> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/pt/gestao-de-certificados/domain-controller-certificates.md).

# Certificados de Domain Controller

{% hint style="info" %}
Esta funcionalidade requer a versão **1.6** ou superior.

Considere usar o nosso [Active Directory](/pt/gestao-de-certificados/active-directory.md) em vez disso.
{% endhint %}

{% hint style="warning" %}
somente na SCEPman Enterprise Edition
{% endhint %}

Você pode usar o SCEPman para emitir certificados de autenticação Kerberos para os seus controladores de domínio. Isto permite que os seus dispositivos associados ao AAD ou híbridos se autentiquem de forma transparente ao aceder a recursos locais. Isto pode ser usado para implementar o **trust de chave híbrida para Windows Hello for Business**. O SCEPman substituirá a necessidade de uma **infraestrutura de chave pública**. Os detalhes podem ser encontrados [aqui](https://docs.microsoft.com/en-us/windows/security/identity-protection/hello-for-business/hello-hybrid-key-trust-prereqs)

## CA raiz sem a extensão Enhanced Key Usage (EKU)

**Esta funcionalidade tem novos requisitos para a CA raiz.**\
Se estiver a atualizar de uma versão anterior, como **1.6** deve gerar uma **nova** CA raiz.\nPara suportar certificados de autenticação Kerberos, o certificado da CA não deve conter a extensão Enhanced Key Usage (EKU) ou deve incluir Kerberos Authentication e Smart Card Logon.

Se estiver a começar com SCEPman **1.6** e a gerar a CA raiz com o nosso SCEPman, pode ignorar os passos seguintes.\nCaso contrário, siga este guia para gerar uma nova CA raiz.

{% hint style="warning" %}
Se gerar um novo certificado da CA, terá de atualizar as suas políticas do Intune e implementar a nova CA raiz e os novos certificados de utilizador e de dispositivo!
{% endhint %}

1. Navegue para o seu **Key Vault**
2. Verifique se a sua conta de utilizador foi adicionada às **políticas de acesso** com todas as permissões de certificado
3. Vá para **Certificados**, selecione o seu certificado da CA e clique em **Eliminar**
4. Depois de ter eliminado com sucesso o certificado da CA, deve clicar em **Gerir certificados eliminados**
5. Selecione o seu certificado da CA, que eliminou no passo 3, e clique em **Purgar** (Tenha em conta que, depois de purgar o certificado, não o poderá restaurar!)
6. Agora reinicie os seus serviços de aplicação do SCEPman
7. Assim que os serviços de aplicação forem reiniciados, abra o Painel do SCEPman navegando para o seu URL do SCEPman
8. Pode ver a secção **Problemas de configuração**, siga os passos nesta secção, por favor.
9. Depois de ter gerado o novo certificado da CA, pode verificar a adequação da CA no Painel do SCEPman.

Adequação da CA no Painel do SCEPman:

![](/files/e2c694e984f55be696f9333aa4be69afdcdc2468)

## Alterações de configuração no serviço SCEPman

Para ativar a funcionalidade, deve adicionar duas definições de aplicação no seu serviço SCEPman. Na implementação atual, usamos uma chave pré-partilhada (palavra-passe) para pedidos de DC.\
**Por favor, gere uma nova chave/palavra-passe e guarde-a em local seguro.** (irá precisar dela nos passos seguintes e mais tarde, nos controladores de domínio)

1. Navegue até **App Services**
2. Depois escolha a sua aplicação SCEPman
3. Depois, em **Definições** clique **Variáveis de ambiente**
4. Selecione Adicionar
5. Tipo **AppConfig:DCValidation:Enabled** como Nome (use \_\_ em vez de : para SCEPman baseado em Linux)
6. Tipo **verdadeiro** como Valor
7. Confirme com **OK**
8. Selecione **Adicionar** novamente
9. Tipo **AppConfig:DCValidation:RequestPassword** como Nome (use \_\_ em vez de : para SCEPman baseado em Linux)
10. Digite a sua **chave/palavra-passe**, que gerou anteriormente, como Valor
11. Confirme com **OK**
12. Guarde as definições da aplicação

## Confie no certificado da CA no domínio para autenticação Kerberos

Os certificados usados para autenticação Kerberos precisam de ser confiáveis dentro do domínio AD como certificados de CA de autenticação. Descarregue o certificado da CA do Painel do SCEPman, por favor. Se tiver guardado o ficheiro como `scepman-root.cer`, pode publicar o certificado da CA do SCEPman (seja uma CA raiz ou uma CA intermédia) com o seguinte comando, com uma conta que tenha direitos de Administrador Empresarial:

```
certutil -f -dsPublish scepman-root.cer NTAuthCA
```

De forma análoga, execute o seguinte comando para enviar o certificado da CA raiz (isto é, o certificado da CA do SCEPman ou, caso o SCEPman seja uma CA intermédia, a CA raiz para a cadeia de certificados da CA do SCEPman) para a loja de certificados Raiz Fidedigna de todas as máquinas da floresta AD:

```
certutil -f -dsPublish scepman-root.cer RootCA
```

Depois disso, o certificado da CA passa a ser geralmente fidedigno no AD e, em especial, fidedigno para autenticação Kerberos. No entanto, demora algum tempo (na configuração predefinida, até 8 horas) até que todos os dispositivos recebam esta configuração. Pode acelerar este processo em qualquer máquina executando `gpupdate /force`, por exemplo, nos controladores de domínio.

Isto garante que os certificados do DC são fidedignos dentro do domínio. Também são fidedignos em todos os dispositivos geridos pelo Intune abrangidos por um perfil de Certificado Fidedigno que distribua o certificado da CA raiz. Pode ser necessário distribuir manualmente a CA raiz a outros serviços, como appliances ou serviços na cloud, para tornar os certificados DC fidedignos para todos os sistemas.

## Instalação no cliente

Depois, deve descarregar o nosso software cliente SCEP de código aberto [SCEPClient](https://github.com/scepman/scepclient/releases). As versões com o sufixo *-framework* usam .NET Framework 4.6.2, que vem pré-instalado no Windows Server 2016 e é compatível com versões mais recentes. Outras versões requerem que o .NET Core Runtime esteja instalado nos sistemas de destino.

Execute o seguinte comando numa linha de comando elevada num controlador de domínio para receber um certificado de Domain Controller do SCEPman:

```
ScepClient.exe newdccert https://your-scepman-domain/dc RequestPassword
```

Tem de adicionar o URL do SCEPman no comando anterior, mas manter o caminho `/dc`. Substitua `RequestPassword` pela chave/palavra-passe segura que gerou anteriormente.

A palavra-passe do pedido é encriptada com o certificado da CA do SCEPman, pelo que só o SCEPman a pode ler. Os certificados do Domain Controller são emitidos apenas com a palavra-passe do pedido correta.

### Renovação automatizada de certificados

{% hint style="warning" %}
O comando acima solicita um novo certificado de DC quer já exista ou não um certificado válido. Consulte a secção seguinte para saber como renovar certificados apenas se o certificado existente estiver prestes a expirar.
{% endhint %}

Para uma renovação totalmente automatizada dos certificados, deve distribuir o ScepClient para **todos** os seus controladores de domínio, juntamente com o script PowerShell [enroll-dc-certificate.ps1](https://github.com/scepman/scepclient/blob/Core31/enroll-dc-certificate.ps1). Adicione uma tarefa agendada que execute o seguinte comando num contexto SYSTEM (adapte o URL e a palavra-passe do pedido):

```
powershell -ExecutionPolicy RemoteSigned -File c:\scepman\enroll-dc-certificate.ps1 -SCEPURL https://your-scepman-domain/dc -SCEPChallenge RequestPassword -LogToFile
```

Certifique-se de que o script PowerShell reside no mesmo diretório que SCEPClient.exe e as respetivas dependências adicionais.

![Configurar a ação de execução na Tarefa Agendada](/files/261060a28461b5b7fc85d53f587c3db405ae4343)

Isto verifica se existem certificados DC no armazenamento da máquina. Apenas se não existirem certificados adequados com pelo menos 30 dias de validade, usa ScepClient.exe para solicitar um novo certificado DC ao SCEPman. Se quiser modificar o limite de 30 dias, use o parâmetro -ValidityThresholdDays do script PowerShell.

O script escreve um ficheiro de registo contínuo no diretório onde está armazenado. Se não quiser este ficheiro de registo, omita o `-LogToFile` parâmetro. Em alternativa, pode redirecionar os fluxos de Informação, Erro e/ou Depuração para ficheiros (por exemplo, `6>logfile.txt 2>&1`).

Para WHfB, todos os DCs que executam a versão 2016 ou mais recente precisam de um certificado de autenticação Kerberos. Os DCs mais antigos encaminham pedidos de autenticação para DCs mais recentes, pelo que não precisam necessariamente de um certificado de autenticação Kerberos. No entanto, é uma boa prática fornecê-los também com certificados.

### Desativação gradual de uma PKI interna existente

Certifique-se de que as PKIs internas não inscrevem certificados DC (modelos de certificado "Domain Controller", "Domain Controller Authentication" e "Kerberos Authentication") em paralelo com o SCEPman. Caso contrário, os DCs poderão usar o certificado DC da PKI interna, que é considerado não fidedigno se, por exemplo, o CDP estiver inacessível. O certificado DC do SCEPman pode ser usado para todos os fins para os quais os certificados dos modelos acima mencionados podem ser usados, por exemplo, autenticação Kerberos e LDAPS.

A forma mais simples de conseguir isto é impedir que as CAs internas emitam certificados para os modelos "Domain Controller", "Domain Controller Authentication" e "Kerberos Authentication". No snap-in MMC da Autoridade de Certificação, elimine estes modelos da lista de modelos emitidos de cada CA interna. Depois, elimine dos seus controladores de domínio os certificados já emitidos pela CA interna dos respetivos armazenamentos "MY" (`certlm.msc` e navegue até Pessoal). Mesmo após uma `gpupdate /force`, nenhum novo certificado DC da PKI interna deverá aparecer no armazenamento Pessoal do DC.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/pt/gestao-de-certificados/domain-controller-certificates.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
