> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/pt/gestao-de-certificados/active-directory/group-policy.md).

# Política de grupo

Este registo de certificado baseia-se nos [XCEP](https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-xcep) e [WSTEP](https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-wstep/) protocolos que todas as versões recentes do Windows suportam nativamente. Em ambientes Active Directory, as definições necessárias podem ser aplicadas através de políticas de grupo (GPO), para fazer com que computadores associados ao AD solicitem certificados do SCEPman.

Neste cenário, são necessárias três definições de política de grupo para uma implementação de certificados totalmente automatizada.

{% stepper %}
{% step %}

### Registo do servidor CEP

O servidor CEP (Certificate Enrollment Policy) (parte do SCEPman) fornecerá a um cliente autenticado uma política que contém todos os modelos de certificado configurados no SCEPman para inscrição no Active Directory. O servidor CEP precisa de ser adicionado nos clientes no registo. O Windows inclui modelos de GPO para configurar as definições necessárias na interface gráfica.

#### Configuração da política

Para os modelos de certificado `Dispositivo` e `DC`, tem de ir para o *Configuração do Computador* ramo. Para `Usuário`, navegue no *Configuração do Utilizador* ramo. Se usar modelos de certificado de ambos os tipos, terá de configurar ambos. Nesse caso, normalmente usará duas GPOs, uma aplicada aos utilizadores com a Configuração do Utilizador e outra aplicada aos computadores com a Configuração do Computador.

<pre data-title="Localização da definição no Editor de Gestão de Política de Grupo (gpmc.msc)"><code>Configuração do Computador / Configuração do Utilizador
└-Políticas
  └-Definições do Windows
    └-Definições de segurança
      └-Políticas de chaves públicas
<strong>        └-Cliente de Serviços de Certificados - Servidor de Política de Registo de Certificados
</strong></code></pre>

Na definição, adicione um novo servidor CEP à lista e introduza o URI do servidor de políticas no respetivo campo. Pode copiar este URI da página inicial do seu SCEPman. Segue o esquema de `https://scepman.contoso.com/step/policy`. Depois de introduzir e validar o servidor CEP, pode concluir a definição adicionando-o e confirmando a caixa de diálogo.

{% hint style="warning" %}
No processo de configuração, o cliente já faz uma chamada de validação ao servidor CEP. Por conseguinte, o contexto da conta usado para a configuração tem de ter permissão para aceder ao endpoint CEP do SCEPman, ou seja, autenticar com Kerberos, e acesso de rede de saída à porta 443 do SCEPman.
{% endhint %}

<figure><img src="https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FX84wWn0ykjjnIqAoZC8a%2Fimage.png?alt=media&amp;token=c8a6049d-2864-4dea-9692-f72718244bfd" alt=""><figcaption></figcaption></figure>

{% hint style="warning" %}
Consulte a [Problemas conhecidos](/pt/gestao-de-certificados/active-directory/general-configuration.md#known-issues) secção caso receba um erro durante a validação do servidor CEP.
{% endhint %}

<figure><img src="https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FxR6zCRYX2tIgRQz0eb80%2Fimage.png?alt=media&amp;token=9f994ff2-7ea6-4361-b8c7-ae615627769e" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Se estiver a utilizar o servidor CEP do SCEPman em paralelo com o seu ADCS existente, tem de escolher um servidor predefinido e certificar-se de que mantém a política de registo existente.
{% endhint %}
{% endstep %}

{% step %}

### Ativar a inscrição automática

Com o servidor CEP registado, os seus utilizadores/computadores podem solicitar certificados do SCEPman. Normalmente, pretende que isto aconteça automaticamente, sem interação do utilizador, e para isso tem de ativar a inscrição automática. Note que esta já pode estar ativada se anteriormente utilizava a inscrição automática com o Microsoft Active Directory Certificate Services (AD CS).

<pre data-title="Localização da definição no Editor de Gestão de Política de Grupo (gpmc.msc)"><code>Configuração do Computador / Configuração do Utilizador
└-Políticas
  └-Definições do Windows
    └-Definições de segurança
      └-Políticas de chaves públicas
<strong>        └-Cliente de Serviços de Certificados - Inscrição automática
</strong></code></pre>

Certifique-se de assinalar `Atualizar certificados que usam modelos de certificado` para ativar a inscrição automática.

<figure><img src="https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2F46F7m4Xtc7YI1Z3h2Khl%2Fimage.png?alt=media&amp;token=4432b827-4bb5-42a1-9232-03bac576e0ab" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Instalar a CA raiz de confiança

Com o servidor de política de registo e as definições de inscrição automática em vigor, só precisa de se certificar de que os dispositivos ou utilizadores de destino confiam no certificado da CA do SCEPman. Para que isso aconteça, terá de importar o certificado da CA na definição de GPO correspondente.

<pre data-title="Localização da definição no Editor de Gestão de Política de Grupo (gpmc.msc)"><code>Configuração do Computador / Configuração do Utilizador
└-Políticas
  └-Definições do Windows
    └-Definições de segurança
      └-Políticas de chaves públicas
        └-Autoridades de certificação raiz de confiança
<strong>          └- Importar (menu de contexto)
</strong></code></pre>

<figure><img src="https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fpm2U64nuLU0ZWpU9Cs7B%2Fimage.png?alt=media&amp;token=4f0169cc-4ef8-419d-88f8-37f4140cfc6f" alt=""><figcaption></figcaption></figure>

Transfira o certificado da CA do SCEPman da sua página inicial e certifique-se de o importar nesta caixa de diálogo.
{% endstep %}
{% endstepper %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/pt/gestao-de-certificados/active-directory/group-policy.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
