> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/pt/configuracao-do-scepman/rbac.md).

# RBAC do Certificate Master

{% hint style="warning" %}
apenas na Edição Enterprise do SCEPman
{% endhint %}

{% hint style="info" %}
Aplicável ao SCEPman Certificate Master versão 2.5 e superior
{% endhint %}

Quando os utilizadores acedem ao SCEPman Certificate Master, a respetiva função determina as ações que podem executar e os certificados que podem ver. As funções são determinadas através do Aplicativo empresarial *SCEPman-CertMaster* no Microsoft Entra ID (Azure AD). Se instalou o SCEPman antes da versão 2.5, precisa de executar novamente o CMDlet Complete-SCEPmanInstallation do módulo PS do SCEPman para ver as funções no portal Microsoft Entra. As seguintes funções estão disponíveis:

<figure><img src="https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2F0UxE3cdi27MLABvFARnw%2F2023-10-23%2014_50_14-Select%20a%20role.png?alt=media&amp;token=e3ac2dd1-1e7a-4834-a28e-16cc65b20b69" alt=""><figcaption></figcaption></figure>

## Funções disponíveis

* **Admin.Full**: Os membros desta função podem fazer qualquer coisa no SCEPman Certificate Master. Se versões futuras do SCEPman Certificate Master adicionarem novas funcionalidades, os membros desta função terão acesso a essas funcionalidades.
* **Manage.All**: Os membros desta função podem ver e revogar todos os certificados. Isso inclui certificados na base de dados do Certificate Master, bem como certificados inscritos via Intune.
* **Manage.All.Read**: Embora os membros possam ver todos os certificados, não os podem revogar.
* **Manage.Intune**: Os membros podem ver e revogar certificados inscritos via Intune.
* **Manage.Intune.Read**: Os membros podem ver certificados inscritos via Intune, mas não os podem revogar.
* **Manage.Storage**: Os membros podem ver e revogar certificados na base de dados do Certificate Master.
* **Manage.Storage.Read**: Os membros podem ver certificados na base de dados do Certificate Master, mas não os podem revogar.
* **Request.All**: Os membros podem solicitar todos os tipos de certificados. Isso inclui submeter pedidos CSR, que podem ser de qualquer tipo. Se os utilizadores precisarem de submeter pedidos CSR, esta função é necessária.
* **Request.Client**: Os pedidos estão limitados a certificados de cliente, ou seja, certificados de dispositivo criados manualmente. Têm a EKU de Autenticação de Cliente e um sujeito personalizável.
* **Request.CodeSigning**: Os pedidos só podem ser de certificados de assinatura de código.
* **Request.Server**: Os membros só podem solicitar certificados de servidor. Têm a EKU de Autenticação de Servidor.
* **Request.SubCa**: Os membros podem solicitar certificados para CAs subordinadas. No entanto, a utilização alargada de chave limita estas CAs a emitirem apenas certificados de Autenticação de Servidor. Isto permite que sejam usadas para interceção TLS, como em firewalls, mas não para outros fins. Esta é uma funcionalidade de segurança. Se precisar de uma CA subordinada para outros fins, tem de criar um CSR e submetê-lo ao Certificate Master, o que requer o *Request.All* função.
* **Request.User**: Os membros podem solicitar apenas certificados de utilizador. Têm a EKU de Autenticação de Cliente e um UPN escolhido pelo requerente. A partir do SCEPman 2.6, a EKU de início de sessão com cartão inteligente também é possível. Tenha em mente que alguém com esta função pode solicitar certificados para outros utilizadores. Se tiver a Autenticação Baseada em Certificado ativada no AD ou AAD e tiver adicionado a CA SCEPman como fiável para este fim no AD ou AAD, isso pode ser usado para se fazer passar por outros utilizadores.

{% hint style="info" %}
Este é o conjunto predefinido de funções que será adicionado durante a configuração pós-instalação. Existem algumas funções mais complexas que podem ser adicionadas, se necessário: [Funções de CSR e formulários](/pt/configuracao-do-scepman/rbac/csr-and-form-roles.md)
{% endhint %}

## Atribuição de função

{% stepper %}
{% step %}

### Navegue até SCEPman-CertMaster

Azure > Aplicações empresariais > Limpar filtros > SCEPman-CertMaster<br>

<figure><img src="https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FYAuIaRUSB98yeb46IsUm%2Fimage.png?alt=media&amp;token=4f059ffc-b6ad-4d47-9ce9-53a94e746eab" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Atribuir um utilizador/grupo

Navegue até Gerir > Utilizadores e grupos e selecione os administradores pretendidos e a respetiva função.\
Prima atribuir quando os administradores e as funções tiverem sido selecionados.\
![](https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FdnKmNw3XbiSocezcUJzl%2Fimage.png?alt=media\&token=edfa6c8d-a0ea-4316-bef6-0ce65f7c140d)<br>

<figure><img src="https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FCHLvR2GG8XRtZwPaJ5H6%2Fimage.png?alt=media&amp;token=539dc662-10db-4afe-9932-a1545deec10f" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Limpe a cache do seu navegador (Opcional)

Em alguns casos, as permissões de um administrador podem parecer iguais mesmo depois de terem sido alteradas. Quaisquer cookies do Certificate Master devem ser eliminados para contornar este problema.
{% endstep %}
{% endstepper %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/pt/configuracao-do-scepman/rbac.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
