> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/pt/overview.md).

# Visão geral

## O que é SCEP?

Normalmente, quando é necessário implantar certificados em dispositivos (móveis), [Simple Certificate Enrollment Protocol](https://www.rfc-editor.org/rfc/rfc8894.html) (SCEP) é a primeira escolha. O SCEP é um [rascunho da Internet](https://en.wikipedia.org/wiki/Internet_Draft) protocolo padrão. Um rascunho da Internet contém especificações técnicas e informações. Os rascunhos da Internet são frequentemente publicados como uma [Request for Comments](https://en.wikipedia.org/wiki/Request_for_Comments).

O SCEP foi originalmente desenvolvido pela Cisco. O seu objetivo é implantar certificados em dispositivos de rede sem qualquer interação do usuário; os dispositivos podem solicitar certificados por conta própria.

## O que é SCEPman?

Uma implantação tradicional de SCEP requer vários componentes locais. O Microsoft Intune e [outras soluções de Mobile Device Management (MDM)](/pt/use-cases.md#mdm-solutions) soluções [permitem que autoridades certificadoras (CA) de terceiros](https://learn.microsoft.com/en-us/mem/intune/protect/certificate-authority-add-scep-overview)emita e valide certificados usando SCEP.

Desenvolvemos o SCEPman para ajudar organizações a migrar dessas infraestruturas locais para uma solução nativa da nuvem executada em Azure.

{% hint style="warning" %}
O SCEPman emite certificados que são **destinados à autenticação e à criptografia de transporte**. Dito isso, você pode implantar certificados de usuário e de dispositivo usados para autenticação de rede, WiFi, VPN, RADIUS e serviços semelhantes.

**Você pode** usar o SCEPman para assinaturas **digitais transacionais** ou seja, para assinatura S/MIME no Microsoft Outlook. Se você planeja usar os certificados para assinatura de mensagens, é necessário adicionar os usos estendidos de chave correspondentes na configuração do perfil do Intune. Tenha em mente que os certificados SCEPman são confiáveis apenas dentro da sua organização. O SCEPman não emite certificados de confiança pública.

**Não** use o SCEPman **para criptografia de e-mail** ou seja, para criptografia de e-mail S/MIME no Microsoft Outlook (sem uma tecnologia separada para gerenciamento de chaves). A natureza do **protocolo SCEP não inclui um mecanismo para fazer backup ou arquivar material de chave privada.** Se você usar SCEP para criptografia de e-mail, poderá perder as chaves para descriptografar as mensagens posteriormente.
{% endhint %}

### Fluxo de trabalho do SCEPman

Aqui está uma visão geral do fluxo de trabalho do SCEPman ao usar o Intune como solução MDM (os fluxos são semelhantes para outras soluções MDM). A primeira figura mostra a emissão do certificado e a segunda figura mostra a validação do certificado.

#### Processo de emissão de certificado

![](https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LoGejQeUQcw7lqnQ3WX%2F-LoGexUaUhp2hJiRkPG3%2F-LoGeyCYPE5_IfEynEdy%2FOverview1.png?generation=1567959557840245\&alt=media)

#### Processo de validação de certificado durante a autenticação baseada em certificado

![](https://3802289327-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LoGejQeUQcw7lqnQ3WX%2Fsync%2Fb28ed2d4261ddb510cd7bd697a559b483f88adca.png?generation=1595318551743241\&alt=media)

### Funcionalidades do SCEPman

O SCEPman é um Azure Web App com as seguintes funcionalidades:

* Uma interface SCEP compatível com o Intune [API SCEP](https://learn.microsoft.com/en-us/mem/intune/protect/certificate-authority-add-scep-overview).
* Suporte mais amplo a MDM: Jamf Pro, Iru (anteriormente Kandji), Mosyle, Addigy e mais.
* Um endpoint do Active Directory que lida com solicitações SOAP, permitindo que certificados sejam distribuídos por meio de Políticas de Grupo.
* O SCEPman fornece certificados assinados por uma chave raiz de CA armazenada em **Azure Key Vault**.
* O SCEPman contém um **respondedor OCSP** (veja abaixo) para fornecer [validade do certificado / auto-revogação](/pt/gestao-de-certificados/manage-certificates.md#automatic-revocation) em tempo real.
* Redundância geográfica opcional, autoescala e capacidade de atender de 50 a 100.000+ usuários.

O SCEPman cria o certificado raiz da CA durante a instalação inicial. No entanto, você pode substituir essa chave e certificado da CA pelos seus próprios em Azure Key Vault, por exemplo, se quiser usar um certificado de Sub CA assinado por uma CA Raiz interna existente.

#### Certificate Master

O Certificate Master permite [Enterprise Edition](/pt/editions.md#edition-comparison) que clientes emitam certificados (manualmente) em cenários em que um cadastro automático via SCEP / MDM não é possível. Exemplos comuns são a emissão de [certificados TLS de servidor](/pt/gestao-de-certificados/certificate-master/tls-server-certificate-pkcs-12.md) ou certificados de usuário para [smart cards / YubiKeys](/pt/gestao-de-certificados/certificate-master/user-certificate.md). Além disso, os administradores podem usar o Certificate Master para [gerenciar](/pt/gestao-de-certificados/manage-certificates.md) qualquer certificado emitido pelo SCEPman, independentemente de ter sido inscrito automaticamente via SCEP (Intune, Jamf e outros MDMs), EST, a [Enrollment REST API](/pt/gestao-de-certificados/api-certificates.md) ou manualmente pela própria interface do Certificate Master.

{% content-ref url="/pages/a1b23d27808692068efbb1385a3ed013c0093535" %}
[Certificate Master](/pt/gestao-de-certificados/certificate-master.md)
{% endcontent-ref %}

### SCEPman OCSP (Online Certificate Status Protocol)

O [Online Certificate Status Protocol (OCSP)](https://en.wikipedia.org/wiki/Online_Certificate_Status_Protocol) é um protocolo da Internet usado para determinar o estado de um certificado. Um cliente OCSP envia uma solicitação de status a um respondedor OCSP, que verifica a validade de um certificado com base no estado de revogação ou em outros mecanismos.&#x20;

Em comparação com uma Certificate Revocation List (CRL), que o SCEPman também suporta, uma resposta OCSP está sempre atualizada, e a resposta fica disponível em segundos. Uma CRL tem a desvantagem de ser baseada em um banco de dados que precisa ser atualizado manualmente e pode crescer bastante. Leia uma comparação detalhada desses mecanismos de revogação [no nosso blog da empresa.](https://www.glueckkanja.com/blog/products/2023/05/certificate-revocation-en/)

## Primeiros passos

Siga as etapas da página a seguir para implantar o SCEPman e automatizar a emissão de certificados para cenários de usuários, dispositivos e autenticação de rede.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/pt/overview.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
