> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/pt/gestao-de-certificados/microsoft-intune/ios.md).

# iOS/iPadOS

O artigo seguinte descreve como implementar certificados de dispositivo e/ou de utilizador para dispositivos iOS e iPadOS. A implementação do certificado raiz do SCEPman é obrigatória. Depois, pode escolher entre implementar apenas o certificado de dispositivo, de utilizador ou até ambos os tipos de certificado.

{% hint style="warning" %}
Note que o iOS e o iPadOS emitem um certificado de autenticação de cliente separado para cada perfil de configuração de dispositivo em que um perfil SCEP é referenciado, além do próprio perfil de certificado SCEP. Veja [aqui](https://learn.microsoft.com/en-us/intune/intune-service/protect/certificates-profile-scep#assign-the-certificate-profile)
{% endhint %}

## Certificado raiz

A base para a implantação de certificados SCEP é confiar no certificado raiz do SCEPman. Portanto, você precisa baixar o certificado raiz da CA e implantá-lo como um **certificado confiável** perfil via Microsoft Intune:

* [ ] Baixe o certificado da CA do portal SCEPman:

![](/files/b9d487dd99bb18772cdae32da1d4441731951d24)

* [ ] Crie um perfil para iOS/iPadOS com o tipo **certificado confiável** no Microsoft Intune:

![](/files/8bbdf8efa4e9e64eb5d020112bdf7718d6264dbc)

* [ ] Carregue o **arquivo .cer**.
* [ ] Agora você pode implantar esse perfil em seus dispositivos. Escolha Todos os usuários e/ou Todos os dispositivos ou um grupo dedicado para a atribuição.

{% hint style="info" %}
Note que tem de usar o **mesmo grupo para atribuir** o **certificado confiável** e **perfil SCEP**. Caso contrário, a implementação do Intune poderá falhar.
{% endhint %}

## Certificados de dispositivo

* [ ] Abra o portal do SCEPman e copie o URL em **Intune MDM**:

![](/files/cfaf709d718bb52f160fa046ef0753c61d1f5985)

* [ ] Crie um perfil para iOS/iPadOS com o tipo **certificado SCEP** no Microsoft Intune:

![](/files/68181e2aba10e8eef1d6768824685fe882d83372)

* [ ] Configure o perfil conforme descrito:

<details>

<summary>Tipo de certificado: <code>Dispositivo</code></summary>

Nesta secção, estamos a configurar um certificado de dispositivo.

</details>

<details>

<summary>Formato do nome do sujeito: <code>CN={{DeviceId}}</code> ou <code>CN={{AAD_Device_ID}}</code></summary>

O SCEPman usa o campo CN do assunto para identificar o dispositivo e como semente para a geração do número de série do certificado. Microsoft Entra ID (Azure AD) e o Intune oferecem dois IDs diferentes:

* {{DeviceId}}: Este ID é gerado e usado pelo Intune **(Recomendado)**\
  \
  (requer [Validação do Intune](/pt/configuracao-do-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-devicedirectory) ser definido como **Intune** ou **AADAndIntune**)
* {{AAD\_Device\_ID}}: Este ID é gerado e usado pelo Microsoft Entra ID (Azure AD).\
  \
  (Nota: Ao usar a inscrição automática de dispositivos através do Apple Business Manager, este ID poderá mudar durante a configuração do dispositivo. Se isso acontecer, o SCEPman poderá não conseguir identificar o dispositivo posteriormente. Nesse caso, o certificado tornar-se-ia inválido.)

Você pode adicionar outros RDNs, se necessário (por exemplo: `CN={{DeviceId}}, O=Contoso, CN={{WiFiMacAddress}}`). As variáveis suportadas estão listadas na [documentação da Microsoft](https://docs.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep#create-a-scep-certificate-profile).

</details>

<details>

<summary>Nome alternativo do sujeito: <code>URI</code> Valor:<code>IntuneDeviceId://{{DeviceId}}</code></summary>

O campo URI é [recomendado pela Microsoft](https://techcommunity.microsoft.com/t5/intune-customer-success/new-microsoft-intune-service-for-network-access-control/ba-p/2544696) para soluções NAC identificarem os dispositivos com base no respetivo ID de dispositivo do Intune.

Outros valores SAN, como DNS, podem ser adicionados se necessário.

</details>

<details>

<summary>Período de validade do certificado: <code>1 ano</code></summary>

<mark style="color:laranja;">**Importante:**</mark> <mark style="color:laranja;">Os dispositivos iOS/iPadOS ignoram a configuração do período de validade através do Intune. Certifique-se de configurar</mark> [Certificados](/pt/configuracao-do-scepman/application-settings/certificates.md#appconfig-validityperioddays) <mark style="color:laranja;">para um valor fixo. Recomendamos 2 anos, pelo que tem de definir esta variável na configuração do SCEPman para 730 dias. Mas pode deixar a definição do período de validade do certificado em 1 ano, porque o Intune irá ignorá-la de qualquer forma.</mark>\
\
**I**<mark style="color:laranja;">**mportante:**</mark> <mark style="color:laranja;">Note também que</mark> <mark style="color:laranja;">**os certificados em iOS/iPadOS só são renovados**</mark> <mark style="color:laranja;">pelo Intune quando o dispositivo está</mark> <mark style="color:laranja;">**desbloqueado, online, a sincronizar e dentro do limite de renovação**</mark><mark style="color:laranja;">. Se os certificados tiverem expirado (por exemplo: o dispositivo esteve offline e/ou bloqueado durante muito tempo), já não serão renovados. Por isso, recomendamos escolher aqui um valor mais elevado.</mark>

</details>

<details>

<summary>Uso da chave: <code>Assinatura digital</code> e <code>encapsulamento de chave</code></summary>

Ative ambas as ações criptográficas.

</details>

<details>

<summary>Tamanho da chave (bits): <code>2048</code></summary>

O SCEPman suporta 2048 bits.

</details>

<details>

<summary>Certificado raiz: <code>Perfil do passo anterior</code></summary>

Selecione o perfil do Intune de [#root-certificate](#root-certificate "mention").

</details>

<details>

<summary>Uso estendido da chave: <code>Autenticação do cliente, 1.3.6.1.5.5.7.3.2</code></summary>

Escolha **Autenticação do cliente (1.3.6.1.5.5.7.3.2)** em **Valores predefinidos**. Os outros campos serão preenchidos automaticamente.

<mark style="color:laranja;">**Importante:**</mark> <mark style="color:laranja;">Os dispositivos iOS/iPadOS não suportam quaisquer Utilizações de Chave Estendidas (EKUs) além de</mark> <mark style="color:laranja;">`Autenticação de Cliente`</mark> <mark style="color:laranja;">. Isto significa que quaisquer outras EKUs configuradas neste perfil serão ignoradas.</mark>

</details>

<details>

<summary>Limite de renovação (%): <code>50</code></summary>

Este valor define quando o dispositivo está autorizado a renovar o seu certificado (com base no tempo de vida restante do certificado existente). Leia a nota em **Período de validade do certificado** e selecione um valor adequado que permita ao dispositivo renovar o certificado durante um longo período. Um valor de 50% permitiria que um dispositivo com um certificado válido por 1 ano iniciasse a renovação 182 dias antes da expiração.

</details>

<details>

<summary>URLs do servidor SCEP: Abra o portal SCEPman e copie a URL de <a href="#device-certificates"><strong>Intune MDM</strong></a></summary>

**Exemplo**

```
https://scepman.contoso.com/certsrv/mscep/mscep.dll
```

</details>

{% hint style="info" %}
Com as definições declaradas, cumprimos [os requisitos de certificados da Apple](https://support.apple.com/en-us/HT210176).
{% endhint %}

### Exemplo

![](/files/7b69641f5400c0a5a7c83767d5fb4b60f20ec383)

* [ ] Agora pode implementar este perfil nos seus dispositivos. Escolha o(s) mesmo(s) grupo(s) para atribuição que para o perfil de certificado de confiança.

## Certificados de usuário

Siga as instruções de [#device-certificates](#device-certificates "mention") e atente para as seguintes diferenças:

<details>

<summary>Tipo de certificado: <code>Usuário</code></summary>

Nesta seção, estamos configurando um certificado de usuário.

</details>

<details>

<summary>Formato do nome do sujeito: <code>CN={{UserName}},E={{EmailAddress}}</code></summary>

Você pode definir RDNs com base nas suas necessidades. As variáveis suportadas estão listadas na [documentação da Microsoft](https://docs.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep#create-a-scep-certificate-profile). Recomendamos incluir o nome de usuário (por exemplo: janedoe) e o endereço de e-mail (por exemplo: <janedoe@contoso.com>) como configuração básica.

</details>

<details>

<summary>Nome alternativo do sujeito: <code>UPN</code> Valor: <code>{{UserPrincipalName}}</code></summary>

O SCEPman usa o UPN no SAN para identificar o utilizador e como semente para a geração do número de série do certificado (por exemplo: <janedoe@contoso.com>).\
\
Outros valores SAN, como o endereço de e-mail, podem ser adicionados, se necessário.

</details>

{% hint style="info" %}
Com as definições declaradas, cumprimos [os requisitos de certificados da Apple](https://support.apple.com/en-us/HT210176)
{% endhint %}

### Exemplo

![](/files/2b0b5bcdb198df208ea9c75acf44504783c70404)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/pt/gestao-de-certificados/microsoft-intune/ios.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
