For the complete documentation index, see llms.txt. This page is also available as Markdown.

SCEPmanClient

SCEPmanClient é um módulo PowerShell destinado a interagir com a API REST do SCEPman. Sendo independente da plataforma e compatível com Windows PowerShell v5, pode usar este módulo para solicitar certificados para todos os casos de utilização para os quais a API REST pode ser usada:

  • Emissão automática de certificados de servidor

  • Certificados de cliente para dispositivos não geridos

  • Inscrição de certificados em dispositivos Linux

Instalação

O módulo SCEPmanClient está disponível na Galeria do PowerShell e pode ser instalado usando o seguinte comando:

Install-Module -Name SCEPmanClient

Siga o guia da Microsoft sobre como instalar o PowerShell em Linux ou macOS.

Pré-requisitos

Para que o módulo funcione como esperado, terá de adicionar uma pequena modificação à sua implementação do SCEPman:

1

Adicionar URL da página inicial

Adicione o URL do App Service do SCEPman: Navegue até à Branding & Properties secção do registo da aplicação. Adicione o URL do App Service do SCEPman ao campo URL da página inicial:

Isto é necessário para que o módulo consiga procurar automaticamente o id de cliente dos registos da aplicação, necessário para a obtenção do token de acesso.

2

Permitir que o Azure PowerShell interaja com o registo da aplicação

No registo da aplicação, navegue até Expor uma API e crie um escopo personalizado que possa ser usado para autorizar o id do cliente 1950a258-227b-4e31-a9cf-717495945fc2 (Microsoft Azure PowerShell)

Informações de exemplo para um escopo de API personalizado

Depois de criar um escopo de API, a aplicação Azure PowerShell pode ser autorizada:

Aplicação Microsoft Azure PowerShell autorizada
3

Ativar o endpoint EST

Configuração

Necessário para renovação de certificado

Configure o seu SCEPman App Service para aceitar certificados de cliente mTLS. No painel Configuration da seção Settings, verifique se o Client certificate mode em Incoming client certificates está definido como Utilizador interativo opcional.

Não defina o Client certificate mode como Require ou Allow, pois isso quebraria o funcionamento normal do SCEPman nos endpoints SCEP!

Variáveis de ambiente

Para usar este cenário, você deve definir as seguintes Variáveis de Ambiente no serviço de aplicativo SCEPman.

AppConfig:DbCSRValidation:Enabled

Necessário para inscrição e renovação de certificado

Defina esta variável como true para ativar a validação de solicitações de assinatura de certificado (CSRs).

AppConfig:DbCSRValidation:AllowRenewals

Necessário para renovação de certificado

Defina esta variável como true para ativar renovações de certificado.

AppConfig:DbCSRValidation:ReenrollmentAllowedCertificateTypes

Necessário para renovação de certificado

Defina esta variável como uma lista separada por vírgulas de tipos de certificado para os quais você deseja permitir a renovação. Consulte a documentação da variável vinculada para ver uma lista de tipos de certificado possíveis.

Exemplo: Static,IntuneUser,IntuneDevice

Permissões

O SCEPman tem diferentes funções que permitirão a inscrição de diferentes tipos de certificados. Pode atribuí-las na SCEPman-api Enterprise Application (nome predefinido):

CSR DB Requesters

Esta função só é atribuível a Service Principals (por exemplo, registos de aplicação) por predefinição e permite solicitar certificados com assuntos e utilizações arbitrários.

Registo via API

CSR Self Service

Esta função pode ser atribuída a utilizadores e permitirá a inscrição de certificados com as seguintes restrições:

  • Apenas EKU ClientAuth

  • Os certificados de utilizador precisam de corresponder ao UPN do utilizador no assunto ou no nome alternativo de assunto UPN

  • Os certificados de dispositivo precisam de ter um assunto ou SAN que o SCEPman possa mapear para um objeto de dispositivo pertencente ao utilizador autenticado

Registo de autoatendimento

Exemplos de utilização

Usar autenticação do Azure

Autenticação interativa

Ao solicitar um novo certificado sem especificar o mecanismo de autenticação, o utilizador será autenticado interativamente por predefinição. Ao usar o -SubjectFromUserContext parâmetro, o assunto e o SAN UPN do certificado serão preenchidos automaticamente com base no contexto do utilizador com sessão iniciada:

Início de sessão do dispositivo

Se quiser solicitar um novo certificado num sistema sem qualquer ambiente de trabalho, pode usar o -DeviceCode parâmetro para realizar a autenticação efetiva noutra sessão:

Autenticação por Service Principal

Em cenários totalmente automatizados, pode ser usado um registo de aplicação para autenticação. Neste caso, não será possível inferir o assunto a partir do contexto autenticado.

A técnica de splatting de parâmetros também tornará a execução mais legível:

Autenticar usando certificados

Uma vez que um certificado tenha sido emitido usando um contexto autenticado, podemos usá-lo para o renovar sem fornecer novamente qualquer contexto.

CertificateBySubject

A interação com armazenamentos de chaves só é possível no Windows

Ao fornecer o CertificateBySubject parâmetro, o módulo tentará automaticamente encontrar um certificado adequado para renovação nos armazenamentos de chaves CurrentUser e LocalMachine .

O valor introduzido será correspondido por regex com os assuntos em todos os certificados disponíveis.

Fornecer um certificado específico

CertificateFromFile

Em sistemas Linux, a renovação de um certificado pode ser efetuada passando os caminhos de um certificado existente e da respetiva chave privada.

Ao usar uma chave privada encriptada, ser-lhe-á pedido a palavra-passe. Também pode passar diretamente a palavra-passe da chave usando o PlainTextPassword parâmetro.

Uso do SCEPman com uma Firewall de Aplicações Web do Azure

Com os Perfis SSL ativados, a WAF terminará as ligações TLS. Isto, por sua vez, irá quebrar as renovações de certificados usando EST, uma vez que o procedimento depende de mTLS para autenticação. Neste caso, o UseSCEPRenewal parâmetro pode ser usado para, em vez disso, efetuar uma renovação de certificado em conformidade com o protocolo SCEP.

Note que isto requer configuração adicional do SCEPman relativamente ao endpoint SCEP estático:

  • AppConfig:StaticValidation:Enabled : true

  • AppConfig:StaticValidation:AllowRenewals : true

  • AppConfig:StaticValidation:ReenrollmentAllowedCertificateTypes: Static (Dependendo dos tipos previstos para renovação)

Última atualização

Isto foi útil?