> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/pt/gestao-de-certificados/microsoft-intune/macos.md).

# macOS

O seguinte artigo descreve como implantar certificados de dispositivo e/ou de utilizador para dispositivos macOS. A implantação do Certificado Raiz do SCEPman é obrigatória. Depois, pode escolher entre implantar apenas certificados de dispositivo, de utilizador ou ambos os tipos de certificado.

{% hint style="warning" %}
Tenha em atenção que o macOS inscreve um(s) certificado(s) separado(s) de autenticação de cliente para cada perfil de configuração de dispositivo em que é referenciado um perfil SCEP, para além do próprio perfil de certificado SCEP. Consulte a nota [aqui](https://learn.microsoft.com/en-us/intune/intune-service/protect/certificates-profile-scep#assign-the-certificate-profile)
{% endhint %}

## Certificado raiz

A base para a implantação de certificados SCEP é confiar no certificado raiz do SCEPman. Portanto, você precisa baixar o certificado raiz da CA e implantá-lo como um **certificado confiável** perfil via Microsoft Intune:

* [ ] Transfira o Certificado da AC a partir do seu portal SCEPman:

![](/files/b9d487dd99bb18772cdae32da1d4441731951d24)

* [ ] Crie um perfil para macOS com o tipo **certificado confiável** no Microsoft Intune:

![](/files/4dea1817aa88f20dfa61a4e171cc158af0cc23ee)

* [ ] Carregue o **arquivo .cer**.
* [ ] Agora você pode implantar esse perfil em seus dispositivos. Escolha Todos os usuários e/ou Todos os dispositivos ou um grupo dedicado para a atribuição.

{% hint style="info" %}
Nota: tem de usar o **mesmo grupo para atribuir** o **certificado confiável** e **perfil SCEP**. Caso contrário, a implementação no Intune poderá falhar.
{% endhint %}

## Certificados de dispositivo

* [ ] Abra o portal SCEPman e copie o URL em **Intune MDM**:

![](/files/cfaf709d718bb52f160fa046ef0753c61d1f5985)

* [ ] Crie um perfil para macOS com o tipo **certificado SCEP** no Microsoft Intune:

![](/files/a3d28227460cd71d27085d5d58182f7986f0df57)

* [ ] Configure o perfil conforme descrito:

<details>

<summary>Tipo de certificado: <code>Dispositivo</code></summary>

Nesta secção, estamos a configurar um certificado de dispositivo.

</details>

<details>

<summary>Formato do nome do sujeito: <code>CN={{DeviceName}}</code> ou <code>CN={{DeviceId}}</code> ou <code>CN={{AAD_Device_ID}}</code></summary>

**Recomendado:** Use `{{DeviceName}}`para o RDN CN para ter um nome significativo do certificado no dispositivo ou ao pesquisar o certificado.

**Opcional:** Se configurado para `CN={{DeviceId}}` ou `CN={{AAD_Device_ID}}`, o SCEPman usa o campo CN do nome do sujeito para identificar o dispositivo e como semente para a geração do número de série do certificado. Microsoft Entra ID (Azure AD) e Intune oferecem dois IDs diferentes:

* `{{DeviceId}}`: Este ID é gerado e usado pelo Intune.\
  \
  (requer [Validação do Intune](/pt/configuracao-do-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-devicedirectory) ser definido como **Intune** ou **AADAndIntune**)
* `{{AAD_Device_ID}}`: Este ID é gerado e usado pelo Microsoft Entra ID (Azure AD).

Caso nem `CN={{DeviceId}}` nem `CN={{AAD_Device_ID}}` seja usado para o campo CN (por exemplo, `CN={{DeviceName}})`, o SCEPman identificará o dispositivo com base no ID do dispositivo do Intune (`Valor (URI):` `IntuneDeviceId://{{DeviceId}}`) fornecido no nome alternativo do sujeito (SAN).

**Importante:** A escolha do campo CN afeta o [comportamento de revogação automática](/pt/gestao-de-certificados/manage-certificates.md#automatic-revocation) dos certificados emitidos para seus dispositivos gerenciados pelo Intune.

Você pode adicionar outros RDNs, se necessário (por exemplo: `CN={{DeviceId}}, O=Contoso, CN={{WiFiMacAddress}}`). As variáveis suportadas estão listadas na [documentação da Microsoft](https://docs.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep#create-a-scep-certificate-profile).

</details>

<details>

<summary>Nome alternativo do sujeito: <code>URI</code> Valor:<code>IntuneDeviceId://{{DeviceId}}</code></summary>

O campo URI é [recomendado pela Microsoft](https://techcommunity.microsoft.com/t5/intune-customer-success/new-microsoft-intune-service-for-network-access-control/ba-p/2544696) para que soluções NAC identifiquem os dispositivos com base no respetivo ID de dispositivo do Intune.

```
IntuneDeviceId://{{DeviceId}}
```

O **campo URI é obrigatório** caso nem `CN={{DeviceId}}` nem `CN={{AAD_Device_ID}}` seja usado no **campo Formato do nome do sujeito** .

Outros valores SAN, como DNS, podem ser adicionados se necessário.

</details>

<details>

<summary>Período de validade do certificado: <code>1 ano</code></summary>

<mark style="color:laranja;">**Importante:**</mark> <mark style="color:laranja;">Os dispositivos macOS ignoram a configuração do período de validade através do Intune. Certifique-se de configurar</mark> [Certificados](/pt/configuracao-do-scepman/application-settings/certificates.md#appconfig-validityperioddays) <mark style="color:laranja;">para um valor fixo. Pode deixar a definição do período de validade do certificado em 1 ano, porque será ignorada de qualquer forma.</mark>\
\ <mark style="color:laranja;">**Importante:**</mark> <mark style="color:laranja;">Tenha também em atenção que</mark> <mark style="color:laranja;">**os certificados no macOS só são renovados**</mark> <mark style="color:laranja;">pelo Intune quando o dispositivo está</mark> <mark style="color:laranja;">**desbloqueado, online, a sincronizar e dentro do âmbito do limiar de renovação**</mark><mark style="color:laranja;">. Se os certificados expirarem (por exemplo: o dispositivo esteve offline e/ou bloqueado durante muito tempo), já não serão renovados. Portanto, recomendamos escolher aqui um valor mais elevado.</mark>

</details>

<details>

<summary>Uso da chave: <code>Assinatura digital</code> e <code>encapsulamento de chave</code></summary>

Ative ambas as ações criptográficas.

</details>

<details>

<summary>Tamanho da chave (bits): <code>2048</code></summary>

O SCEPman suporta 2048 bits.

</details>

<details>

<summary>Certificado raiz: <code>Perfil do passo anterior</code></summary>

Selecione o perfil do Intune de [#Certificados raiz](#root-certificate)

</details>

<details>

<summary>Uso estendido da chave: <code>Autenticação do cliente, 1.3.6.1.5.5.7.3.2</code></summary>

Escolha **Autenticação do cliente (1.3.6.1.5.5.7.3.2)** em **Valores predefinidos**. Os outros campos serão preenchidos automaticamente.

<mark style="color:laranja;">**Importante:**</mark> <mark style="color:laranja;">Os dispositivos macOS não suportam quaisquer Utilizações Estendidas de Chave (EKUs) para além de</mark> <mark style="color:laranja;">`Autenticação de cliente`</mark> <mark style="color:laranja;">. Isto significa que quaisquer outras EKUs configuradas neste perfil serão ignoradas.</mark>

</details>

<details>

<summary>Limite de renovação (%): <code>50</code></summary>

Este valor define quando o dispositivo tem permissão para renovar o seu certificado (com base no tempo de vida restante do certificado existente). Leia a nota em **Período de validade do certificado** e selecione um valor adequado que permita ao dispositivo renovar o certificado durante um longo período. Um valor de 50% permitiria que o dispositivo com um certificado válido por 1 ano iniciasse a renovação 182 dias antes da expiração.

</details>

<details>

<summary>URLs do servidor SCEP: Abra o portal SCEPman e copie a URL de <a href="#device-certificates"><strong>Intune MDM</strong></a></summary>

**Exemplo**

```
https://scepman.contoso.com/certsrv/mscep/mscep.dll
```

</details>

{% hint style="info" %}
Com as definições indicadas, cumprimos [os requisitos de certificados da Apple](https://support.apple.com/en-us/HT210176).
{% endhint %}

### Exemplo

<figure><img src="/files/d198b78eb8b786887771448b3716e47c906ea787" alt=""><figcaption></figcaption></figure>

* [ ] Agora pode implementar este perfil nos seus dispositivos. Escolha o(s) mesmo(s) grupo(s) para atribuição que para o perfil de certificado de confiança.

## Certificados de usuário

A secção seguinte mostra-lhe como pode implementar certificados de utilizador através de um perfil de certificado do Intune em dispositivos macOS X 10.12 (ou posterior).

{% hint style="warning" %}
Tenha em atenção: os certificados provisionados através do protocolo SCEP — independentemente do tipo (utilizador ou dispositivo) — são sempre colocados na cadeia de chaves do sistema (armazenamento do sistema) do dispositivo.

Caso uma aplicação de terceiros necessite de acesso a esse certificado (por exemplo, um cliente VPN de terceiros), o controlo deslizante para **Permitir que todas as aplicações acedam à chave privada** na cadeia de chaves deve ser definido para **ativado**.
{% endhint %}

Siga as instruções de [#Certificados de dispositivo](#device-certificates) e atente para as seguintes diferenças:

<details>

<summary>Tipo de certificado: <code>Usuário</code></summary>

Nesta seção, estamos configurando um certificado de usuário.

</details>

<details>

<summary>Formato do nome do sujeito: <code>CN={{UserName}},E={{EmailAddress}}</code></summary>

Você pode definir RDNs com base nas suas necessidades. As variáveis suportadas estão listadas na [documentação da Microsoft](https://docs.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep#create-a-scep-certificate-profile). Recomendamos incluir o nome de usuário (por exemplo: janedoe) e o endereço de e-mail (por exemplo: <janedoe@contoso.com>) como configuração básica.

</details>

<details>

<summary>Nome alternativo do sujeito: <code>UPN</code> Valor:<code>{{UserPrincipalName}}</code></summary>

O SCEPman usa o UPN no SAN para identificar o utilizador e como semente para a geração do número de série do certificado (por exemplo: <janedoe@contoso.com>).\n\nOutros valores SAN, como o endereço de e-mail, podem ser adicionados se necessário.

</details>

{% hint style="info" %}
Com as definições indicadas, cumprimos [os requisitos de certificados da Apple](https://support.apple.com/en-us/HT210176)
{% endhint %}

### Exemplo

![](/files/8a9a3ea6ec2c58165bd88539e279da2927b8ab65)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/pt/gestao-de-certificados/microsoft-intune/macos.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
