For the complete documentation index, see llms.txt. This page is also available as Markdown.

Validação do Intune

Estas definições só devem ser aplicadas ao SCEPman App Service, não ao Certificate Master. Consulte Definições do SCEPman.

AppConfig:IntuneValidation:ComplianceCheck

Linux: AppConfig__IntuneValidation__ComplianceCheck

Valor: Sempre ou Nunca (predefinição)

Descrição: Quando o SCEPman recebe um pedido OCSP, o SCEPman pode opcionalmente verificar o estado de conformidade do dispositivo. Quando definido para Sempre o SCEPman consultará o estado de conformidade do dispositivo e o resultado OCSP só pode ser GOOD se o dispositivo também estiver marcado como compatível no Azure AD.

Definir isto para Nunca desativará a verificação de conformidade.

AppConfig:IntuneValidation:ComplianceGracePeriodMinutes

Linux: AppConfig__IntuneValidation__ComplianceGracePeriodMinutes

Valor: Inteiro (predefinição: 0)

Descrição: Imediatamente após o registo, os dispositivos muitas vezes ainda não estão compatíveis no Intune. Esta definição determina um período de tolerância em minutos durante o qual o dispositivo é considerado compatível, mesmo que ainda não o seja. Se o dispositivo não estiver compatível após o período de tolerância, o certificado é revogado. Isto evita o problema de um dispositivo Windows que está apenas a registar-se e precisa de concluir com sucesso o perfil SCEP para terminar o registo do Windows Autopilot, mas só se tornará compatível no Intune algum tempo depois.

A definição verificará a propriedade EnrolledDateTime do Intune e começará a contar a partir desse ponto.

É uma alternativa à utilização de Ephemeral Bootstrap Certificates. Se configurar qualquer valor acima de 0, o SCEPman nunca emitirá Ephemeral Bootstrap Certificates.

Esta definição só é efetiva se ComplianceCheck esteja definida como Sempre.

AppConfig:IntuneValidation:DeviceDirectory

Linux: AppConfig__IntuneValidation__DeviceDirectory

Valor: String

Opções disponíveis:

  • AAD (predefinição para SCEPman 2.0)

  • Intune

  • AADAndIntune

  • AADAndIntuneOpportunistic (predefinição para SCEPman 2.1 ou mais recente)

  • AADAndIntuneAndEndpointlist (disponível no SCEPman 2.2 e mais recente)

Descrição: Determina onde procurar dispositivos em pedidos OCSP para certificados de dispositivo. O diretório correspondente é consultado para um dispositivo que corresponda ao ID do dispositivo escrito no campo CN do sujeito do certificado. O certificado só é válido se o dispositivo existir. Para AAD, também tem de estar ativado (o Intune não suporta a desativação de dispositivos). Se o ComplianceCheck estiver ativado, o dispositivo também tem de estar em conformidade. Se nada estiver configurado e para SCEPman 1.9 e anteriores, AAD é utilizado.

Assim, deve configurar o perfil de configuração do Intune para os dispositivos em conformidade. {{AAD_Device_ID}} é o ID de dispositivo do Entra/AAD, enquanto {{DeviceID}} é o ID de dispositivo do Intune.

Para AADAndIntune, ambos os diretórios são consultados em paralelo. Neste caso, basta que o dispositivo exista num dos dois diretórios. Esta definição permite migrar de uma definição para a outra quando ainda existem certificados válidos para ambos os tipos de diretórios. Também suporta casos em que configura as plataformas de forma diferente. Também pode ser usada como solução alternativa para dispositivos iOS ou Android que recebem um ID do Intune em vez de um ID de objeto do Entra, porque não estão totalmente ligados ao Entra no momento do registo do certificado.

Se tiver atualizado do SCEPman 1.x para o SCEPman 2.x e ainda estiver a usar uma Registo de Aplicação para as permissões do SCEPman, o SCEPman não tem as permissões para consultar dispositivos no Intune. Assim, fica limitado à opção AAD . A opção AADAndIntuneOpportunistic verifica se foram concedidas ao SCEPman as permissões para consultar o Intune. Se existirem, isto funciona como AADAndIntune. Se não existirem, isto comporta-se como AAD.

O valor AADAndIntuneAndEndpointlist funciona exatamente como AADAndIntune, mas também consulta a lista de certificados emitidos do Intune. Se o Intune tiver desencadeado a revogação de um certificado, isto fará com que o certificado seja revogado no SCEPman.

SCEPman 2.0: Validação de Certificado

AppConfig:IntuneValidation:RevokeCertificatesOnWipe

Linux: AppConfig__IntuneValidation__RevokeCertificatesOnWipe

Aplicável à versão 2.1 e superior.

Valor: true (predefinição) ou falso

Descrição: Esta definição amplia a validação dos dispositivos quando se usa o ID de Dispositivo do Intune. Não funciona quando se usa o ID de Dispositivo do Entra/AAD. Se estiver ativada, o SCEPman avalia a propriedade Management State de um dispositivo do Intune quando o respetivo certificado de dispositivo é validado. Se o estado indicar um dos seguintes valores, o certificado é revogado:

  • RetirePending

  • RetireFailed

  • WipePending

  • WipeFailed

  • Unhealthy

  • DeletePending

  • RetireIssued

  • WipeIssued

Em especial, isto significa que quando um administrador desencadeia um Wipe ou Retire para um dispositivo, o certificado será revogado imediatamente. Mesmo que o dispositivo esteja desligado ou offline e, portanto, a ação não possa ser executada no dispositivo, o certificado deixa de ser válido.

AppConfig:IntuneValidation:UntoleratedUserRisks

Linux: AppConfig__IntuneValidation__UntoleratedUserRisks

Valor: Lista separada por vírgulas de níveis de risco do utilizador, por exemplo Low, Medium, High.

Descrição: Esta definição só tem efeito se definir UserRiskCheck para Sempre. Os certificados de utilizadores com níveis de risco nesta lista serão considerados inválidos.

Exemplo: Define Medium,High para esta definição. Um utilizador tem o nível de risco Low. O certificado do utilizador é válido e pode ser usado para ligar à VPN corporativa. Depois, um evento de risco aumenta o nível de risco do utilizador para Medium. O utilizador tenta ligar-se à VPN, mas não consegue, porque o Gateway VPN verifica a validade do certificado em tempo real e o SCEPman responde que foi revogado.

AppConfig:IntuneValidation:UserRiskCheck

Linux: AppConfig__IntuneValidation__UserRiskCheck

Valor: Sempre ou Nunca (predefinição)

Descrição: Quando o SCEPman recebe um pedido OCSP para um certificado emitido para um utilizador do Intune, o SCEPman pode opcionalmente verificar o nível de risco do utilizador. Quando definido para Sempre o SCEPman consultará o estado de risco do utilizador e o resultado OCSP só pode ser GOOD se o risco do utilizador não estiver na lista de UntoleratedUserRisks.

Definir isto para Nunca desativará a verificação de risco do utilizador.

AppConfig:IntuneValidation:WaitForSuccessNotificationResponse

Linux: AppConfig__IntuneValidation__WaitForSuccessNotificationResponse

Valor: true (predefinição) ou falso

Descrição: Depois de um certificado ter sido emitido com sucesso, o SCEPman envia uma notificação sobre o certificado para o Intune. A Microsoft recomenda aguardar a resposta na respetiva especificação. No entanto, algumas instâncias mostram atrasos longos, resultando ocasionalmente em timeouts. Portanto Verdadeiro é a predefinição.

Definir isto para Falso faz com que o SCEPman devolva o certificado emitido antes de o Intune responder à notificação. Isto contraria a especificação, mas aumenta o desempenho e evita timeouts em instâncias onde este problema ocorre.

AppConfig:IntuneValidation:ValidityPeriodDays

Linux: AppConfig__IntuneValidation__ValidityPeriodDays

Valor: Positivo Inteiro

Descrição: Esta definição reduz ainda mais o ValidityPeriodDays global para o endpoint do Intune.

AppConfig:IntuneValidation:EnableCertificateStorage

Linux: AppConfig__IntuneValidation__EnableCertificateStorage

Aplicável à versão 2.7 e superior

Apenas SCEPman Enterprise Edition

Valor: true ou falso (predefinição)

Descrição: Ao solicitar certificados através do endpoint do Intune, o SCEPman armazena esses certificados solicitados na Storage Account no Azure se isto estiver definido para true. Isto fará com que os certificados emitidos apareçam no SCEPman Certificate Master, onde pode vê-los e revogá-los manualmente. Além disso, os certificados são revogados automaticamente quando o objeto Entra ou Intune associado entra num estado inválido, conforme especificado pelas outras definições (como estar desativado ou eliminado). Se definido para falso, o SCEPman não armazenará os certificados emitidos e os certificados só serão visíveis nos registos ou na vista clássica do Intune no Certificate Master ou no portal do Intune. Se isto não estiver definido, o comportamento depende da definição global AppConfig:EnableCertificateStorage.

AppConfig:IntuneValidation:AllowRenewals

Valor: true ou falso (predefinição)

Descrição: Isto permite usar a RenewalReq operação neste endpoint SCEP. Só funciona para tipos de certificado adicionados a AppConfig:IntuneValidation:ReenrollmentAllowedCertificateTypes.

Esta operação pode ser usada com o módulo SCEPmanClient PowerShell.

AppConfig:IntuneValidation:AllowRequestedSidExtension

Aplicável à versão 2.11.1460 e superior. As versões anteriores comportam-se de forma diferente da descrita se esta definição for modificada e recomendamos não configurar esta definição para essas versões mais antigas.

Valor: true ou falso (predefinição)

Descrição: Se existir uma extensão SID (OID 1.3.6.1.4.1.311.25.2) no pedido de certificado, ela será copiada para o certificado emitido se esta definição for verdadeira. Se for falsa, será filtrada. O SID é importante para um mapeamento forte de certificados em cenários de autenticação no AD local. No entanto, aparentemente o Intune não verifica a autenticidade do SID solicitado na extensão, pelo que permitir extensões SID solicitadas pode representar uma vulnerabilidade de segurança.

As extensões SID adicionadas através de AppConfig:AddSidExtension não são afetadas por esta definição. Além disso, os SIDs adicionados como um SAN URI contendo um SID também não são afetados se a versão do SCEPman for 2.11.1460 ou mais recente — versões mais antigas do SCEPman copiam o SID do SAN URI apenas se isto true, mas têm true como valor predefinido.

AppConfig:IntuneValidation:ReenrollmentAllowedCertificateTypes

Valor: Lista separada por vírgulas de tipos de certificado desta lista:

  • DomainController

  • Static

  • IntuneUser

  • IntuneDevice

  • JamfUser

  • JamfUserWithDevice

  • JamfUserWithComputer

  • JamfDevice

  • JamfComputer

Descrição: Pode usar o endpoint SCEP para renovações de certificados dos tipos especificados nesta definição. Se não especificar qualquer valor, o valor predefinido é nenhum tipo.

Por exemplo, se quisesse renovar certificados emitidos manualmente através do Certificate Master, especificaria Static. Se também quiser renovar certificados do Domain Controller, especificaria DomainController,Static.

Última atualização

Isto foi útil?