Visão geral
O que é SCEP?
Normalmente, quando é necessário implementar certificados em dispositivos (móveis), Protocolo Simples de Inscrição de Certificados (SCEP) é a primeira opção. Mas o que é SCEP? O SCEP é um rascunho de Internet protocolo padrão. Um rascunho de Internet contém especificações técnicas e informações técnicas. Os rascunhos de Internet são frequentemente publicados como um Pedido de Comentários.
O SCEP foi originalmente desenvolvido pela Cisco. A missão principal do SCEP é a implementação de certificados em dispositivos de rede sem qualquer interação do utilizador. Com a ajuda do SCEP, os dispositivos de rede podem solicitar certificados por conta própria.
O que é o SCEPman?
Se usar o SCEP de uma forma 'tradicional', precisa de vários componentes locais. Microsoft Intune e outras soluções de Gestão de Dispositivos Móveis (MDM) soluções permitem que autoridades certificadoras (CA)) de terceiros emitam e validem certificados usando SCEP.
Para nos livrarmos dos componentes locais, desenvolvemos o SCEPman.
O SCEPman emite certificados que são destinados à autenticação e à encriptação de transporte. Dito isto, pode implementar certificados de utilizador e de dispositivo usados para autenticação de rede, WiFi, VPN, RADIUS e serviços semelhantes.
Pode usar o SCEPman para fins transacionais assinaturas digitais ou seja, para assinatura S/MIME no Microsoft Outlook. Se planear usar os certificados para assinatura de mensagens, precisa de adicionar as utilizações alargadas de chave correspondentes na configuração do perfil do Intune. Tenha em atenção que os certificados SCEPman são confiáveis apenas na sua organização. O SCEPman não emite certificados de confiança pública.
Não use o SCEPman para encriptação de e-mail ou seja, para encriptação de correio S/MIME no Microsoft Outlook (sem uma tecnologia separada para gestão de chaves). A natureza de o protocolo SCEP não inclui um mecanismo para fazer cópias de segurança ou arquivar material da chave privada. Se utilizasse o SCEP para encriptação de e-mail, poderá perder as chaves para desencriptar as mensagens mais tarde.
Fluxo de trabalho do SCEPman
Segue-se uma visão geral do fluxo de trabalho do SCEPman ao usar o Intune como solução MDM (os fluxos são semelhantes para outras soluções MDM). A primeira figura mostra a emissão do certificado e a segunda mostra a validação do certificado.
Processo de emissão de certificados:

Processo de validação de certificados durante a autenticação baseada em certificados:

Funcionalidades do SCEPman
O SCEPman é uma Web App do Azure com as seguintes funcionalidades:
Uma interface SCEP compatível com o Intune API SCEP em particular.
O SCEPman fornece certificados assinados por uma chave raiz de CA armazenada em Azure Key Vault.
O SCEPman contém um respondedor OCSP (veja abaixo) para fornecer validade do certificado / revogação automática em tempo real
Uma substituição completa da PKI legada em muitos cenários.
O SCEPman cria o certificado raiz da CA durante a instalação inicial. No entanto, se por qualquer motivo for necessário utilizar material alternativo da chave da CA, é possível substituir esta chave e certificado da CA pelos seus próprios no Azure Key Vault. Por exemplo, se quiser usar um certificado de CA subordinada assinado por uma CA Raiz interna existente.
Certificate Master
O Certificate Master permite Enterprise Edition aos clientes emitir certificados (manualmente) em cenários em que uma inscrição automática via SCEP / MDM não é possível. Exemplos comuns são a emissão de certificados de servidor TLS ou certificados de utilizador para cartões inteligentes / YubiKeys. Além disso, com o Certificate Master, os administradores podem gerir qualquer certificado emitido pelo SCEPman, quer tenham sido inscritos automaticamente através de SCEP via Intune, Jamf e outras MDMs, EST, o Enrollment REST API ou manualmente através da própria interface de utilizador do Certificate Master.
SCEPman OCSP (Protocolo de Estado de Certificados Online)
O Protocolo de Estado de Certificados Online (OCSP) é um protocolo Internet utilizado para determinar o estado de um certificado.
Normalmente, um cliente OCSP envia um pedido de estado a um respondedor OCSP. Um respondedor OCSP verifica a validade de um certificado com base no estado de revogação ou noutros mecanismos. Em comparação com uma lista de revogação de certificados (CRL), que o SCEPman também suporta, uma resposta OCSP está sempre atualizada e a resposta fica disponível em segundos. Uma CRL tem a desvantagem de se basear numa base de dados que tem de ser atualizada manualmente e pode conter muitos dados. Leia uma comparação detalhada destes mecanismos de revogação num artigo no blog da nossa empresa.
Introdução
Siga os passos na página seguinte para implementar o SCEPman e automatizar a emissão de certificados para utilizadores, dispositivos e cenários de autenticação de rede.
Última atualização
Isto foi útil?