

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Configurar o Microsoft Intune para conector para SCEP
<a name="connector-for-scep-intune"></a>

Você pode usar CA privada da AWS como autoridade de certificação (CA) externa com o sistema de gerenciamento de dispositivos móveis (MDM) do Microsoft Intune. Este guia fornece instruções sobre como configurar o Microsoft Intune depois de criar um conector para SCEP para o Microsoft Intune.

## Pré-requisitos
<a name="connector-for-scep-intune-prerequisites"></a>

Antes de criar um conector para SCEP para Microsoft Intune, você deve preencher os seguintes pré-requisitos.
+ Crie uma ID Entra.
+ Crie um locatário do Microsoft Intune.
+ Crie um registro de aplicativo em seu ID Microsoft Entra. Consulte [ Atualizar as permissões solicitadas de um aplicativo no Microsoft Entra ID ](https://learn.microsoft.com/en-us/entra/identity/enterprise-apps/grant-admin-consent?pivots=portal#grant-admin-consent-in-app-registrations-pane) na documentação do Microsoft Entra para obter informações sobre como gerenciar permissões em nível de aplicativo para seu registro de aplicativo. O registro do aplicativo deve ter as seguintes permissões:
  + Em ** Intune, ** defina ** ** scep\_challenge\_provider.
  + Para o ** Microsoft Graph, ** defina ** Application.Read.All ** ** User.Read ** e.
+ Você deve conceder ao aplicativo em seu registro de aplicativo o consentimento do administrador. Para obter informações, consulte [ Conceder consentimento do administrador de todo o locatário para um aplicativo ](https://learn.microsoft.com/en-us/entra/identity/enterprise-apps/grant-admin-consent?pivots=portal) na documentação do Microsoft Entra.
**dica**  
Ao criar o registro do aplicativo, anote o ID do ** aplicativo (cliente) ** e o ID do ** diretório (locatário) ou o domínio ** principal. Ao criar seu Conector para SCEP para Microsoft Intune, você inserirá esses valores. Para obter informações sobre como obter esses valores, consulte [ Criar um aplicativo Microsoft Entra e um principal de serviço que possa acessar recursos ](https://learn.microsoft.com/en-us/entra/identity-platform/howto-create-service-principal-portal) na documentação do Microsoft Entra.

## Etapa 1: Concessão CA privada da AWS permissão para usar seu aplicativo Microsoft Entra ID
<a name="connector-for-scep-intune-configure-pca"></a>

Depois de criar um Conector para SCEP para Microsoft Intune, você deve criar uma credencial federada no Registro de Aplicativos da Microsoft para que o Conector para SCEP possa se comunicar com o Microsoft Intune.

**Para configurar CA privada da AWS como CA externa no Microsoft Intune**

1. No console do Microsoft Entra ID, navegue até os registros ** de ** aplicativos.

1. Escolha o aplicativo que você criou para usar com o Connector for SCEP. O ID do aplicativo (cliente) do aplicativo em que você clica deve corresponder ao ID que você especificou ao criar o conector.

1. Selecione ** Certificados e segredos no ** ** menu suspenso ** Gerenciado.

1. Selecione a guia Credenciais ** ** federadas.

1. Selecione ** Adicionar uma credencial**.

1. No menu ** suspenso Cenário de credenciais ** federadas, escolha ** Outro emissor. **

1. Copie e cole o ** valor do emissor do ** OpenID dos detalhes do Connector for SCEP for Microsoft Intune no campo Emissor. ** ** Para ver os detalhes de um conector, escolha o conector na [ lista ](https://console.aws.amazon.com/pca-connector-scep/home#/connectors) Conectores para SCEP no AWS console. Como alternativa, você pode obter o URL ligando [ GetConnector ](https://docs.aws.amazon.com/pca-connector-scep/latest/APIReference/API_GetConnector.html) e copiando o `Issuer` valor da resposta.

1. Em ** Tipo**, selecione Identificador ** de assunto ** explícito.

1. Copie e cole o ** valor do assunto do ** OpenID do seu conector no ** campo ** Valor. Você pode ver o valor do emissor do OpenID na página de detalhes do conector no AWS console. Como alternativa, você pode obter o URL ligando [ GetConnector ](https://docs.aws.amazon.com/pca-connector-scep/latest/APIReference/API_GetConnector.html) e copiando o `Audience` valor da resposta.

1. (Opcional) Insira o nome da instância no ** campo ** Nome. Por exemplo, você pode nomeá-lo **CA privada da AWS**.

1. (Opcional) Insira uma descrição no ** campo ** Descrição.

1. Copie e cole o ** valor do ** OpenID Audience dos detalhes do Connector for SCEP for Microsoft Intune no campo Audience. ** ** Para ver os detalhes de um conector, escolha o conector na [ lista ](https://console.aws.amazon.com/pca-connector-scep/home#/connectors) Conectores para SCEP no AWS console. Como alternativa, você pode obter o URL ligando [ GetConnector ](https://docs.aws.amazon.com/pca-connector-scep/latest/APIReference/API_GetConnector.html) e copiando o `Subject` valor da resposta.

1. Selecione **Adicionar**.

## Etapa 2: Configurar um perfil de configuração do Microsoft Intune
<a name="connector-for-scep-intune-config-profile"></a>

Depois de dar permissão para chamar CA privada da AWS o Microsoft Intune, você deve usar o Microsoft Intune para criar um perfil de configuração do Microsoft Intune que instrua os dispositivos a entrarem em contato com o Connector for SCEP para emissão de certificados.

1. Crie um perfil de configuração de certificado confiável. Você deve carregar o certificado CA raiz da cadeia que você está usando com o Connector for SCEP no Microsoft Intune para estabelecer confiança. Para obter informações sobre como criar um perfil de configuração de certificado confiável, consulte Perfis de certificado raiz [ confiáveis para o Microsoft Intune ](https://learn.microsoft.com/en-us/mem/intune/protect/certificates-trusted-root) na documentação do Microsoft Intune.

1. Crie um perfil de configuração de certificado SCEP que direcione seus dispositivos para o conector quando eles precisarem de um novo certificado. O tipo de perfil do ** perfil de configuração ** deve ser Certificado ** SCEP. ** Para o certificado raiz do perfil de configuração, certifique-se de usar o certificado confiável que você criou na etapa anterior.

   Para URLs do servidor ** SCEP**, copie e cole o URL do ** SCEP dos detalhes ** do seu conector no campo URLs do servidor SCEP. ** ** Para ver os detalhes de um conector, escolha o conector na lista [ Conectores para SCEP. ](https://console.aws.amazon.com/pca-connector-scep/home#/connectors) Como alternativa, você pode obter o URL [ ListConnectors ](https://docs.aws.amazon.com/pca-connector-scep/latest/APIReference/API_ListConnectors.html) chamando e copiando o `Endpoint` valor da resposta. Para obter orientação sobre como criar perfis de configuração no Microsoft Intune, consulte [ Criar e atribuir perfis de certificado SCEP no Microsoft Intune na documentação do Microsoft Intune](https://learn.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep).
**nota**  
Para dispositivos que não sejam mac OS e iOS, se você não definir um período de validade no perfil de configuração, o Connector for SCEP emitirá um certificado com validade de um ano. Se você não definir um valor de uso estendido de chave (EKU) no perfil de configuração, o Connector for SCEP emitirá um certificado com o EKU definido com. `Client Authentication (Object Identifier: 1.3.6.1.5.5.7.3.2)` Para dispositivos macOS ou iOS, o Microsoft Intune não respeita `ExtendedKeyUsage` nossos `Validity` parâmetros em seus perfis de configuração. Para esses dispositivos, o Connector for SCEP emite um certificado com um período de validade de um ano para esses dispositivos por meio da autenticação do cliente.

## Etapa 3: Verificar a conexão com o conector para SCEP
<a name="connector-for-scep-verify"></a>

Depois de criar um perfil de configuração do Microsoft Intune que aponta para o endpoint Connector for SCEP, confirme se um dispositivo registrado pode solicitar um certificado. Para confirmar, certifique-se de que não haja falhas na atribuição de políticas. Para confirmar, no portal do Intune, navegue até ** Dispositivos ** > ** Gerenciar dispositivos ** > ** Configuração ** e verifique se não há nada listado em Falhas de atribuição de políticas de ** configuração. ** Se houver, confirme sua configuração com as informações dos procedimentos anteriores. Se sua configuração estiver correta e ainda houver falhas, consulte [ Coletar dados disponíveis do dispositivo móvel](https://learn.microsoft.com/en-us/mem/intune/fundamentals/help-desk-operators#collect-available-data-from-mobile-device).

Para obter informações sobre o registro de dispositivos, consulte [ O que é registro de dispositivos? ](https://learn.microsoft.com/en-us/mem/intune/user-help/use-managed-devices-to-get-work-done)na documentação do Microsoft Intune.