> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/pt/overview.md).

# Visão geral

## O que é SCEP?

Normalmente, quando é necessário implementar certificados em dispositivos (móveis), [Protocolo Simples de Inscrição de Certificados](https://www.rfc-editor.org/rfc/rfc8894.html) (SCEP) é a primeira opção. Mas o que é SCEP? O SCEP é um [rascunho de Internet](https://en.wikipedia.org/wiki/Internet_Draft) protocolo padrão. Um rascunho de Internet contém especificações técnicas e informações técnicas. Os rascunhos de Internet são frequentemente publicados como um [Pedido de Comentários](https://en.wikipedia.org/wiki/Request_for_Comments).

O SCEP foi originalmente desenvolvido pela Cisco. A missão principal do SCEP é a implementação de certificados em dispositivos de rede sem qualquer interação do utilizador. Com a ajuda do SCEP, os dispositivos de rede podem solicitar certificados por conta própria.

## O que é o SCEPman?

Se usar o SCEP de uma forma 'tradicional', precisa de vários componentes locais. Microsoft Intune e [outras soluções de Gestão de Dispositivos Móveis (MDM)](/pt/use-cases.md#mdm-solutions) soluções [permitem que autoridades certificadoras (CA)](https://learn.microsoft.com/en-us/mem/intune/protect/certificate-authority-add-scep-overview)) de terceiros emitam e validem certificados usando SCEP.

Para nos livrarmos dos componentes locais, desenvolvemos o SCEPman.

{% hint style="warning" %}
O SCEPman emite certificados que são **destinados à autenticação e à encriptação de transporte**. Dito isto, pode implementar certificados de utilizador e de dispositivo usados para autenticação de rede, WiFi, VPN, RADIUS e serviços semelhantes.

**Pode** usar o SCEPman para fins transacionais **assinaturas digitais** ou seja, para assinatura S/MIME no Microsoft Outlook. Se planear usar os certificados para assinatura de mensagens, precisa de adicionar as utilizações alargadas de chave correspondentes na configuração do perfil do Intune. Tenha em atenção que os certificados SCEPman são confiáveis apenas na sua organização. O SCEPman não emite certificados de confiança pública.

**Não** use o SCEPman **para encriptação de e-mail** ou seja, para encriptação de correio S/MIME no Microsoft Outlook (sem uma tecnologia separada para gestão de chaves). A natureza de **o protocolo SCEP não inclui um mecanismo para fazer cópias de segurança ou arquivar material da chave privada.** Se utilizasse o SCEP para encriptação de e-mail, poderá perder as chaves para desencriptar as mensagens mais tarde.
{% endhint %}

### Fluxo de trabalho do SCEPman

Segue-se uma visão geral do fluxo de trabalho do SCEPman ao usar o Intune como solução MDM (os fluxos são semelhantes para outras soluções MDM). A primeira figura mostra a emissão do certificado e a segunda mostra a validação do certificado.

Processo de emissão de certificados:

![](/files/7817281cb13ea6ff49e4a9ac005f951c144a9f30)

Processo de validação de certificados durante a autenticação baseada em certificados:

![](/files/8e8022df57e5418c50a8135cff82daa0792d7cb1)

### Funcionalidades do SCEPman

O SCEPman é uma Web App do Azure com as seguintes funcionalidades:

* Uma interface SCEP compatível com o Intune [API SCEP](https://learn.microsoft.com/en-us/mem/intune/protect/certificate-authority-add-scep-overview) em particular.
* O SCEPman fornece certificados assinados por uma chave raiz de CA armazenada em **Azure Key Vault**.
* O SCEPman contém um **respondedor OCSP** (veja abaixo) para fornecer [validade do certificado / revogação automática](/pt/gestao-de-certificados/manage-certificates.md#automatic-revocation) em tempo real
* Uma substituição completa da PKI legada em muitos cenários.

O SCEPman cria o certificado raiz da CA durante a instalação inicial. No entanto, se por qualquer motivo for necessário utilizar material alternativo da chave da CA, é possível substituir esta chave e certificado da CA pelos seus próprios no Azure Key Vault. Por exemplo, se quiser usar um certificado de CA subordinada assinado por uma CA Raiz interna existente.

#### Certificate Master

O Certificate Master permite [Enterprise Edition](/pt/editions.md#edition-comparison) aos clientes emitir certificados (manualmente) em cenários em que uma inscrição automática via SCEP / MDM não é possível. Exemplos comuns são a emissão de [certificados de servidor TLS](/pt/gestao-de-certificados/certificate-master/tls-server-certificate-pkcs-12.md) ou certificados de utilizador para [cartões inteligentes / YubiKeys](/pt/gestao-de-certificados/certificate-master/user-certificate.md). Além disso, com o Certificate Master, os administradores podem [gerir](/pt/gestao-de-certificados/manage-certificates.md) qualquer certificado emitido pelo SCEPman, quer tenham sido inscritos automaticamente através de SCEP via Intune, Jamf e outras MDMs, EST, o [Enrollment REST API](/pt/gestao-de-certificados/api-certificates.md) ou manualmente através da própria interface de utilizador do Certificate Master.

{% content-ref url="/pages/a1b23d27808692068efbb1385a3ed013c0093535" %}
[Certificate Master](/pt/gestao-de-certificados/certificate-master.md)
{% endcontent-ref %}

### SCEPman OCSP (Protocolo de Estado de Certificados Online)

O [Protocolo de Estado de Certificados Online (OCSP)](https://en.wikipedia.org/wiki/Online_Certificate_Status_Protocol) é um protocolo Internet utilizado para determinar o estado de um certificado.

Normalmente, um cliente OCSP envia um pedido de estado a um respondedor OCSP. Um respondedor OCSP verifica a validade de um certificado com base no estado de revogação ou noutros mecanismos. Em comparação com uma lista de revogação de certificados (CRL), que o SCEPman também suporta, uma resposta OCSP está sempre atualizada e a resposta fica disponível em segundos. Uma CRL tem a desvantagem de se basear numa base de dados que tem de ser atualizada manualmente e pode conter muitos dados. Leia uma comparação detalhada destes mecanismos de revogação[ num artigo no blog da nossa empresa.](https://www.glueckkanja.com/blog/products/2023/05/certificate-revocation-en/)

## Introdução

Siga os passos na página seguinte para implementar o SCEPman e automatizar a emissão de certificados para utilizadores, dispositivos e cenários de autenticação de rede.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/pt/overview.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
