> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/pt/implementacao-do-scepman/deployment-guides/scenarios/nac-configuration.md).

# Autenticação de rede baseada em certificado

Recomendamos usar o nosso RADIUS-as-a-Service como Network Access Controller (NAC) para implementar autenticação baseada em certificado para WiFi, LAN ou VPN, pois ele permite uma configuração com um clique. Os certificados SCEPman geralmente funcionam com todos os NACs que suportam a autenticação padrão 802.1x baseada em certificado.

Este artigo descreve características notáveis de alguns dos NACs mais comuns.

## RADIUS-as-a-Service

Consulte a [documentação do RADIUS-as-a-Service](https://docs.radiusaas.com/configuration/get-started/scenario-based-guides/scepman-pki) para ver como usar certificados SCEPman no RADIUS-as-a-Service.

## Cisco ISE

{% hint style="info" %}
Isso já não é necessário para o Cisco

* ISE Release 3.2 Patch 8 ou posterior,
* ISE Release 3.3 Patch 5 ou posterior,
* ISE Release 3.4 Patch 2 ou posterior
  {% endhint %}

O Cisco ISE normalmente não suporta HTTP 1.1, apenas HTTP 1.0, para solicitações OCSP. Isso requer um Application Proxy adicional na frente do SCEPman. Consulte o nosso [artigo de resolução de problemas para ISE](/pt/outros/troubleshooting/cisco-ise-host-header-limitation.md) para obter detalhes.

Pelo menos algumas versões do Cisco ISE 3.x exigem uma extensão Extended Key Usage contendo o Extended Key Usage do OCSP Responder para aceitar respostas OCSP, mesmo quando elas vêm de uma CA, onde isso não é exigido pela RFC. As versões do SCEPman até a 1.7 não adicionavam por padrão um Extended Key Usage ao seu certificado de CA. A versão 1.8 permite adicionar essa extensão por meio de uma [configuração](/pt/configuracao-do-scepman/application-settings/dependencies-azure-services/azure-keyvault.md#appconfig-keyvaultconfig-rootcertificateconfig-addextendedkeyusage). No SCEPman 1.9, o padrão da configuração já adiciona o Extended Key Usage. Se você já tiver um certificado de CA sem uma extensão Extended Key Usage e tiver problemas com o Cisco ISE 3.x, talvez seja necessário criar um novo certificado SCEPman Root CA com a extensão Extended Key Usage.

## Aruba ClearPass

### Extensão Microsoft Intune ClearPass

Caso esteja usando a [Extensão Microsoft Intune ClearPass](https://arubanetworking.hpe.com/techdocs/NAC/clearpass/integrations/unified-endpoint-management/intune/) da Aruba no ClearPass Policy Manager, você precisa adicionar os IDs dos dispositivos ao [modelo de certificado SCEP](/pt/gestao-de-certificados/microsoft-intune/windows-10.md#device-certificates) em um formato específico. Para garantir a compatibilidade com o SCEPman, os atributos SAN abaixo são necessários na seguinte **ordem**:

* `(URI)` Valor: `DeviceId:{{DeviceId}}`
* `(URI)` Valor: `AAD_Device_ID:{{AAD_Device_ID}}`
* `(URI)` Valor: `IntuneDeviceId://{{DeviceId}}`

{% hint style="info" %}
As duas primeiras entradas são usadas pelo ClearPass, enquanto a terceira entrada é usada pelo SCEPman.
{% endhint %}

### Problema do OCSP HTTP 1.0

{% hint style="info" %}
Isto é **já não é necessário** para o ClearPass 6.9.6 ou posterior.
{% endhint %}

De forma análoga ao Cisco ISE, o Aruba ClearPass usa HTTP 1.0 para solicitações OCSP e, portanto, requer [etapas adicionais de configuração que adicionam um Application Proxy](/pt/outros/troubleshooting/cisco-ise-host-header-limitation.md) para funcionar com o SCEPman.

## Microsoft Network Policy Server (NPS)

O NPS mapeia certificados para entidades de dispositivo ou de usuário no AD (não no AAD). Como não há sincronização de dispositivos pronta para uso entre AAD e AD, normalmente não é possível usar o NPS com certificados de dispositivo distribuídos via Intune com o SCEPman ou qualquer outra PKI. Certificados de usuário podem funcionar para usuários sincronizados entre AAD e AD. Os certificados devem conter os UPNs dos usuários, que o NPS usa para mapear objetos de usuário do AD com o mesmo UPN.

## Outros

Em geral, você precisa adicionar o certificado SCEPman Root CA como uma CA confiável no NAC.

Possivelmente, você precisa adicionar manualmente a URL OCSP do SCEPman. Você pode encontrar a URL OCSP na extensão Authority Information Access (AIA) de qualquer certificado de cliente.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/pt/implementacao-do-scepman/deployment-guides/scenarios/nac-configuration.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
