> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/pt/configuracao-do-scepman/application-settings/scep-endpoints/intune-validation.md).

# Validação Intune

{% hint style="info" %}
Estas definições devem ser aplicadas apenas ao SCEPman App Service, não ao Certificate Master. Consulte [Definições do SCEPman](/pt/configuracao-do-scepman/application-settings.md).
{% endhint %}

## AppConfig:IntuneValidation:ComplianceCheck

*Linux: AppConfig\_\_IntuneValidation\_\_ComplianceCheck*

{% hint style="warning" %}
**Definição experimental**

apenas na Edição Enterprise do SCEPman

Antes da versão 1.9, devido à avaliação atrasada do estado de conformidade durante a inscrição, esta funcionalidade quebra a inscrição do Windows Autopilot. Após a implementação do certificado, a verificação OCSP imediatamente a seguir devolverá '**não válido**' durante o processo de inscrição, e o processo do Autopilot não será bem-sucedido.

Com a versão 1.9 e superior, os clientes recebem um "Ephemeral Bootstrap Certificate" durante a fase de inscrição, que é posteriormente substituído por um certificado de cliente normal, assim que o cliente se torna em conformidade.

Com a versão 2.5 e superior, também pode configurar um período de tolerância durante o qual o dispositivo é sempre considerado em conformidade com a definição ComplianceGracePeriodMinutes.
{% endhint %}

**Valor:** *Sempre* ou *Nunca* (predefinição)

**Descrição:** Quando o SCEPman recebe uma solicitação OCSP, o SCEPman pode, opcionalmente, verificar o estado de conformidade do dispositivo. Quando definido como **Sempre** o SCEPman consultará o estado de conformidade do dispositivo e o resultado OCSP só pode ser GOOD se o dispositivo também estiver marcado como em conformidade no Azure AD.

Definir isto como **Nunca** desativará a verificação de conformidade.

## AppConfig:IntuneValidation:ComplianceGracePeriodMinutes

*Linux: AppConfig\_\_IntuneValidation\_\_ComplianceGracePeriodMinutes*

{% hint style="warning" %}
apenas na Edição Enterprise do SCEPman

Aplicável à versão 2.5 e superior
{% endhint %}

**Valor:** *Inteiro* (default: 0)

**Descrição:** Imediatamente após a inscrição, os dispositivos geralmente ainda não estão em conformidade no Intune. Esta definição estabelece um período de tolerância, em minutos, durante o qual o dispositivo é considerado em conformidade, mesmo que ainda não o esteja. Se o dispositivo não estiver em conformidade após o período de tolerância, o certificado é revogado. Isso evita o problema de um dispositivo Windows que acabou de se inscrever e precisa concluir com êxito o perfil SCEP para terminar a inscrição do Windows Autopilot, mas só ficará em conformidade no Intune algum tempo depois.

A definição verificará a propriedade EnrolledDateTime do Intune e começará a contagem a partir desse momento.

É uma alternativa ao uso de Ephemeral Bootstrap Certificates. Se configurar qualquer valor acima de 0, o SCEPman nunca emitirá Ephemeral Bootstrap Certificates.

Esta definição só é eficaz se [ComplianceCheck](#appconfig-intunevalidation-compliancecheck) esteja definida como *Sempre*.

## AppConfig:IntuneValidation:DeviceDirectory

*Linux: AppConfig\_\_IntuneValidation\_\_DeviceDirectory*

**Valor:** Cadeia de caracteres

Opções disponíveis:

* `AAD`\
  (padrão para o SCEPman 2.0)
* `Intune`
* `AADAndIntune`
* `AADAndIntuneOpportunistic`\
  (padrão para o SCEPman 2.1 ou mais recente)
* `AADAndIntuneAndEndpointlist`\
  (disponível no SCEPman 2.2 e mais recente)

{% hint style="warning" %}
Se quiser alterar esta definição numa implantação existente que foi instalada com uma versão anterior do SCEPman, execute novamente o [script de configuração do PowerShell](/pt/implementacao-do-scepman/permissions/post-installation-config.md#acquire-and-run-the-scepman-installation-powershell-module) para garantir que o SCEPman tenha as permissões mais recentes para aceder aos diretórios de dispositivos correspondentes.
{% endhint %}

**Descrição:** Determina onde pesquisar dispositivos em solicitações OCSP para certificados de dispositivo. O diretório correspondente é consultado em busca de um dispositivo correspondente ao ID do dispositivo escrito no campo CN do subject do certificado. O certificado só é válido se o dispositivo existir. Para **`AAD`**, ele também deve estar ativado (o Intune não suporta desativar dispositivos). Se o ComplianceCheck estiver ativado, o dispositivo também deverá estar em conformidade. Se nada estiver configurado e no SCEPman 1.9 e anteriores, `AAD` é usado.

Por isso, deve configurar o perfil de configuração do Intune para dispositivos em conformidade com isso. `{{AAD_Device_ID}}` é o ID do dispositivo Entra/AAD, enquanto `{{DeviceID}}` é o ID do dispositivo Intune.

Para **`AADAndIntune`**, ambos os diretórios são consultados em paralelo. Nesse caso, basta que o dispositivo exista num dos dois diretórios. Esta definição permite migrar de uma definição para a outra quando ainda existem certificados válidos para ambos os tipos de diretório. Também dá suporte a casos em que configura as plataformas de forma diferente. Também pode ser usada como solução alternativa para dispositivos iOS ou Android que recebem um ID Intune em vez de um ID de objeto Entra, porque não estão totalmente associados ao Entra no momento da inscrição do certificado.

Se atualizou do SCEPman 1.x para o SCEPman 2.x e ainda estiver a usar [uma App Registration para permissões do SCEPman](/pt/implementacao-do-scepman/permissions/azure-app-registration.md), o SCEPman não tem permissões para consultar dispositivos no Intune. Assim, fica limitado à `AAD` opção. A opção **`AADAndIntuneOpportunistic`** verifica se as permissões para consultar o Intune foram concedidas ao SCEPman. Se existirem, isto funciona como `AADAndIntune`. Se não existirem, isto comporta-se como `AAD`.

O valor **`AADAndIntuneAndEndpointlist`** funciona exatamente como `AADAndIntune`, mas também consulta [a lista de certificados emitidos do Intune](https://endpoint.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMonitorMenu/~/certificateReport). Se o Intune [tiver acionado a revogação de um certificado](https://learn.microsoft.com/en-us/mem/intune/protect/remove-certificates#scep-certificates), isto fará com que o certificado seja revogado no SCEPman.

{% embed url="<https://www.youtube.com/watch?v=K0SK0BtoBUQ>" %}
SCEPman 2.0: Validação de Certificados
{% endembed %}

## AppConfig:IntuneValidation:RevokeCertificatesOnWipe

*Linux: AppConfig\_\_IntuneValidation\_\_RevokeCertificatesOnWipe*

{% hint style="info" %}
Aplicável à versão 2.1 e superior.
{% endhint %}

**Valor:** *true* (padrão) ou *false*

**Descrição:** Esta definição estende a validação de dispositivos quando é usado o ID de Dispositivo do Intune. Não funciona quando é usado o ID de Dispositivo Entra/AAD. Se estiver ativada, o SCEPman avalia a propriedade Management State de um dispositivo Intune quando o respetivo certificado de dispositivo é validado. Se o estado indicar um dos valores seguintes, o certificado é revogado:

* RetirePending
* RetireFailed
* WipePending
* WipeFailed
* Unhealthy
* DeletePending
* RetireIssued
* WipeIssued

Em particular, isto significa que, quando um administrador inicia um Wipe ou Retire para um dispositivo, o certificado será revogado imediatamente. Mesmo que o dispositivo esteja desligado ou offline e, por isso, a ação não possa ser executada no dispositivo, o certificado deixa de ser válido.

## AppConfig:IntuneValidation:UntoleratedUserRisks

*Linux: AppConfig\_\_IntuneValidation\_\_UntoleratedUserRisks*

{% hint style="warning" %}
**Definição experimental** - Aplicável à versão 2.2 e superior. Requer permissão *IdentityRiskyUser.Read.All* atribuída pelo módulo SCEPman PS versão 1.7 e superior.

apenas na Edição Enterprise do SCEPman
{% endhint %}

**Valor:** Lista de níveis de risco do utilizador separados por vírgulas, por exemplo *Baixo*, *Médio*, *Alto*.

**Descrição:** Esta definição só tem efeito se definir [UserRiskCheck](#appconfig-intunevalidation-userriskcheck) para *Sempre*. Os certificados de utilizadores com níveis de risco nesta lista serão considerados inválidos.

Exemplo: define `Médio,Alto` para esta definição. Um utilizador tem Nível de Risco *Baixo*. O certificado do utilizador é válido e pode ser usado para ligar à VPN corporativa. Em seguida, um evento de risco aumenta o Nível de Risco do Utilizador para *Médio*. O utilizador tenta ligar-se à VPN, mas não consegue, porque o gateway VPN verifica a validade do certificado em tempo real e o SCEPman responde que ele foi revogado.

## AppConfig:IntuneValidation:UserRiskCheck

*Linux: AppConfig\_\_IntuneValidation\_\_UserRiskCheck*

{% hint style="warning" %}
**Definição experimental** - Aplicável à versão 2.2 e superior. Requer permissão *IdentityRiskyUser.Read.All* atribuída pelo módulo SCEPman PS versão 1.7 e superior.

apenas na Edição Enterprise do SCEPman
{% endhint %}

**Valor:** *Sempre* ou *Nunca* (predefinição)

**Descrição:** Quando o SCEPman recebe uma solicitação OCSP para um certificado emitido para um utilizador do Intune, o SCEPman pode, opcionalmente, verificar o [nível de risco do utilizador](https://docs.microsoft.com/en-us/azure/active-directory/identity-protection/concept-identity-protection-risks#user-linked-detections). Quando definido como **Sempre** o SCEPman consultará o estado de risco do utilizador e o resultado OCSP só pode ser GOOD se o risco do utilizador não estiver na lista de [UntoleratedUserRisks](#appconfig-intunevalidation-untolerateduserrisks).

Definir isto como **Nunca** desativará a verificação de risco do utilizador.

## AppConfig:IntuneValidation:WaitForSuccessNotificationResponse

*Linux: AppConfig\_\_IntuneValidation\_\_WaitForSuccessNotificationResponse*

**Valor:** *true* (padrão) ou *false*

**Descrição:** Depois de um certificado ser emitido com êxito, o SCEPman envia uma notificação sobre o certificado para o Intune. A Microsoft recomenda aguardar pela resposta na respetiva especificação. No entanto, algumas instâncias mostram atrasos longos, resultando ocasionalmente em timeouts. Por isso **Verdadeiro** é o valor predefinido.

Definir isto como **Falso** faz com que o SCEPman devolva o certificado emitido antes de o Intune responder à notificação. Isto contraria a letra da especificação, mas aumenta o desempenho e evita timeouts nas instâncias em que este problema ocorre.

## AppConfig:IntuneValidation:ValidityPeriodDays

*Linux: AppConfig\_\_IntuneValidation\_\_ValidityPeriodDays*

**Valor:** Positivo *Inteiro*

**Descrição:** Esta definição reduz ainda mais os ValidityPeriodDays globais para o endpoint do Intune.

## AppConfig:IntuneValidation:EnableCertificateStorage

*Linux: AppConfig\_\_IntuneValidation\_\_EnableCertificateStorage*

{% hint style="info" %}
Aplicável à versão 2.7 e superior

apenas na Edição Enterprise do SCEPman
{% endhint %}

**Valor:** *true* ou *false* (predefinição)

**Descrição:** Ao solicitar certificados através do endpoint do Intune, o SCEPman armazena esses certificados solicitados na Storage Account no Azure se isto estiver definido como *true*. Isso fará com que os certificados emitidos apareçam no SCEPman Certificate Master, onde pode visualizá-los e revogá-los manualmente. Além disso, os certificados são revogados automaticamente quando o objeto Entra ou Intune associado entra num estado inválido, conforme especificado pelas outras definições (como ser desativado ou eliminado). Se definido como *false*, o SCEPman não armazenará certificados emitidos e estes só ficarão visíveis nos registos ou na vista clássica do Intune no Certificate Master ou no portal do Intune. Se isto não estiver definido, o comportamento depende da definição global [AppConfig:EnableCertificateStorage](/pt/configuracao-do-scepman/application-settings/basics.md#appconfig-enablecertificatestorage).

## AppConfig:IntuneValidation:AllowRenewals <a href="#appconfig-dbcsrvalidation-allowrenewals" id="appconfig-dbcsrvalidation-allowrenewals"></a>

**Valor:** *true* ou *false* (predefinição)

**Descrição:** Isto permite usar a *RenewalReq* operação neste endpoint SCEP. Funciona apenas para tipos de certificado adicionados a *AppConfig:*&#x49;ntuneValidatio&#x6E;*:ReenrollmentAllowedCertificateTypes*.

Esta operação pode ser usada com o módulo [SCEPmanClient ](https://github.com/scepman/scepmanclient)PowerShell.

{% hint style="warning" %}
Tenha em atenção que o Intune não fará uso da *RenewalReq* operação de reinscrição, e esta definição não é necessária para o funcionamento normal.
{% endhint %}

## AppConfig:IntuneValidation:AllowRequestedSidExtension

{% hint style="info" %}
Aplicável à versão 2.11.1460 e superior. As versões anteriores comportam-se de forma diferente da descrita se esta definição for modificada, e recomendamos não configurar esta definição para essas versões mais antigas.
{% endhint %}

**Valor:** *true* ou *false* (predefinição)

**Descrição:** Se houver uma extensão SID (OID 1.3.6.1.4.1.311.25.2) no pedido de certificado, ela será copiada para o certificado emitido se esta definição for verdadeira. Se for falsa, será filtrada. O SID é importante para um mapeamento forte de certificados em cenários de autenticação AD no local. No entanto, o Intune aparentemente [não verifica a autenticidade do SID solicitado](/pt/outros/troubleshooting/sid-spoofing-vulnerability.md) na extensão, pelo que permitir extensões SID solicitadas pode representar uma vulnerabilidade de segurança.

As extensões SID adicionadas via [AppConfig:AddSidExtension](/pt/configuracao-do-scepman/application-settings/certificates.md#appconfig-addsidextension) não são afetadas por esta definição. Além disso, os SID adicionados como um URI SAN que contenha um SID também não são afetados se a versão do SCEPman for 2.11.1460 ou mais recente — versões mais antigas do SCEPman copiam o SID do URI SAN apenas se isto *true*, mas têm *true* este valor como valor predefinido.

## AppConfig:IntuneValidation:ReenrollmentAllowedCertificateTypes <a href="#appconfig-dbcsrvalidation-reenrollmentallowedcertificatetypes" id="appconfig-dbcsrvalidation-reenrollmentallowedcertificatetypes"></a>

**Valor:** Lista separada por vírgulas de tipos de certificado desta lista:

* DomainController
* Static
* IntuneUser
* IntuneDevice
* JamfUser
* JamfUserWithDevice
* JamfUserWithComputer
* JamfDevice
* JamfComputer

**Descrição:** Pode usar o endpoint SCEP para renovações de certificados dos tipos especificados nesta configuração. Se não especificar qualquer valor, por predefinição não usa nenhum tipo.

Por exemplo, se você quisesse renovar certificados emitidos manualmente por meio do Certificate Master, você especificaria `Static`. Se você também quiser renovar certificados Domain Controller, você especificaria `DomainController,Static`.

{% hint style="warning" %}
Tenha em atenção que o Intune não fará uso da *RenewalReq* operação de reinscrição, e esta definição não é necessária para o funcionamento normal.
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/pt/configuracao-do-scepman/application-settings/scep-endpoints/intune-validation.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
