For the complete documentation index, see llms.txt. This page is also available as Markdown.

Visão geral

O que é SCEP?

Normalmente, quando é necessário implementar certificados em dispositivos (móveis), Protocolo Simples de Inscrição de Certificados (SCEP) é a primeira opção. Mas o que é SCEP? O SCEP é um rascunho de Internet protocolo padrão. Um rascunho de Internet contém especificações técnicas e informações técnicas. Os rascunhos de Internet são frequentemente publicados como um Pedido de Comentários.

O SCEP foi originalmente desenvolvido pela Cisco. A missão principal do SCEP é a implementação de certificados em dispositivos de rede sem qualquer interação do utilizador. Com a ajuda do SCEP, os dispositivos de rede podem solicitar certificados por conta própria.

O que é o SCEPman?

Se usar o SCEP de uma forma 'tradicional', precisa de vários componentes locais. Microsoft Intune e outras soluções de Gestão de Dispositivos Móveis (MDM) soluções permitem que autoridades certificadoras (CA)) de terceiros emitam e validem certificados usando SCEP.

Para nos livrarmos dos componentes locais, desenvolvemos o SCEPman.

Fluxo de trabalho do SCEPman

Segue-se uma visão geral do fluxo de trabalho do SCEPman ao usar o Intune como solução MDM (os fluxos são semelhantes para outras soluções MDM). A primeira figura mostra a emissão do certificado e a segunda mostra a validação do certificado.

Processo de emissão de certificados:

Processo de validação de certificados durante a autenticação baseada em certificados:

Funcionalidades do SCEPman

O SCEPman é uma Web App do Azure com as seguintes funcionalidades:

  • Uma interface SCEP compatível com o Intune API SCEP em particular.

  • O SCEPman fornece certificados assinados por uma chave raiz de CA armazenada em Azure Key Vault.

  • O SCEPman contém um respondedor OCSP (veja abaixo) para fornecer validade do certificado / revogação automática em tempo real

  • Uma substituição completa da PKI legada em muitos cenários.

O SCEPman cria o certificado raiz da CA durante a instalação inicial. No entanto, se por qualquer motivo for necessário utilizar material alternativo da chave da CA, é possível substituir esta chave e certificado da CA pelos seus próprios no Azure Key Vault. Por exemplo, se quiser usar um certificado de CA subordinada assinado por uma CA Raiz interna existente.

Certificate Master

O Certificate Master permite Enterprise Edition aos clientes emitir certificados (manualmente) em cenários em que uma inscrição automática via SCEP / MDM não é possível. Exemplos comuns são a emissão de certificados de servidor TLS ou certificados de utilizador para cartões inteligentes / YubiKeys. Além disso, com o Certificate Master, os administradores podem gerir qualquer certificado emitido pelo SCEPman, quer tenham sido inscritos automaticamente através de SCEP via Intune, Jamf e outras MDMs, EST, o Enrollment REST API ou manualmente através da própria interface de utilizador do Certificate Master.

Certificate Master

SCEPman OCSP (Protocolo de Estado de Certificados Online)

O Protocolo de Estado de Certificados Online (OCSP) é um protocolo Internet utilizado para determinar o estado de um certificado.

Normalmente, um cliente OCSP envia um pedido de estado a um respondedor OCSP. Um respondedor OCSP verifica a validade de um certificado com base no estado de revogação ou noutros mecanismos. Em comparação com uma lista de revogação de certificados (CRL), que o SCEPman também suporta, uma resposta OCSP está sempre atualizada e a resposta fica disponível em segundos. Uma CRL tem a desvantagem de se basear numa base de dados que tem de ser atualizada manualmente e pode conter muitos dados. Leia uma comparação detalhada destes mecanismos de revogação num artigo no blog da nossa empresa.

Introdução

Siga os passos na página seguinte para implementar o SCEPman e automatizar a emissão de certificados para utilizadores, dispositivos e cenários de autenticação de rede.

Última atualização

Isto foi útil?