> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/pt/configuracao-do-scepman/intune-implementing-strong-mapping-for-scep-and-pkcs-certificates.md).

# Correspondência forte no Intune

Implementar correspondência forte para certificados SCEP e PKCS no Intune usando o SCEPman.

[Atualmente, a Microsoft informa aos clientes para verificarem novamente suas PKIs](https://techcommunity.microsoft.com/t5/intune-customer-success/support-tip-implementing-strong-mapping-in-microsoft-intune/ba-p/4053376): Com a atualização do Windows de 10 de maio de 2022 ([KB5014754](https://support.microsoft.com/topic/kb5014754-certificate-based-authentication-changes-on-windows-domain-controllers-ad2c23b0-15d8-4340-a468-4d4f3b188f16)) foram feitas alterações no comportamento do Distribuidor de Chaves Kerberos (KDC) do Active Directory no Windows Server 2008 e versões posteriores para mitigar vulnerabilidades de elevação de privilégio associadas à falsificação de certificados. [Descrevemos o impacto dessa alteração quando a vulnerabilidade foi divulgada originalmente](/pt/outros/troubleshooting/certifried.md).

### Âmbito

Antes de mais nada, esta vulnerabilidade se aplica apenas a CAs cujos certificados são publicados no armazenamento NTAuth da floresta do AD. Se você não usa seus certificados para autenticar-se no seu AD local, não precisa publicar o certificado da sua CA no armazenamento NTAuth e então você estará imune a este ataque. Observe que o Microsoft ADCS publica seus certificados de CA no armazenamento NTAuth por padrão.

Para autenticação de rede, o único NAC de que temos conhecimento que exige o certificado da CA no armazenamento NTAuth é o Microsoft NPS. Entre os NACs que não exigem autenticação local e o armazenamento NTAuth estão RADIUSaaS, Cisco ISE e Aruba Clearpass. Se você estiver usando certificados apenas para este caso de uso, basta garantir que o certificado da sua CA não esteja no armazenamento NTAuth da sua floresta e você não precisará se preocupar com o mapeamento forte de certificados.

Se você tiver um caso de uso que exija o certificado da sua CA no armazenamento NTAuth, como o nosso [Certificados de Domain Controller](/pt/gestao-de-certificados/domain-controller-certificates.md), talvez você ainda não queira que os certificados dos usuários finais sejam usados para autenticação local. Nesse caso, novamente você não precisa de um mapeamento forte de certificados *para esses certificados*. Assim, você deve habilitar o Modo de Aplicação Completa, mas não adicionar os SIDs locais aos certificados.

Somente se você estiver usando seus certificados finais para autenticação local, deve garantir que os SIDs sejam adicionados. Os exemplos mais comuns para esse caso de uso são se você estiver usando Microsoft NPS ou se usar autenticação baseada em certificado para entrar em VMs locais usando RDP a fim de evitar senhas.

### Habilitando o Mapeamento Forte de Certificados

Para lidar com as alterações do ADCS/KDC, o Microsoft Intune pode incluir o SID nos certificados emitidos. Você pode incluir o SID adicionando um SAN do tipo URI com o valor "{{OnPremisesSecurityIdentifier}}" e ele aparecerá no certificado assim:

```
URL=tag:microsoft.com,2022-09-14:sid:<valor>
```

Essa alteração disponibiliza esse novo recurso em outubro/novembro de 2024 para todos os clientes do Microsoft Intune.

{% hint style="success" %}
O SCEPman está pronto para essa mudança. Nenhuma alteração no SCEPman é necessária, apenas na configuração do Intune.
{% endhint %}

Se você quiser usar esse recurso, deve atualizar seus Perfis de Configuração SCEP no Intune de acordo com as instruções da Microsoft. Testamos que o SCEPman oferece suporte a esse formato de SAN e ele funciona com todas as versões do SCEPman.

Alternativamente, você pode adicionar uma [extensão SID](/pt/configuracao-do-scepman/application-settings/certificates.md#appconfig-addsidextension) com o SCEPman. Foi assim que resolvemos o problema do KDC em [julho de 2023](https://docs.scepman.com/pt/configuracao-do-scepman/pages/861168f6a09c1b87c7b3283492e8e8cb12fc24d9#scepman-2.5.892) da mesma forma que o ADCS local faz isso. Portanto, os clientes do SCEPman não precisam do novo campo SAN, especialmente se já estiverem usando a extensão SID.

Os clientes do SCEPman podem escolher se desejam a extensão SID ou o valor SID no SAN. A primeira requer uma configuração do SCEPman; a segunda requer uma alteração nos perfis de configuração do SCEP, conforme detalhado acima.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/pt/configuracao-do-scepman/intune-implementing-strong-mapping-for-scep-and-pkcs-certificates.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
