> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/pt/gestao-de-certificados/manage-certificates.md).

# Revogação

Revogação automática de certificados no Microsoft Intune ou Jamf Pro via OCSP usando o SCEPman.

O SCEPman oferece várias formas de gerir e revogar um certificado. As opções disponíveis dependem de

* se o certificado foi inscrito automaticamente através de uma solução MDM ou se foi gerado através da [interface de utilizador do Certificate Master](/pt/gestao-de-certificados/certificate-master.md) / [API REST de inscrição](/pt/gestao-de-certificados/api-certificates.md),
* do sistema MDM utilizado para a inscrição (automática) e
* da configuração do SCEPman.

A secção abaixo fornece uma visão geral das diferentes opções de gestão e mecanismos de revogação, e em que circunstâncias estão disponíveis.

## Revogação automática

{% hint style="info" %}
Disponível apenas quando **Microsoft Intune** e/ou **Jamf Pro** são usados como solução(ões) MDM para inscrição de certificados. Em alternativa, está disponível com qualquer MDM de terceiros que consiga sincronizar objetos de dispositivo e/ou de utilizador com Microsoft Entra ID (ou seja, [Validação AAD estática](/pt/configuracao-do-scepman/application-settings/scep-endpoints/staticaad-validation.md) pode ser usada).
{% endhint %}

{% hint style="success" %}
Suportado em **OCSP**.
{% endhint %}

### Contexto

A revogação automática está **sempre ativa** e permite uma gestão conveniente do ciclo de vida dos certificados ao associar cada certificado a um objeto de diretório, como uma identidade de utilizador ou de dispositivo. Através deste mecanismo de associação de objetos, o SCEPman pode inferir o estado de revogação com base em certas características do ciclo de vida do objeto ao qual foi ligado. O mapeamento do estado de ciclo de vida do objeto para o estado de revogação do certificado é implementado para corresponder às melhores práticas resultantes de anos de experiência em segurança e gestão de endpoints.

A ligação entre o objeto de diretório (utilizador ou dispositivo) e o certificado é estabelecida introduzindo variáveis apropriadas no perfil SCEP para as propriedades Subject Name ou Subject Alternative Name. Ao receber um Pedido de Assinatura de Certificado (CSR) de um cliente gerido pelo MDM, o SCEPman identifica o objeto associado e codifica essa informação no número de série do certificado antes de o devolver ao cliente. É o número de série que é transmitido ao respondedor OCSP do SCEPman durante a validação do certificado, permitindo ao SCEPman descodificar a informação do objeto, efetuar uma pesquisa no diretório apropriado e, por fim, tomar uma decisão sobre o estado de revogação.

### Comportamento da revogação

{% hint style="success" %}
Em qualquer um dos cenários abaixo, a revogação pode ser considerada efetiva imediatamente, assim que o estado do objeto associado tiver mudado. Tenha em atenção que a cache local das respostas OCSP no cliente pode sugerir o contrário.
{% endhint %}

{% hint style="warning" %}
Durante os testes, tenha em conta que eliminar/remover um dispositivo do respetivo diretório/solução MDM é uma operação irreversível que exigirá que volte a inscrever o dispositivo posteriormente.
{% endhint %}

<table><thead><tr><th width="262">Objeto associado</th><th>Eliminar do diretório</th><th>Desativar no diretório</th><th>Opcional</th></tr></thead><tbody><tr><td>Dispositivo Intune <code>{{DeviceId}}</code></td><td><strong>Eliminar</strong>, <a href="https://learn.microsoft.com/en-us/mem/intune/remote-actions/devices-wipe#wipe"><strong>Limpar</strong></a><strong>*</strong>, <a href="https://learn.microsoft.com/en-us/mem/intune/remote-actions/devices-wipe#retire"><strong>Retirar</strong></a><strong>*</strong>: <em>revogação permanente</em></td><td>Não disponível</td><td><ul><li><a href="/pt/configuracao-do-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-compliancecheck"><strong>Conformidade do dispositivo Intune</strong></a>: <em>revogação reversível</em></li><li><a href="/pt/configuracao-do-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-devicedirectory"><strong>Lista de endpoints</strong></a>: <em>revogação permanente</em></li></ul></td></tr><tr><td>Dispositivo Entra (Azure AD)<br><code>{{AAD_Device_ID}}</code><br></td><td><strong>Eliminar</strong>: <em>revogação permanente</em></td><td><strong>Desativar</strong>: <em>revogação reversível</em></td><td><ul><li><a href="/pt/configuracao-do-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-compliancecheck"><strong>Conformidade do dispositivo Entra (Azure AD)</strong></a>: <em>revogação reversível</em></li><li><a href="/pt/configuracao-do-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-devicedirectory"><strong>Lista de endpoints</strong></a>: <em>revogação permanente</em></li></ul></td></tr><tr><td>Utilizador Entra (Azure AD)<br><code>{{UserPrincipalName}}</code></td><td><strong>Eliminar</strong>: <em>revogação permanente</em></td><td><strong>Desativar</strong>: <em>revogação reversível</em></td><td><ul><li><a href="/pt/configuracao-do-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-waitforsuccessnotificationresponse"><strong>Risco do utilizador</strong></a>: <em>revogação reversível</em></li><li><a href="/pt/configuracao-do-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-devicedirectory"><strong>Lista de endpoints</strong></a>: <em>revogação permanente</em></li></ul></td></tr><tr><td><a href="/pt/gestao-de-certificados/jamf/computers.md">Computador Jamf</a><br><code>CN=$JSSID,OU=computers</code></td><td><strong>Eliminar</strong>: <em>revogação permanente</em></td><td>Não disponível</td><td>Não disponível</td></tr><tr><td><a href="/pt/gestao-de-certificados/jamf/devices.md">Dispositivo Jamf</a><br><code>CN=$JSSID,OU=devices</code></td><td><strong>Eliminar</strong>: <em>revogação permanente</em></td><td>Não disponível</td><td>Não disponível</td></tr><tr><td><a href="/pt/gestao-de-certificados/jamf/users.md#user-certificates-on-computers">Utilizador Jamf no computador</a><br><code>CN=$JSSID,OU=users-on-computers</code><br></td><td><ul><li><strong>Eliminar (Computador)</strong>: <em>revogação permanente</em></li><li><strong>Eliminar (Utilizador)</strong>: <em>revogação permanente</em></li></ul></td><td>Não disponível</td><td>Não disponível</td></tr><tr><td><a href="/pt/gestao-de-certificados/jamf/users.md#user-certificates-on-devices">Utilizador Jamf no dispositivo</a><br><code>CN=$JSSID,OU=users-on-devices</code></td><td><ul><li><strong>Eliminar (Dispositivo)</strong>: <em>revogação permanente</em></li><li><strong>Eliminar (Utilizador)</strong>: <em>revogação permanente</em></li></ul></td><td>Não disponível</td><td>Não disponível</td></tr></tbody></table>

\*: Ao selecionar Limpar, certifique-se de que "Limpar o dispositivo, mas manter o estado de inscrição e a conta de utilizador associada" está **desativado**. A revogação só é imediata se [AppConfig:IntuneValidation:RevokeCertificatesOnWipe](/pt/configuracao-do-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-revokecertificatesonwipe) estiver definido como true (predefinição).

## Revogação manual

{% hint style="warning" %}
Apenas na edição Enterprise do SCEPman
{% endhint %}

{% hint style="info" %}
Esta funcionalidade requer a versão **2.3** ou superior.
{% endhint %}

{% hint style="success" %}
Suportado em **OCSP** e [**CRL**](/pt/configuracao-do-scepman/application-settings/crl.md).
{% endhint %}

### Contexto

A revogação manual está disponível para qualquer certificado emitido pelo SCEPman — independentemente de ter sido inscrito automaticamente via MDM, emitido manualmente através do Certificate Master ou disponibilizado através da API REST de inscrição. A revogação manual é útil quando a revogação automática não está disponível ou quando os caminhos de revogação automática não são suficientes para cumprir requisitos específicos.

Para facilitar a revogação manual, o SCEPman precisa de armazenar certos metadados dos certificados que emite. Embora isso seja o caso por predefinição para certificados emitidos através da interface de utilizador do Certificate Master e da API REST de inscrição, não é o caso para outros tipos de certificados. Portanto, certifique-se de rever as [definições relevantes](#storing-certificate-metadata-in-the-certificate-database) de acordo com os seus requisitos.

Continue a ler para saber como a revogação manual é tratada, tirando partido do Certificate Master e das suas opções de pesquisa e filtragem.

### Certificate Master

O SCEPman Certificate Master permite pesquisar, inspecionar e gerir os certificados emitidos pela sua PKI SCEPman:

{% content-ref url="/pages/9538d87607a378b1e0c80b74ab51018139644b6e" %}
[Gerir certificados](/pt/gestao-de-certificados/certificate-master/manage-certificates.md)
{% endcontent-ref %}

## Revogação automática versus manual

O SCEPman usa diferentes fontes de informação de revogação para determinar se um certificado é válido quando chega um pedido OCSP. Além disso, a lógica de revogação do SCEPman segue uma **abordagem baseada em OU**, o que significa que, se qualquer fonte de revogação considerar o certificado inválido, este será reportado como revogado, independentemente de a revogação ter sido automática ou manual.

Tenha em atenção que as tabelas no Certificate Master mostram apenas o estado da revogação manual e não outras fontes. Assim, um certificado pode aparecer como válido na tabela, embora na realidade seja considerado revogado, por exemplo, porque o dispositivo correspondente foi eliminado no Intune (revogação automática).

## Leitura adicional

* Informações sobre como testar a revogação (automática) e diagnosticar a validade dos certificados em alguns dos cenários acima podem ser encontradas [aqui](/pt/outros/troubleshooting/general.md#problems-with-the-validity-of-certificates).
* Pode encontrar informações gerais sobre os diretórios de dispositivos do Azure e do M365 [aqui](/pt/configuracao-do-scepman/device-directories.md).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/pt/gestao-de-certificados/manage-certificates.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
