> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/pt/gestao-de-certificados/microsoft-intune/macos.md).

# macOS

O artigo a seguir descreve como implementar certificados de dispositivo ou/e de utilizador para dispositivos macOS. A implementação do certificado raiz do SCEPman é obrigatória. Depois, pode escolher entre implementar apenas certificados de dispositivo, de utilizador ou ambos os tipos de certificado.

{% hint style="warning" %}
Tenha em atenção que o macOS inscreve um certificado(s) separado de autenticação do cliente para cada perfil de configuração de dispositivo no qual um perfil SCEP é referenciado, além do próprio perfil de certificado SCEP. Veja a nota [aqui](https://learn.microsoft.com/en-us/intune/intune-service/protect/certificates-profile-scep#assign-the-certificate-profile)
{% endhint %}

## Certificado raiz

A base para implementar certificados SCEP é confiar no certificado raiz do SCEPman. Portanto, tem de transferir o certificado raiz da CA e implementá-lo como um **certificado confiável** perfil através do Microsoft Intune:

* [ ] Transfira o certificado da CA do seu portal SCEPman:

![](/files/cf313e9fa5a35329854ab41a04ce4c4d7601bd4e)

* [ ] Crie um perfil para macOS com o tipo **certificado confiável** no Microsoft Intune:

![](/files/4dea1817aa88f20dfa61a4e171cc158af0cc23ee)

* [ ] Carregue o seu ficheiro **.cer descarregado anteriormente**.
* [ ] Agora pode implementar este perfil nos seus dispositivos. Escolha Todos os Utilizadores e/ou Todos os Dispositivos ou um grupo dedicado para atribuição.

{% hint style="info" %}
Nota: tem de usar o **mesmo grupo para atribuir** o **certificado confiável** e **perfil SCEP**. Caso contrário, a implementação do Intune pode falhar.
{% endhint %}

## Certificados de dispositivo

* [ ] Abra o portal SCEPman e copie o URL em **Intune MDM**:

![](/files/2453ad781dcb4852a63f79144e3437a979ec5ac2)

* [ ] Crie um perfil para macOS com o tipo **certificado SCEP** no Microsoft Intune:

![](/files/a3d28227460cd71d27085d5d58182f7986f0df57)

* [ ] Configure o perfil conforme descrito:

<details>

<summary>Tipo de certificado: <code>Dispositivo</code></summary>

Nesta secção, estamos a configurar um certificado de dispositivo.

</details>

<details>

<summary>Formato do nome do sujeito: <code>CN={{DeviceName}}</code> ou <code>CN={{DeviceId}}</code> ou <code>CN={{AAD_Device_ID}}</code></summary>

**Recomendado:** Use `{{DeviceName}}`para o RDN CN para ter um nome significativo do certificado no dispositivo ou ao procurar o certificado.

**Opcional:** Se configurado para `CN={{DeviceId}}` ou `CN={{AAD_Device_ID}}`, o SCEPman usa o campo CN do nome do sujeito para identificar o dispositivo e como semente para a geração do número de série do certificado. Microsoft Entra ID (Azure AD) e Intune oferecem dois IDs diferentes:

* `{{DeviceId}}`: Este ID é gerado e utilizado pelo Intune.\n\n(requer [Validação do Intune](/pt/configuracao-do-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-devicedirectory) ser definido para **Intune** ou **AADAndIntune**)
* `{{AAD_Device_ID}}`: Este ID é gerado e utilizado pelo Microsoft Entra ID (Azure AD).

No caso de nenhum `CN={{DeviceId}}` nem `CN={{AAD_Device_ID}}` ser usado para o campo CN (por exemplo: `CN={{DeviceName}})`, o SCEPman identificará o dispositivo com base no ID do dispositivo do Intune (`(URI)Valor:` `IntuneDeviceId://{{DeviceId}}`) fornecido no nome alternativo do sujeito (SAN).

**Importante:** A escolha do campo CN afeta o [comportamento de revogação automática](/pt/gestao-de-certificados/manage-certificates.md#automatic-revocation) dos certificados emitidos para os seus dispositivos geridos pelo Intune.

Pode adicionar outros RDNs, se necessário (por exemplo: `CN={{DeviceId}}, O=Contoso, CN={{WiFiMacAddress}}`). As variáveis suportadas estão listadas na [documentação da Microsoft](https://docs.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep#create-a-scep-certificate-profile).

</details>

<details>

<summary>Nome alternativo do sujeito: <code>URI</code> Valor:<code>IntuneDeviceId://{{DeviceId}}</code></summary>

O campo URI é [recomendado pela Microsoft](https://techcommunity.microsoft.com/t5/intune-customer-success/new-microsoft-intune-service-for-network-access-control/ba-p/2544696) para soluções NAC identificarem os dispositivos com base no respetivo ID do dispositivo do Intune.

```
IntuneDeviceId://{{DeviceId}}
```

O **campo URI é obrigatório** no caso de nenhum `CN={{DeviceId}}` nem `CN={{AAD_Device_ID}}` ser usado no **Formato do nome do sujeito** campo.

Outros valores SAN, como DNS, podem ser adicionados se necessário.

</details>

<details>

<summary>Período de validade do certificado: <code>1 ano</code></summary>

<mark style="color:laranja;">**Importante:**</mark> <mark style="color:laranja;">Os dispositivos macOS ignoram a configuração do período de validade via Intune. Certifique-se de configurar</mark> [Certificados](/pt/configuracao-do-scepman/application-settings/certificates.md#appconfig-validityperioddays) <mark style="color:laranja;">para um valor fixo. Pode deixar a definição do período de validade do certificado em 1 ano, porque será ignorada de qualquer forma.</mark>\
\ <mark style="color:laranja;">**Importante:**</mark> <mark style="color:laranja;">Além disso, note que</mark> <mark style="color:laranja;">**os certificados no macOS só são renovados**</mark> <mark style="color:laranja;">pelo Intune quando o dispositivo está</mark> <mark style="color:laranja;">**desbloqueado, online, a sincronizar e dentro do limiar de renovação**</mark><mark style="color:laranja;">. Se os certificados estiverem expirados (por exemplo: o dispositivo esteve offline e/ou bloqueado durante muito tempo), já não serão renovados. Por isso, recomendamos escolher aqui um valor mais alto.</mark>

</details>

<details>

<summary>Utilização da chave: <code>assinatura digital</code> e <code>encapsulamento de chave</code></summary>

Ative ambas as ações criptográficas.

</details>

<details>

<summary>Tamanho da chave (bits): <code>2048</code></summary>

O SCEPman suporta 2048 bits.

</details>

<details>

<summary>Certificado raiz: <code>Perfil da etapa anterior</code></summary>

Selecione o perfil do Intune de [#Certificados raiz](#root-certificate)

</details>

<details>

<summary>Utilização alargada da chave: <code>Autenticação de cliente, 1.3.6.1.5.5.7.3.2</code></summary>

Escolha **Autenticação de cliente (1.3.6.1.5.5.7.3.2)** em **Valores predefinidos**. Os restantes campos serão preenchidos automaticamente.

<mark style="color:laranja;">**Importante:**</mark> <mark style="color:laranja;">Os dispositivos macOS não suportam quaisquer Utilizações Alargadas da Chave (EKUs) além de</mark> <mark style="color:laranja;">`Autenticação de cliente`</mark> <mark style="color:laranja;">. Isto significa que quaisquer outros EKUs configurados neste perfil serão ignorados.</mark>

</details>

<details>

<summary>Limiar de renovação (%): <code>50</code></summary>

Este valor define quando o dispositivo pode renovar o seu certificado (com base na vida útil restante do certificado existente). Leia a nota em **Período de validade do certificado** e selecione um valor adequado que permita ao dispositivo renovar o certificado durante um longo período. Um valor de 50% permitiria a um dispositivo com um certificado válido por 1 ano iniciar a renovação 182 dias antes da expiração.

</details>

<details>

<summary>URLs do servidor SCEP: Abra o portal SCEPman e copie o URL de <a href="#device-certificates"><strong>Intune MDM</strong></a></summary>

**Exemplo**

```
https://scepman.contoso.com/certsrv/mscep/mscep.dll
```

</details>

{% hint style="info" %}
Com as definições indicadas, cumprimos [os requisitos de certificados da Apple](https://support.apple.com/en-us/HT210176).
{% endhint %}

### Exemplo

<figure><img src="/files/d198b78eb8b786887771448b3716e47c906ea787" alt=""><figcaption></figcaption></figure>

* [ ] Agora pode implementar este perfil nos seus dispositivos. Escolha os mesmos grupo(s) para atribuição que para o perfil de certificado confiável.

## Certificados de utilizador

A secção seguinte mostrará como pode implementar certificados de utilizador através do perfil de certificado do Intune em dispositivos macOS X 10.12 (ou posteriores).

{% hint style="warning" %}
Tenha em atenção: os certificados provisionados através do protocolo SCEP - independentemente do tipo (utilizador ou dispositivo) - são sempre colocados no chaveiro do sistema (armazenamento do Sistema) do dispositivo.

No caso de uma aplicação de terceiros necessitar de acesso a esse certificado (por exemplo, cliente VPN de terceiros), o seletor para **Permitir que todas as apps acedam à chave privada** no chaveiro deve ser definido como **ativado**.
{% endhint %}

Siga as instruções de [#Certificados de dispositivo](#device-certificates) e tenha em atenção as seguintes diferenças:

<details>

<summary>Tipo de certificado: <code>Utilizador</code></summary>

Nesta secção, estamos a configurar um certificado de utilizador.

</details>

<details>

<summary>Formato do nome do sujeito: <code>CN={{UserName}},E={{EmailAddress}}</code></summary>

Pode definir RDNs com base nas suas necessidades. As variáveis suportadas estão listadas na [documentação da Microsoft](https://docs.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep#create-a-scep-certificate-profile). Recomendamos incluir o nome de utilizador (por exemplo: janedoe) e o endereço de e-mail (por exemplo: <janedoe@contoso.com>) como configuração base.

</details>

<details>

<summary>Nome alternativo do sujeito: <code>UPN</code> Valor:<code>{{UserPrincipalName}}</code></summary>

O SCEPman usa o UPN no SAN para identificar o utilizador e como semente para a geração do número de série do certificado (por exemplo: <janedoe@contoso.com>).\n\nOutros valores SAN, como o endereço de e-mail, podem ser adicionados se necessário.

</details>

{% hint style="info" %}
Com as definições indicadas, cumprimos [os requisitos de certificados da Apple](https://support.apple.com/en-us/HT210176)
{% endhint %}

### Exemplo

![](/files/8a9a3ea6ec2c58165bd88539e279da2927b8ab65)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter:

```
GET https://docs.scepman.com/pt/gestao-de-certificados/microsoft-intune/macos.md?ask=<question>
```

The question should be specific, self-contained, and written in natural language.
The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
