduzir a validade de certificados específicos.

Você pode configurar períodos de validade mais curtos em cada perfil SCEP no Intune, conforme descrito no [documentação da Microsoft](https://docs.microsoft.com/en-us/mem/intune/protect/certificates-scep-configure#modify-the-validity-period-of-the-certificate-template).

{% hint style="warning" %}
Dispositivos iOS/iPadOS e macOS ignoram a configuração do período de validade via Intune. Portanto, você precisa configurar essa definição no SCEPman se quiser ter períodos de validade diferentes de 200 dias para seus dispositivos iOS/iPadOS e macOS. Por favor, leia [iOS/iPadOS](/pt/gestao-de-certificados/microsoft-intune/ios.md) para mais detalhes, nos quais recomendamos um valor mais alto.
{% endhint %}

Você também pode configurar **mais curtos** períodos de validade para cada endpoint SCEP. Por padrão, os seguintes valores são definidos para cada endpoint:

| Endpoint           | Parâmetro                                                                                                                                                                           | Validade em dias          |
| ------------------ | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------- |
| Intune             | [AppConfig:IntuneValidation:ValidityPeriodDays](/pt/configuracao-do-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-validityperioddays) | 365                       |
| Jamf               | \<Não definido>                                                                                                                                                                     | 730 (configuração global) |
| Static             | \<Não definido>                                                                                                                                                                     | 730 (configuração global) |
| Certificate Master | \<Não definido>                                                                                                                                                                     | 730 (configuração global) |

A imagem abaixo mostra como o SCEPman limita o período de validade do certificado; primeiro por endpoint e, depois, globalmente.

<figure><img src="https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fgit-blob-f081c17fe656bb288df20f9e8b4df6fb81aef92b%2FSCEPman%20Certificate%20Validity.jpg?alt=media" alt=""><figcaption></figcaption></figure>

## AppConfig:ConcurrentSCEPRequestLimit

*Linux: AppConfig\_\_ConcurrentSCEPRequestLimit*

**Valor:** Positivo *Inteiro*

**Padrão:** 50

**Descrição:** Quando mais solicitações SCEP chegam ao SCEPman, cada solicitação leva mais tempo para ser concluída. Em altas frequências de solicitação, por exemplo, imediatamente após atribuir um perfil de configuração SCEP a um grande número de dispositivos, o processamento das solicitações pode demorar tanto que elas atinjam timeout. Os clientes tentarão novamente as solicitações com falha, o que pode manter a frequência de solicitações acima do nível crítico de sobrecarga.

Com essa configuração, o SCEPman trabalhará apenas neste número de solicitações SCEP em paralelo. Se houver mais solicitações, o SCEPman retorna HTTP 329 (Muitas Solicitações). Os clientes baseados em Intune tentarão emitir o certificado novamente mais tarde nesse caso, então normalmente nenhuma solicitação é perdida. Isso garante que o SCEPman consiga concluir as solicitações no prazo e tenha a chance de processar a fila.

## AppConfig:ValidityClockSkewMinutes

*Linux: AppConfig\_\_ValidityClockSkewMinutes*

**Valor:** Positivo *Inteiro*

**Padrão:** 1440

**Descrição:** Quando o SCEPman emite um certificado, sua validade começará 24 horas (1440 minutos) antes da data de emissão. Isso ocorre porque o relógio do cliente pode estar mais lento que o do SCEPman e, então, assumir que o certificado ainda não é válido. Algumas plataformas descartam imediatamente certificados inválidos, mesmo que se tornem válidos alguns segundos depois.

## AppConfig:UseRequestedKeyUsages

*Linux: AppConfig\_\_UseRequestedKeyUsages*

**Valor:** *true* (padrão) ou *false*

**Descrição:** Os certificados devem ter as extensões Key Usage e Extended Key Usage (EKU) definidas conforme solicitado, ou o SCEPman deve defini-las?

**Verdadeiro:** As extensões Key Usage e Extended Key Usage nos certificados são definidas pela solução MDM.\
**Falso:** Key Usage é sempre *Key Encipherment* + *Digital Signature*. Extended Key Usage é sempre *Autenticação de Cliente*.

{% hint style="warning" %}
Dispositivos iOS/iPadOS não suportam Extended Key Usages personalizados (mesmo se configurados no perfil do Intune e [#appconfig-userequestedkeyusages](#appconfig-userequestedkeyusages "mention") definido como **Verdadeiro**). Portanto, seus certificados sempre terão *Autenticação de Cliente* como Extended Key Usage.
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/pt/configuracao-do-scepman/application-settings/certificates.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
