For the complete documentation index, see llms.txt. This page is also available as Markdown.

Registo via API

Utilize esta API REST usando Microsoft Identities para autenticação para registar certificados como alternativa aos pontos finais SCEP que exigem o estilo de autenticação SCEP.

Este recurso requer a versão 2.3.689 ou superior.

O SCEPman apresenta uma API REST para registar certificados. Esta é uma alternativa aos endpoints SCEP, que exigem o estilo de autenticação SCEP, enquanto a API REST usa identidades Microsoft para autenticação. O protocolo também é muito mais simples do que o SCEP.

Pré-requisitos

1. Service Principal

1

Registo de aplicação

Criar um novo Registo de aplicação que descreve o seu caso de utilização. A sua aplicação irá autenticar-se como esta aplicação junto do SCEPman.

2

Permissões da API

CSR.Request.Db

Atribua as permissões necessárias executando o Register-SCEPmanApiClient cmdlet do módulo SCEPman PowerShell.

Exemplo:

Register-SCEPmanApiClient -ServicePrincipalId xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx

ServicePrincipalId

O ID do objeto do complementar Aplicação empresarial do Registo de aplicação que criámos no passo anterior. Note que isto não se refere à Aplicação empresarial normalmente denominada SCEPman-api, que identifica o próprio SCEPman.

Para atribuir manualmente esta permissão, pode navegar para Permissões da API e adicionar uma permissão a partir das permissões que a sua organização utiliza. Atribua a função CSR.Request.Db permissão de SCEPman-api como uma permissão de aplicação.

Application.Read.All (Opcional)

Service Principals também exigirão a permissão Graph Application.Read.All para permitir a obtenção automática do âmbito da API do SCEPman para autenticação.

A permissão pode ser adicionada manualmente da seguinte forma:

3

Segredo do cliente

Crie um segredo do cliente em "Certificados & Segredos". O segredo do cliente será usado como palavra-passe para autenticar a aplicação mais tarde.

2. Definições do App Service

Configuração

Necessário para a renovação do certificado

Configure o seu SCEPman App Service para aceitar certificados de cliente mTLS. Na configuração da secção Settings, verifique se o Client certificate mode em Incoming client certificates está definido como Utilizador interativo opcional.

Não defina o Client certificate mode como Require ou Allow, pois isso interromperia o funcionamento normal do SCEPman nos pontos finais SCEP!

Variáveis de ambiente

Para poder utilizar este cenário, tem de definir as seguintes variáveis de ambiente no SCEPman app service.

Necessário para o registo e a renovação de certificados

Defina esta variável como true para permitir a validação de pedidos de assinatura de certificados (CSRs).

Necessário para a renovação do certificado

Defina esta variável como true para permitir renovações de certificados.

Necessário para a renovação do certificado

Defina esta variável como uma lista de tipos de certificados separada por vírgulas que pretende اجازه renovações. Consulte a documentação da variável ligada para obter uma lista dos possíveis tipos de certificados.

Exemplo: Static,IntuneUser,IntuneDevice

Registo de certificados

Depois de ter preparado os pré-requisitos, pode enviar um POST de um PKCS#10/CMS para o seu SCEPman com o caminho HTTP api/csr. A resposta HTTP será o certificado recém-emitido em codificação DER.

O SCEPman armazenará automaticamente todos os certificados emitidos na sua Storage Account, para que os possa listar e revogar convenientemente através do componente Certificate Master.

Um método conveniente para enviar esse pedido é o nosso módulo PowerShell SCEPmanClient:

SCEPmanClient

Outros Exemplos

Consulte a nossa Biblioteca de Exemplos Open Source no GitHub para descobrir como usar a API REST do SCEPman.

Última atualização

Isto foi útil?