> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/pt/gestao-de-certificados/microsoft-intune/android.md).

# Android

Implementar certificados em dispositivos Android via SCEP usando o Intune e o SCEPman.

O artigo a seguir descreve como implantar um certificado de dispositivo ou de usuário para Android. A implantação de certificados no Android é semelhante às implantações de certificados no Windows 10, macOS e iOS.

{% hint style="info" %}
O Android fornece dois conjuntos distintos de soluções: um é o [perfil de trabalho](https://developers.google.com/android/work/requirements/work-profile) (conhecido como *Perfil de trabalho de propriedade pessoal)* e o outro é o [dispositivo totalmente gerenciado](https://developers.google.com/android/work/requirements/fully-managed-device) (também conhecido como *Totalmente gerenciado, dedicado e Perfil de trabalho de propriedade corporativa*). Em ambos os cenários, as definições dos perfis de configuração de certificados permanecem consistentes.
{% endhint %}

{% hint style="info" %}
O gerenciamento de administrador de dispositivo do Android foi lançado no Android 2.2 como uma forma de gerenciar dispositivos Android. Depois, a partir do Android 5, a estrutura de gerenciamento mais moderna do Android Enterprise foi lançada (para dispositivos que podem se conectar de forma confiável aos Google Mobile Services). **A Google está incentivando a migração do gerenciamento por administrador de dispositivo, reduzindo o suporte de gerenciamento nas novas versões do Android**. Para mais informações, consulte [MS. Intune Diminuindo o suporte para administrador de dispositivo Android](https://techcommunity.microsoft.com/t5/intune-customer-success/decreasing-support-for-android-device-administrator/ba-p/1441935)
{% endhint %}

## Certificado raiz

A base para implantar certificados SCEP (de dispositivo ou de usuário) é confiar no certificado raiz do SCEPman. Portanto, você precisa baixar o certificado raiz da CA e implantá-lo como um **certificado confiável** perfil via Microsoft Intune:

* [ ] Baixe o certificado da CA no portal do SCEPman

![](https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fgit-blob-9170eb0435726398eb43f6fac8abd0d5f35e8cc4%2FSCEPmanHomePage%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(2\)%20\(1\)%20\(2\).png?alt=media)

* [ ] Crie um perfil para Android Enterprise com o tipo **certificado confiável** no Microsoft Intune (com base na sua opção de inscrição para dispositivos Android)

<figure><img src="https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2F2DS8ORZGsIam5n30wm78%2F2024-01-09%2015_24_48-Create%20a%20profile.png?alt=media&amp;token=1f67c895-0c97-4b18-9f2a-c5d9cde273df" alt=""><figcaption></figcaption></figure>

* [ ] Carregue o **arquivo .cer**.
* [ ] Agora você pode implantar este perfil nos seus dispositivos. Escolha Todos os usuários e/ou Todos os dispositivos ou um grupo dedicado para a atribuição.

{% hint style="info" %}
Observe que você deve usar o **mesmo grupo para atribuir** o **certificado confiável** e **perfil SCEP**. Caso contrário, a implantação no Intune poderá falhar.
{% endhint %}

{% hint style="warning" %}
Algumas implantações do Android Enterprise exigem a cadeia completa da Autoridade Certificadora (CA raiz + CA intermediária) no perfil de Certificado Confiável do Intune. Isso é particularmente relevante após renovações de certificado da CA intermediária, em que implantar apenas a CA raiz pode resultar em falhas na implantação do certificado de usuário SCEP ou do certificado WLAN.
{% endhint %}

## Certificados de dispositivo

* [ ] Abra o portal do SCEPman e copie a URL em **Intune MDM**

<figure><img src="https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FaGrpTnexZ76xOot66Q8d%2F2024-01-09%2015_10_27.png?alt=media&amp;token=105d39c4-50b8-4fa2-9dfe-6ee87059b1d1" alt=""><figcaption></figcaption></figure>

* [ ] Crie um perfil para Android Enterprise com o tipo **certificado SCEP** no Microsoft Intune (novamente, com base na sua opção de inscrição para os dispositivos Android)

<figure><img src="https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fd73QTNENVyCjfNXDRGVO%2F2024-01-09%2016_09_19-Create%20a%20SCEP%20profile.png?alt=media&amp;token=79df117e-3e45-4a5f-9427-9b0b49da7738" alt=""><figcaption></figcaption></figure>

* [ ] Configure o perfil conforme descrito

<details>

<summary>Tipo de certificado: <code>Dispositivo</code></summary>

Nesta seção, estamos configurando um certificado de dispositivo.

</details>

<details>

<summary>Formato do nome do sujeito: <code>CN={{DeviceId}}</code> ou <code>CN={{AAD_Device_ID}}</code></summary>

O SCEPman usa o campo CN do assunto para identificar o dispositivo e como semente para a geração do número de série do certificado. Microsoft Entra ID (Azure AD) e Intune oferecem dois IDs diferentes:

* {{DeviceId}}: Este ID é gerado e usado pelo Intune **(Recomendado).** (Requer [#AppConfig:IntuneValidation:DeviceDirectory](/pt/configuracao-do-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-devicedirectory) ser definido como **Intune** ou **AADAndIntune**
* {{AAD\_Device\_ID}}: Este ID é gerado e usado pelo Microsoft Entra ID (Azure AD).

Você pode adicionar outros RDNs, se necessário (por exemplo: `CN={{DeviceId}}, O=Contoso, CN={{WiFiMacAddress}}`). As variáveis suportadas estão listadas na [documentação da Microsoft](https://learn.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep#create-a-scep-certificate-profile).

</details>

<details>

<summary>Nome alternativo do sujeito: <code>URI</code> Valor:<code>IntuneDeviceId://{{DeviceId}}</code></summary>

```
IntuneDeviceId://{{DeviceId}}
```

O campo URI é [recomendado pela Microsoft](https://techcommunity.microsoft.com/t5/intune-customer-success/new-microsoft-intune-service-for-network-access-control/ba-p/2544696) para soluções NAC identificarem os dispositivos com base no ID do dispositivo do Intune:

Outros valores SAN, como DNS, podem ser adicionados se necessário.

</details>

<details>

<summary>Período de validade do certificado: <code>1 ano</code></summary>

O tempo restante antes de o certificado expirar. O padrão é definido como um ano.

O SCEPman limita a validade do certificado ao máximo configurado na definição [***AppConfig:ValidityPeriodDays***](/pt/configuracao-do-scepman/application-settings/certificates.md#appconfig-validityperioddays), mas, caso contrário, usa a validade configurada na solicitação.

</details>

<details>

<summary>Uso da chave: <code>Assinatura digital</code> e <code>encriptação de chaves</code></summary>

Ative ambas as ações criptográficas.

</details>

<details>

<summary>Tamanho da chave (bits): <code>4096</code></summary>

O SCEPman suporta 4096 bits.

</details>

<details>

<summary>Certificado raiz: <code>Perfil da etapa anterior</code></summary>

Selecione o perfil do Intune em \[[#root-certificate](#root-certificate "mention")]\(android.md#root-certificate).

Se você estiver usando um [CA intermediária](/pt/implementacao-do-scepman/intermediate-certificate.md), você ainda deve selecionar o perfil de certificado confiável para a CA raiz, não a CA intermediária!

</details>

<details>

<summary>Uso estendido da chave: <code>Autenticação do cliente, 1.3.6.1.5.5.7.3.2</code></summary>

Escolha **Autenticação do cliente (1.3.6.1.5.5.7.3.2)** em **Valores predefinidos**. Os outros campos serão preenchidos automaticamente.

</details>

<details>

<summary>Limite de renovação (%): <code>20</code></summary>

Este valor define quando o dispositivo tem permissão para renovar seu certificado (com base na vida útil restante de um certificado existente). Leia a observação em **Período de validade do certificado** e selecione um valor adequado que permita ao dispositivo renovar o certificado por um longo período. Um valor de 20% permitiria que o dispositivo com certificado válido por 1 ano iniciasse a renovação 73 dias antes da expiração.

</details>

<details>

<summary>URLs do servidor SCEP: Abra o portal SCEPman e copie a URL de <a href="#device-certificates">#MDM do Intune</a></summary>

**Exemplo**

```
https://scepman.contoso.com/certsrv/mscep/mscep.dll
```

</details>

### **Exemplo**

<figure><img src="https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2F6rhuZgf1t97jdoUukn7I%2F2024-01-11%2011_04_19-SCEP%20certificate%20-%20AndroidEnterpriseDeviceCert.png?alt=media&amp;token=50626cb1-717f-40e0-a26d-efcfbf4ec526" alt=""><figcaption></figcaption></figure>

## Certificados de usuário

Siga as instruções de [#Certificados de dispositivo](#device-certificates) e atente para as seguintes diferenças:

<details>

<summary>Tipo de certificado: <code>Usuário</code></summary>

Nesta seção, estamos configurando um certificado de usuário.

</details>

<details>

<summary>Formato do nome do sujeito: <code>CN={{UserName}},E={{EmailAddress}}</code></summary>

Você pode definir RDNs com base nas suas necessidades. As variáveis suportadas estão listadas na [documentação da Microsoft](https://docs.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep#create-a-scep-certificate-profile). Recomendamos incluir o nome de usuário (por exemplo: janedoe) e o endereço de e-mail (por exemplo: <janedoe@contoso.com>) como configuração básica.

</details>

<details>

<summary>Nome alternativo do sujeito: <code>(UPN)</code>Valor: <code>{{UserPrincipalName}}</code></summary>

Você **deve** adiciona o nome principal do usuário como nome alternativo do assunto. **Adicione '{{UserPrincipalName}}' como Nome Alternativo do Sujeito do tipo Nome principal do usuário (UPN).** Isso garante que o SCEPman possa vincular certificados a objetos de usuário no AAD.

Outros valores SAN, como um endereço de e-mail, podem ser adicionados se necessário.

</details>

{% hint style="info" %}
É necessário ter um **Nome alternativo do sujeito** no **Certificado SCEP, tipo de usuário**. Sem um SAN, você não terá acesso ao Wi-Fi da sua empresa.
{% endhint %}

### **Exemplo**

<figure><img src="https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2F7tlHRUVO5ebSmQjZ1uRu%2F2024-01-11%2010_59_48-SCEP%20certificate%20-%20AndroidEnterpriseUserCert.png?alt=media&amp;token=6d860b78-8f70-4606-88ca-cf5f259cd560" alt=""><figcaption></figcaption></figure>

## Verificação do certificado

Para garantir a implantação correta de certificados no seu dispositivo Android, há duas opções:

* Nas versões mais recentes do Android (por exemplo, 14), você pode verificar certificados (do usuário e certificados confiáveis) nas **definições** > **segurança e privacidade**
* Por meio de aplicativos de terceiros como [Ferramenta X509 Certificate Viewer](https://play.google.com/store/apps/details?id=com.rdupletlabs.certificateviewer)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/pt/gestao-de-certificados/microsoft-intune/android.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
