SCEPmanClient
SCEPmanClient é um módulo PowerShell destinado a interagir com a API REST do SCEPman. Sendo independente da plataforma e compatível com Windows PowerShell v5, pode usar este módulo para solicitar certificados para todos os casos de utilização para os quais a API REST pode ser usada:
Emissão automática de certificados de servidor
Certificados de cliente para dispositivos não geridos
Inscrição de certificados em dispositivos Linux
Instalação
O módulo SCEPmanClient está disponível na Galeria do PowerShell e pode ser instalado usando o seguinte comando:
Install-Module -Name SCEPmanClientPré-requisitos
Para que o módulo funcione como esperado, terá de adicionar uma pequena modificação à sua implementação do SCEPman:
Adicionar URL da página inicial
Adicione o URL do App Service do SCEPman: Navegue até à Branding & Properties secção do registo da aplicação. Adicione o URL do App Service do SCEPman ao campo URL da página inicial:

Isto é necessário para que o módulo consiga procurar automaticamente o id de cliente dos registos da aplicação, necessário para a obtenção do token de acesso.
Permitir que o Azure PowerShell interaja com o registo da aplicação
No registo da aplicação, navegue até Expor uma API e crie um escopo personalizado que possa ser usado para autorizar o id do cliente 1950a258-227b-4e31-a9cf-717495945fc2 (Microsoft Azure PowerShell)

Depois de criar um escopo de API, a aplicação Azure PowerShell pode ser autorizada:

Ativar o endpoint EST
Configuração
Necessário para renovação de certificado
Configure o seu SCEPman App Service para aceitar certificados de cliente mTLS. No painel Configuration da seção Settings, verifique se o Client certificate mode em Incoming client certificates está definido como Utilizador interativo opcional.

Não defina o Client certificate mode como Require ou Allow, pois isso quebraria o funcionamento normal do SCEPman nos endpoints SCEP!
Variáveis de ambiente
Para usar este cenário, você deve definir as seguintes Variáveis de Ambiente no serviço de aplicativo SCEPman.
AppConfig:DbCSRValidation:Enabled
Necessário para inscrição e renovação de certificado
Defina esta variável como true para ativar a validação de solicitações de assinatura de certificado (CSRs).
AppConfig:DbCSRValidation:AllowRenewals
Necessário para renovação de certificado
Defina esta variável como true para ativar renovações de certificado.
AppConfig:DbCSRValidation:ReenrollmentAllowedCertificateTypes
Necessário para renovação de certificado
Defina esta variável como uma lista separada por vírgulas de tipos de certificado para os quais você deseja permitir a renovação. Consulte a documentação da variável vinculada para ver uma lista de tipos de certificado possíveis.
Exemplo: Static,IntuneUser,IntuneDevice
Permissões
O SCEPman tem diferentes funções que permitirão a inscrição de diferentes tipos de certificados. Pode atribuí-las na SCEPman-api Enterprise Application (nome predefinido):
CSR DB Requesters
Esta função só é atribuível a Service Principals (por exemplo, registos de aplicação) por predefinição e permite solicitar certificados com assuntos e utilizações arbitrários.
CSR Self Service
Esta função pode ser atribuída a utilizadores e permitirá a inscrição de certificados com as seguintes restrições:
Apenas EKU ClientAuth
Os certificados de utilizador precisam de corresponder ao UPN do utilizador no assunto ou no nome alternativo de assunto UPN
Os certificados de dispositivo precisam de ter um assunto ou SAN que o SCEPman possa mapear para um objeto de dispositivo pertencente ao utilizador autenticado
Exemplos de utilização
Usar autenticação do Azure
Autenticação interativa
Ao solicitar um novo certificado sem especificar o mecanismo de autenticação, o utilizador será autenticado interativamente por predefinição. Ao usar o -SubjectFromUserContext parâmetro, o assunto e o SAN UPN do certificado serão preenchidos automaticamente com base no contexto do utilizador com sessão iniciada:
Início de sessão do dispositivo
Se quiser solicitar um novo certificado num sistema sem qualquer ambiente de trabalho, pode usar o -DeviceCode parâmetro para realizar a autenticação efetiva noutra sessão:
Autenticação por Service Principal
Em cenários totalmente automatizados, pode ser usado um registo de aplicação para autenticação. Neste caso, não será possível inferir o assunto a partir do contexto autenticado.
A técnica de splatting de parâmetros também tornará a execução mais legível:
Autenticar usando certificados
Uma vez que um certificado tenha sido emitido usando um contexto autenticado, podemos usá-lo para o renovar sem fornecer novamente qualquer contexto.
CertificateBySubject
A interação com armazenamentos de chaves só é possível no Windows
Ao fornecer o CertificateBySubject parâmetro, o módulo tentará automaticamente encontrar um certificado adequado para renovação nos armazenamentos de chaves CurrentUser e LocalMachine .
O valor introduzido será correspondido por regex com os assuntos em todos os certificados disponíveis.
Fornecer um certificado específico
CertificateFromFile
Em sistemas Linux, a renovação de um certificado pode ser efetuada passando os caminhos de um certificado existente e da respetiva chave privada.
Ao usar uma chave privada encriptada, ser-lhe-á pedido a palavra-passe. Também pode passar diretamente a palavra-passe da chave usando o PlainTextPassword parâmetro.
Uso do SCEPman com uma Firewall de Aplicações Web do Azure
Com os Perfis SSL ativados, a WAF terminará as ligações TLS. Isto, por sua vez, irá quebrar as renovações de certificados usando EST, uma vez que o procedimento depende de mTLS para autenticação. Neste caso, o UseSCEPRenewal parâmetro pode ser usado para, em vez disso, efetuar uma renovação de certificado em conformidade com o protocolo SCEP.
Note que isto requer configuração adicional do SCEPman relativamente ao endpoint SCEP estático:
AppConfig:StaticValidation:Enabled : true
AppConfig:StaticValidation:AllowRenewals : true
AppConfig:StaticValidation:ReenrollmentAllowedCertificateTypes: Static (Dependendo dos tipos previstos para renovação)
Última atualização
Isto foi útil?