> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/pt/implementacao-do-scepman/deployment-guides/scenarios/certificate-based-authentication-for-entra-id.md).

# Autenticação baseada em certificados para Entra ID

A autenticação baseada em certificado oferece uma alternativa de segurança robusta para aceder a recursos do Entra ID. Este artigo fornece um guia passo a passo sobre como configurar este método, utilizando o SCEPman como Autoridade Certificadora para simplificar a gestão de certificados.

## Ativar CRL do SCEPman

{% content-ref url="/pages/e68d26c9c94695319a80b90f0600428fab264535" %}
[Ativação de CRL](/pt/gestao-de-certificados/manage-certificates/enabling-crl.md)
{% endcontent-ref %}

O Entra ID irá exigir uma CRL para validar os certificados. Certifique-se de definir as seguintes variáveis de ambiente no seu serviço de aplicação para que a CRL fique disponível:

[AppConfig:CRL:RequestToken](https://docs.scepman.com/scepman-configuration/application-settings/crl#appconfig-crl-requesttoken)

Defina isto como uma string personalizada que será usada no URL para permitir que a CRL seja descarregada.

[AppConfig:CRL:Source](https://docs.scepman.com/scepman-configuration/application-settings/crl#appconfig-crl-source)

Esta é a origem a partir da qual o SCEPman gera a CRL. Certifique-se de que isto está definido para `Armazenamento`

## Configurar o Entra ID

{% stepper %}
{% step %}

### Criar PKI no Centro de Segurança do Entra

No Entra ID, navegue para **Proteção** > **Centro de Segurança** > [**Infraestrutura de Chave Pública**](https://entra.microsoft.com/#view/Microsoft_AAD_IAM/SecurityMenuBlade/~/PublicKeyInfrastructure/menuId/SecurityCenter/fromNav/)**,** clique em *Criar PKI* e selecione um nome de apresentação correspondente.
{% endstep %}

{% step %}

### Adicionar Autoridade Certificadora

Navegue até à PKI recém-criada e clique em *Adicionar autoridade certificadora* para carregar o certificado da AC da sua instância SCEPman. Este certificado pode ser obtido na sua página inicial, no menu do lado direito (*Obter certificado da AC*).

Para o URL da lista de revogação de certificados, pode introduzir o URL no seguinte formato:

```
https://scepman.contoso.com/crl/pem/{YourCrlRequestToken}
```

{% hint style="warning" %}
Certifique-se de incluir o `/pem/` caminho no seu URL, pois o Entra poderá ter problemas de compatibilidade ao usar o formato DER predefinido.
{% endhint %}

Isto deverá deixá-lo agora com uma autoridade certificadora semelhante à seguinte:

<figure><img src="/files/9a445d6039ba714eb6bbdf4e095d33053df30c9b" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Ativar CBA nos métodos de autenticação

Com a AC em vigor, podemos prosseguir e ativar a autenticação baseada em certificado em **Proteção** > **Métodos de autenticação** > [**Políticas**](https://entra.microsoft.com/#view/Microsoft_AAD_IAM/AuthenticationMethodsMenuBlade/~/AdminAuthMethods/fromNav/)

Vá para a *Autenticação baseada em certificado* política, ative-a e permita que todos os utilizadores ou grupos específicos usem este método:

![](/files/c399ae3802bf3857647c91ba198a78c3c947bd71)
{% endstep %}

{% step %}

### Configurar a autenticação baseada em certificado

Mude para o separador *Configurar* e percorra as opções:

**Exigir validação da CRL**: ✅

Esta é uma parte essencial da segurança que este método fornece, pois a CRL dirá ao Entra ID quais certificados foram revogados e, por isso, não deverão ser permitidos para autenticação.

**Dicas do emissor** : ✅

Ativar as dicas do emissor só mostrará certificados durante a autenticação que tenham sido emitidos pela AC configurada.

Deixe as definições predefinidas para a associação de autenticação e avance para criar uma regra que permita a autoridade certificadora criada anteriormente:

<figure><img src="/files/3716984c4f4e9fd76820fd363966fa3547bff89f" alt=""><figcaption></figcaption></figure>

**Força de autenticação**:

Isto define o peso da autenticação usando esta AC. Se selecionar *Autenticação de fator único*, outro método de autenticação pode ser necessário, dependendo da aplicação a aceder.

**Associação por afinidade**:

A associação por afinidade define os detalhes necessários no certificado, que devem corresponder aos dados associados no objeto do utilizador, para que a autenticação seja permitida. Como o SCEPman atualmente não consegue adicionar qualquer informação de certificado no objeto do utilizador, recomendamos definir isto para **Baixo** a menos que configure manualmente as informações necessárias.

{% hint style="warning" %}
As definições de força de autenticação e de associação por afinidade dependem muito do caso de utilização específico e do tipo de contas que pretende proteger com este método de autenticação. Caso pretenda proteger utilizadores com privilégios elevados, deverá considerar adicionar manualmente a informação do certificado nas respetivas contas de utilizador para uma elevada afinidade.
{% endhint %}
{% endstep %}
{% endstepper %}

## Utilização

Com a configuração em vigor, um utilizador pode selecionar *Usar um certificado ou cartão inteligente*:

<figure><img src="/files/5ec61311ca6db4bbf86731024dc7f0be25543151" alt=""><figcaption></figcaption></figure>

O que, por sua vez, pedirá o certificado a ser utilizado para autenticação.

<figure><img src="/files/565a5b6e38fd8964d11d6ff955f3532e3796068c" alt=""><figcaption></figcaption></figure>

## Adicionar manualmente o mapeamento de certificados para associação de elevada afinidade

Caso pretenda ativar a CBA apenas usando associação de elevada afinidade, pode introduzir manualmente os detalhes do certificado nas informações autorizadas do utilizador.

Navegue até às propriedades dos utilizadores no Entra ID, edite-as e agora edite os **IDs de utilizador do certificado**:

<figure><img src="/files/97a3ada58ddc000419c191ee190d7e3ca10565a1" alt=""><figcaption></figcaption></figure>

O formato necessário destes IDs depende dos campos que foram configurados na associação do utilizador nos métodos de autenticação. Pode encontrar uma lista de formatos no correspondente [documentação da Microsoft](https://learn.microsoft.com/en-us/entra/identity/authentication/concept-certificate-based-authentication-certificateuserids#supported-patterns-for-certificate-user-ids).

Exemplo para a *SHA1PublicKey* associação:

```
X509:<SHA1-PUKEY>9600e49d740011187e5c734bab4a3d5d18d2a87a
```

Isto usa a impressão digital do certificado para mapear de forma robusta a identidade do utilizador.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/pt/implementacao-do-scepman/deployment-guides/scenarios/certificate-based-authentication-for-entra-id.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
