> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/pt/gestao-de-certificados/microsoft-intune/windows-10.md).

# Windows

O artigo a seguir descreve a implantação de certificados de dispositivo e/ou usuário para dispositivos Windows. A implantação do certificado raiz do SCEPman é obrigatória. Depois, você pode escolher implantar apenas certificados de dispositivo, de usuário ou até mesmo ambos os tipos de certificado.

## Certificado raiz

A base para a implantação de certificados SCEP é confiar no certificado raiz do SCEPman. Portanto, você precisa baixar o certificado raiz da CA e implantá-lo como um **certificado confiável** perfil via Microsoft Intune:

* [ ] Baixe o certificado da CA do portal SCEPman:

![](/files/b9d487dd99bb18772cdae32da1d4441731951d24)

* [ ] Crie um perfil para **Windows 10 e posterior** com o tipo **certificado confiável** no Microsoft Intune:

![](/files/1fbf7e53a9d6bfb34f237cef363dc9afd12de9fb)

* [ ] Carregue o **arquivo .cer**.
* [ ] Agora você pode implantar esse perfil em seus dispositivos. Escolha Todos os usuários e/ou Todos os dispositivos ou um grupo dedicado para a atribuição.

{% hint style="info" %}
Observe que você precisa usar o mesmo grupo para atribuir o certificado confiável e o perfil SCEP. Caso contrário, a implantação do Intune pode falhar.
{% endhint %}

## Certificados de dispositivo

* [ ] Abra o portal SCEPman e copie a URL em Intune MDM

![](/files/cfaf709d718bb52f160fa046ef0753c61d1f5985)

* [ ] Crie um perfil para **Windows 10 e posterior** com o tipo **certificado SCEP** no Microsoft Intune

![](/files/c60319878fa76b50bf4a20b4a53aa721da610515)

* [ ] Configure o perfil conforme descrito:

<details>

<summary>Tipo de certificado: <code>Dispositivo</code></summary>

Neste caso, estamos configurando um certificado de dispositivo

</details>

<details>

<summary>Formato do nome do sujeito: <code>CN={{DeviceName}}</code> ou <code>CN={{DeviceId}}</code> ou <code>CN={{AAD_Device_ID}}</code></summary>

**Recomendado:** Use `{{DeviceName}}`para o RDN CN para ter um nome significativo do certificado no dispositivo ou ao pesquisar o certificado.

**Opcional:** Se configurado para `CN={{DeviceId}}` ou `CN={{AAD_Device_ID}}`, o SCEPman usa o campo CN do nome do sujeito para identificar o dispositivo e como semente para a geração do número de série do certificado. Microsoft Entra ID (Azure AD) e Intune oferecem dois IDs diferentes:

* `{{DeviceId}}`: Este ID é gerado e usado pelo Intune.\
  \
  (requer [Validação do Intune](/pt/configuracao-do-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-devicedirectory) ser definido como **Intune** ou **AADAndIntune**)
* `{{AAD_Device_ID}}`: Este ID é gerado e usado pelo Microsoft Entra ID (Azure AD).

Caso nem `CN={{DeviceId}}` nem `CN={{AAD_Device_ID}}` seja usado para o campo CN (por exemplo, `CN={{DeviceName}})`, o SCEPman identificará o dispositivo com base no ID do dispositivo do Intune (`Valor (URI):` `IntuneDeviceId://{{DeviceId}}`) fornecido no nome alternativo do sujeito (SAN).

{% hint style="info" %}
Você pode especificar essas variáveis e texto estático na caixa de texto. Por exemplo, o nome comum de um dispositivo chamado *Device1* pode ser adicionado como **CN={{DeviceName}}YourDomain.com**
{% endhint %}

**Importante:** A escolha do campo CN afeta o [comportamento de revogação automática](/pt/gestao-de-certificados/manage-certificates.md#automatic-revocation) dos certificados emitidos para seus dispositivos gerenciados pelo Intune.

Você pode adicionar outros RDNs, se necessário (por exemplo: `CN={{DeviceId}}, O=Contoso, CN={{WiFiMacAddress}}`). As variáveis suportadas estão listadas na [documentação da Microsoft](https://docs.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep#create-a-scep-certificate-profile).

</details>

<details>

<summary>Nome alternativo do sujeito: <code>(URI)</code>Valor: <code>IntuneDeviceId://{{DeviceId}}</code></summary>

O campo URI é [recomendado pela Microsoft](https://techcommunity.microsoft.com/t5/intune-customer-success/new-microsoft-intune-service-for-network-access-control/ba-p/2544696) para soluções NAC identificarem os dispositivos com base no seu ID de dispositivo do Intune. O valor deve ser:

```
IntuneDeviceId://{{DeviceId}}
```

O **campo URI é obrigatório** caso nem `CN={{DeviceId}}` nem `CN={{AAD_Device_ID}}` seja usado no **campo Formato do nome do sujeito** .

Outros valores SAN, como DNS, podem ser adicionados se necessário.

</details>

<details>

<summary>Período de validade do certificado: <code>1 ano</code></summary>

O tempo restante antes de o certificado expirar. O padrão é definido como um ano.

O SCEPman limita a validade do certificado ao máximo configurado na definição [***AppConfig:ValidityPeriodDays***](/pt/configuracao-do-scepman/application-settings/certificates.md#appconfig-validityperioddays), mas, caso contrário, usa a validade configurada na solicitação.

</details>

<details>

<summary>Provedor de armazenamento de chaves (KSP): <code>Inscrever-se no KSP do Módulo de Plataforma Confiável (TPM), caso contrário, falhar</code></summary>

Essa configuração determina o local de armazenamento da chave privada para os certificados do usuário final. O armazenamento no TPM é mais seguro do que o armazenamento de software porque o TPM fornece uma camada adicional de segurança para impedir o roubo da chave.

Observação: Há **um bug em algumas versões mais antigas do firmware do TPM** que invalida algumas assinaturas criadas com uma chave privada respaldada por TPM. Nesses casos, o certificado não pode ser usado para autenticação EAP, como é comum em conexões Wi-Fi e VPN. Além disso, isso pode quebrar seu processo de integração do Autopilot.

As versões de firmware do TPM afetadas incluem:

* STMicroelectronics: 71.12, 73.4.17568.4452, 71.12.17568.4100, 73.20.17568.6684
* Intel: 11.8.50.3399, 2.0.0.2060
* Infineon: 7.63.3353.0
* IFX: Versão 3.19 / Especificação 1.2
* versão IFX 7.63.3353.0 especificação 2.0

Se você usar TPM com esse firmware, atualize o firmware para uma versão mais recente ou selecione "Software KSP" como provedor de armazenamento de chaves.

**Atualização:** Você pode contornar o bug do TPM removendo do registro os algoritmos de assinatura RSA-PSS — que estão causando o problema —; para mais informações, consulte [o artigo de Richard Hicks](https://directaccess.richardhicks.com/2023/02/13/always-on-vpn-authentication-failed-reason-code-16/) e [Microsoft Q\&A](https://learn.microsoft.com/en-us/answers/questions/467673/windows-10-tpm-2-0-client-authentication-in-tls-1)

</details>

<details>

<summary>Uso da chave: <code>Assinatura digital</code> e <code>Criptografia de chaves</code></summary>

Ative ambas as ações criptográficas.

O SCEPman define automaticamente o uso da chave como **Assinatura digital** e **Criptografia de chaves** e substitui a configuração aqui, a menos que a configuração [***AppConfig:UseRequestedKeyUsages***](/pt/configuracao-do-scepman/application-settings/certificates.md#appconfig-userequestedkeyusages) esteja definida como *true*.

</details>

<details>

<summary>Tamanho da chave (bits): <code>2048</code></summary>

O SCEPman suporta 2048 bits.

</details>

<details>

<summary>Algoritmo de hash: <code>SHA-2</code></summary>

O SCEPman suporta o algoritmo SHA-2.

</details>

<details>

<summary>Certificado raiz: <code>Perfil da etapa anterior (perfil do certificado raiz)</code></summary>

Selecione o perfil do Intune de [#Certificado raiz](#root-certificate).\
Se você estiver usando uma [CA intermediária](/pt/implementacao-do-scepman/intermediate-certificate.md), você deve selecionar o perfil de certificado confiável para a CA intermediária, e não para a CA raiz!

</details>

<details>

<summary>Uso estendido da chave: <code>Autenticação do cliente, 1.3.6.1.5.5.7.3.2</code></summary>

Escolha **Autenticação do cliente (1.3.6.1.5.5.7.3.2)** em **Valores predefinidos**. Os outros campos serão preenchidos automaticamente.

</details>

<details>

<summary>Limite de renovação (%): <code>20</code></summary>

Este valor define quando o dispositivo tem permissão para renovar seu certificado (com base na vida útil restante de um certificado existente). Leia a observação em **Período de validade do certificado** e selecione um valor adequado que permita ao dispositivo renovar o certificado por um longo período. Um valor de 20% permitiria que o dispositivo com certificado válido por 1 ano iniciasse a renovação 73 dias antes da expiração.

</details>

<details>

<summary>URLs do servidor SCEP: Abra o portal SCEPman e copie a URL de <a href="#device-certificates">Intune MDM</a></summary>

**Exemplo**

```
https://scepman.contoso.com/certsrv/mscep/mscep.dll
```

</details>

### Exemplo

<figure><img src="/files/14f1dcd9a68479287ea80df4c5fc85653ceeb00e" alt=""><figcaption></figcaption></figure>

* [ ] Agora você pode implantar esse perfil em seus dispositivos. Escolha os mesmos grupos para a atribuição que para o perfil de certificado confiável.

## Certificados de usuário

Siga as instruções de [#Certificados de dispositivo](#device-certificates) e atente para as seguintes diferenças:

<details>

<summary>Tipo de certificado: <code>Usuário</code></summary>

Nesta seção, estamos configurando um certificado de usuário.

</details>

<details>

<summary>Formato do nome do sujeito: <code>CN={{UserName}},E={{EmailAddress}}</code></summary>

Você pode definir RDNs com base nas suas necessidades. As variáveis suportadas estão listadas na [documentação da Microsoft](https://docs.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep#create-a-scep-certificate-profile). Recomendamos incluir o nome de usuário (por exemplo: janedoe) e o endereço de e-mail (por exemplo: <janedoe@contoso.com>) como configuração básica.

</details>

<details>

<summary>Nome alternativo do sujeito: <code>(UPN)</code>Valor: <code>{{UserPrincipalName}}</code></summary>

Você deve adicionar o nome principal do usuário como o nome alternativo do sujeito. **Adicione '{{UserPrincipalName}}' como Nome Alternativo do Sujeito do tipo Nome principal do usuário (UPN).** Isso garante que o SCEPman possa vincular certificados a objetos de usuário no AAD. A configuração para 'Formato do nome do sujeito' é livremente selecionável.

Outros valores SAN, como um endereço de e-mail, podem ser adicionados se necessário.

</details>

{% hint style="info" %}
Com base no feedback dos clientes, parece que alguns clientes VPN (por exemplo, o Azure VPN Client para Virtual WAN) não conseguem descobrir o certificado de usuário quando ele está armazenado no TPM. Tente inscrevê-lo no software KSP em vez disso.
{% endhint %}

### Exemplo

<figure><img src="/files/67565000ebd46ceb7d798be17e873180cfbc0979" alt=""><figcaption></figcaption></figure>

## Certificado de assinatura digital do usuário

Você pode usar o SCEPman para fins transnacionais **assinaturas digitais** isto é, para assinatura S/MIME no Microsoft Outlook. Se você pretende usar os certificados para assinatura de mensagens, precisa adicionar os usos estendidos de chave correspondentes na configuração do perfil do Intune.

{% hint style="warning" %}
**Não** use o SCEPman **para criptografia de e-mail** isto é, para criptografia de e-mail S/MIME no Microsoft Outlook (sem uma tecnologia separada para gerenciamento de chaves). A natureza do **protocolo SCEP não inclui um mecanismo para fazer backup ou arquivar material de chave privada.** Se você usar SCEP para criptografia de e-mail, poderá perder as chaves para descriptografar as mensagens mais tarde.
{% endhint %}

* [ ] Você deve definir essas variáveis de configuração; caso contrário, o uso de chave solicitado e o período de validade estendido no perfil SCEP não serão respeitados pelo SCEPman:

- [*`AppConfig:UseRequestedKeyUsages`*](/pt/configuracao-do-scepman/application-settings/certificates.md#appconfig-userequestedkeyusages) definido como *`true`*
- [*`AppConfig:ValidityPeriodDays`*](/pt/configuracao-do-scepman/application-settings/certificates.md#appconfig-validityperioddays) *definido como `365` (um valor máximo de 1825 - 5 anos é possível)*

Para implantar certificados de usuário usados para **Assinaturas digitais** siga as instruções de [#Certificados de usuário](#user-certificates) e atente para as seguintes diferenças e observações:

<details>

<summary>Nome alternativo do sujeito</summary>

* **(obrigatório) Nome principal do usuário (UPN):** *`{{UserPrincipalName}}`*
* **(obrigatório) Endereço de e-mail:** *`{{EmailAddress}}`*

Ao implantar um certificado de assinatura digital, você deve adicionar o UPN e o endereço de e-mail.

</details>

<details>

<summary>Uso da chave: apenas <code>Assinatura digital</code></summary>

</details>

<details>

<summary>Uso estendido da chave: <code>E-mail seguro (1.3.6.1.5.5.7.3.4)</code></summary>

Escolha **E-mail seguro (1.3.6.1.5.5.7.3.4)** em **Valores predefinidos**. Os outros campos serão preenchidos automaticamente.

</details>

<details>

<summary>Limite de renovação (%): <code>50</code></summary>

Recomendamos definir o Limite de renovação (%) para um valor que garanta que os certificados sejam renovados pelo menos 6 meses antes da expiração ao emitir certificados de assinatura S/MIME. Isso ocorre porque e-mails assinados com certificados expirados são exibidos como tendo assinaturas inválidas no Outlook, o que confunde os usuários. Ter um novo certificado muito antes de o antigo expirar garante que apenas e-mails mais antigos exibam esse comportamento, e são esses que os usuários provavelmente terão menos chance de consultar. Por exemplo, se seus certificados de assinatura forem válidos por um ano, você deve definir o Limite de renovação para pelo menos 50%.

</details>

### **Exemplo**

<figure><img src="/files/b230229d6edf5f0fceb583fa4513185fa584ee6c" alt=""><figcaption></figcaption></figure>

Após uma sincronização de perfil bem-sucedida, você deve ver o certificado do usuário para os usos pretendidos **E-mail seguro**

![](/files/0a948baac1a13ba7d071d1cb30bf3cb8df784e34)

O certificado estará disponível para uso de Assinatura digital, por exemplo, no Outlook. Abaixo está um exemplo de uso

![](/files/200aa40201f69bf7ab81f9b27c06b95e95654565)

### Ativar assinaturas S/MIME no Outlook

Depois de implantar certificados de assinatura S/MIME em suas máquinas cliente, você deve configurar o Outlook para usar esses certificados antes de enviar e-mails assinados.

#### Novo Outlook

O S/MIME para o novo Outlook pode ser configurado [manualmente](https://support.microsoft.com/en-us/office/set-up-outlook-to-use-s-mime-encryption-2e57e4bd-4cc2-4531-9a39-426e7c873e26#id0ebbf=new_outlook).

#### Outlook clássico

O S/MIME para o Outlook clássico pode ser configurado [manualmente](https://support.microsoft.com/en-us/office/set-up-outlook-to-use-s-mime-encryption-2e57e4bd-4cc2-4531-9a39-426e7c873e26#id0ebbf=newer_versions) ou configurado rapidamente com nosso [script do PowerShell](https://github.com/glueckkanja-pki/PKI-Configuration-Tools/blob/master/README.md).

#### Outlook na Web

O S/MIME para o Outlook na Web pode ser configurado [manualmente](https://support.microsoft.com/en-us/office/set-up-outlook-to-use-s-mime-encryption-2e57e4bd-4cc2-4531-9a39-426e7c873e26#id0ebbf=web) ou ativado usando PowerShell com o seguinte comando:

```
Set-SmimeConfig -OWAAllowUserChoiceOfSigningCertificate $true
```

Comandos adicionais do PowerShell podem ser vistos [aqui](https://learn.microsoft.com/en-us/powershell/module/exchange/set-smimeconfig).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/pt/gestao-de-certificados/microsoft-intune/windows-10.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
