> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/pt/implementacao-do-scepman/deployment-guides/scenarios/certificate-based-authentication-for-rdp.md).

# Autenticação baseada em certificado para RDP

Você pode usar SCEPman para emitir certificados de início de sessão com cartão inteligente para os seus utilizadores. Ao inscrevê-los em Windows Hello for Business (*Provedor de Armazenamento de Chaves Microsoft Passport*) podem usar estes certificados para autenticar-se em recursos locais usando o PIN do Hello ou opções biométricas.

Isto permitirá aos utilizadores, por exemplo, ligar-se a outros clientes através do Protocolo de Ambiente de Trabalho Remoto (RDP) usando as credenciais do Windows Hello for Business.

## Configurar Active Directory

### Requisitos

* O certificado de CA do SCEPman deve ser publicado no **NTAuth** arquivo para autenticar utilizadores no Active Directory
* Os Domain Controllers precisam de ter um certificado de controlador de domínio para autenticar utilizadores com cartão inteligente
* Os Domain Controllers e as máquinas de destino precisam de confiar na CA raiz do SCEPman

Siga o nosso guia sobre certificados de Domain Controller para publicar o certificado da CA raiz do SCEPman no **NTAuth** arquivo e emitir certificados para os seus Domain Controllers:

{% content-ref url="/pages/b3fe61870949e95a8155a5f62157c74967308660" %}
[certificados de Domain Controller](/pt/gestao-de-certificados/domain-controller-certificates.md)
{% endcontent-ref %}

Pode criar um **Objeto de Política de Grupo** para tratar da distribuição do certificado raiz para as máquinas envolvidas: [Para distribuir certificados para computadores clientes usando a Política de Grupo](https://learn.microsoft.com/en-us/windows-server/identity/ad-fs/deployment/distribute-certificates-to-client-computers-by-using-group-policy#to-distribute-certificates-to-client-computers-by-using-group-policy)

O certificado precisa de ser implementado em todos os Domain Controllers que tratam das autenticações e em todas as máquinas de destino às quais os utilizadores querem ligar-se usando este método.

{% hint style="danger" %}
Tenha em atenção que, uma vez publicado o certificado raiz do SCEPman no arquivo NTAuth, os utilizadores que possam influenciar o conteúdo dos certificados emitidos pelo SCEPman (por exemplo, administradores do Intune) conseguem impersonar qualquer principal do Active Directory.
{% endhint %}

## Implementar os Certificados de Cartão Inteligente usando o Intune

### Perfil de Certificado Confiável

Os seus clientes terão de [confiar no certificado raiz do SCEPman](/pt/gestao-de-certificados/microsoft-intune/windows-10.md#root-certificate).

Se já usa o SCEPman para implementar certificados nos seus clientes, então já terá este perfil em vigor.

### Certificado de Cartão Inteligente

Criar um perfil para **Windows 10 e posterior** com o tipo **certificado SCEP** no Microsoft Intune e configurar o perfil conforme descrito:

<details>

<summary>Tipo de certificado: <code>Utilizador</code></summary>

</details>

<details>

<summary>Formato do nome do sujeito: <code>CN={{UserPrincipalName}}</code></summary>

Se o sufixo UPN dos utilizadores de destino em Entra ID for diferente do utilizado em Active Directory, deve usar `CN={{OnPrem_Distinguished_Name}}`

</details>

<details>

<summary>Nome alternativo do sujeito: valor UPN: <code>{{UserPrincipalName}}</code> e valor URI: <code>{{OnPremisesSecurityIdentifier}}</code></summary>

O URI com o SID é necessário para ter um [mapeamento forte de certificado](/pt/configuracao-do-scepman/application-settings/certificates.md#appconfig-addsidextension) no AD. Em alternativa, pode configurar o SCEPman para [adicionar uma extensão com o SID](/pt/configuracao-do-scepman/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-waitforsuccessnotificationresponse) aos certificados de utilizador e não configurar o URI.

</details>

<details>

<summary>Fornecedor de armazenamento de chaves (KSP): <code>Inscrever-se em Windows Hello for Business, caso contrário falhar (Windows 10 e posterior)</code></summary>

</details>

<details>

<summary>Utilização da chave: <code>Assinatura digital</code> e <code>Cifragem de chaves</code></summary>

</details>

<details>

<summary>Tamanho da chave (bits): <code>2048</code></summary>

</details>

<details>

<summary>Algoritmo de hash: <code>SHA-2</code></summary>

</details>

<details>

<summary>Certificado raiz: <code>Perfil do passo anterior (Perfil de Certificado Confiável)</code></summary>

</details>

<details>

<summary>Uso alargado da chave: <code>Autenticação de cliente</code> e <code>Início de sessão com cartão inteligente</code>em</summary>

`Autenticação de cliente, 1.3.6.1.5.5.7.3.2`

`Início de sessão com cartão inteligente, 1.3.6.1.4.1.311.20.2.2`

</details>

<details>

<summary>URLs do servidor SCEP: Abra o portal SCEPman e copie o URL de <a href="#device-certificates">Intune MDM</a></summary>

</details>

### Usar Windows Hello for Business para ligar a anfitriões remotos

Com o certificado implementado no cliente autenticador, ligue-se ao anfitrião remoto e selecione o fornecedor de credenciais do Windows Hello for Business configurado.

<figure><img src="https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fy9e8WjLUjRD8cd91qlwJ%2Fimage.png?alt=media&amp;token=f975f5d1-2e67-4a89-82c9-decee1665d0a" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/pt/implementacao-do-scepman/deployment-guides/scenarios/certificate-based-authentication-for-rdp.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
