Guia padrão
Isto irá guiá-lo por todas as etapas necessárias para configurar o SCEPman no seu ambiente de PoC ou Produção com base nas nossas melhores práticas.
Implantação no Azure
Vamos começar com os requisitos e uma visão geral dos recursos. Tenha em mente que precisa planear um design útil de recursos do Azure.
Pré-requisitos
Obrigatório
Opcional
Visão geral dos recursos do Azure
Todos estes recursos são recomendados para um ambiente de produção.
App Service (x2)
Um ambiente virtual do Azure para executar as aplicações SCEPman Core e Cert Master e fornece uma interface de utilizador para configurar diferentes definições específicas da aplicação, como CNAME, certificado SSL e definições da aplicação.
Plano do App Service
Um conjunto virtual de recursos de computação e configurações para o "App Service(s)".
Aqui pode configurar o nível de preços e o escalonamento de recursos.
Key Vault
Ferramenta para armazenar com segurança segredos e certificados. A aplicação SCEPman irá gerar e guardar o certificado raiz no seu Key Vault.
Application Insights
Ferramenta de Application Performance Management (APM) para obter informações sobre as aplicações e pedidos do SCEPman. Necessária para medir o desempenho e útil para a otimização do serviço.
Storage Account
Plataforma de armazenamento usada pelo componente Certificate Master do SCEPman para armazenar atributos de certificados para fins de revogação. Opcional:
O "App Service" irá carregar os artefactos de um URI de armazenamento de blobs se estiverem configuradas atualizações manuais.
Log Analytics Workspace
Um armazenamento de logs centralizado e baseado na cloud. O "App Service" guardará todos
os registos e métricas da plataforma neste workspace. Desde a v3.0, o SCEPman escreve registos para o Log Analytics Workspace usando a API de Ingestão de Registos da Microsoft.
Além disso, se estiver a usar Endpoints Privados, tem sete recursos adicionais do Azure.
Rede Virtual
Os App Services do SCEPman, o Key Vault e o Storage Account ligam-se através desta VNET.
Endpoint Privado (×2)
Um para o Key Vault e outro para o Storage Account. Torna-os acessíveis através da VNET.
Zona DNS privada (×2)
Um para o Key Vault e outro para o Storage Account. Ambos têm um endereço IP interno na VNET, para o qual têm um nome na respetiva zona DNS privada.
Interface de rede (×2)
Um para o Key Vault e outro para o Storage Account. Liga o Private Endpoint à VNET.
Etapas de configuração
Implantar os serviços base do SCEPman
Este é um obrigatório passo.
Para iniciar a implantação, siga as nossas instruções de implantação:
Realizar etapas pós-implantação (atribuição de permissões)
Este é um obrigatório passo.
Para ligar corretamente todos os componentes do SCEPman, várias permissões precisam de ser atribuídas. Siga estes passos para estabelecer as ligações relevantes:
Adicionar permissões do Certificate Master
Este é um obrigatório etapa para Enterprise Edição clientes. Edição Community os utilizadores podem ignorar esta etapa.
O Certificate Master é uma Edição Enterprise funcionalidade que permite aos administradores gerar e revogar certificados manualmente. Siga estes passos para conceder acesso ao Certificate Master.
Criar certificado raiz
Este é um obrigatório passo.
Após a conclusão da implantação e da atribuição de permissões, precisa de criar o certificado raiz do SCEPman:
Configurar um domínio personalizado e um certificado SSL
Para ter o SCEPman disponível no seu domínio específico, precisa de criar um Domínio personalizado no App Service.
Atualizações manuais
Por predefinição, o SCEPman adota uma abordagem evergreen para as atualizações. Caso precise de controlo total sobre as atualizações do seu SCEPman, configure um slot de implantação conforme descrito no guia seguinte, na secção Configuração do slot de implantação.
Implantar o Application Insights
Isto é recomendado passo.
O Application Insights pode ser usado para obter uma visão geral do desempenho do App Service e obter insights mais profundos do processamento de pedidos do SCEPman. Recomendamos configurar sempre o Application Insights para monitorizar, manter e otimizar o App Service.
Configurar Health Check
Isto é recomendado passo.
Podemos configurar um Health Check para o App Service para receber notificações diretas caso o SCEPman deixe de funcionar.
Certifique-se de que o SCEPman tem recursos suficientes
Este é um obrigatório passo.
Assim que mover o SCEPman para um ambiente de produção, deve certificar-se de que o SCEPman está equipado com capacidade computacional suficiente. Portanto, reveja o nosso guia de dimensionamento do Azure e atualize o nível do seu Plano do App Service se necessário. Pode adiar isto até depois da sua fase de PoC ou de teste.
Configure os seus perfis de implantação MDM
Este é um recomendado passo.
Com a conclusão das etapas acima, temos uma implementação funcional do SCEPman e agora podemos emitir certificados para os dispositivos.
Utilize um (ou mais) dos seguintes artigos para emitir certificados com a sua solução MDM preferida:
Emitir certificados manualmente ou assinar CSRs usando o Certificate Master
Siga a ligação abaixo para saber como emitir certificados de servidor TLS ou outros certificados, ou como assinar qualquer CSR usando o componente Certificate Master.
Última atualização
Isto foi útil?