Skip to main content

Glossaire

SCEP

SCEP (Simple Certificate Enrollment Protocol) est un protocole qui permet à un appareil de demander et recevoir un certificat X.509 d'une autorité de certification sans qu'un humain déplace des fichiers. Les MDM l'utilisent pour donner à chaque appareil géré son propre certificat, qui l'authentifie ensuite auprès du Wi-Fi, du VPN et de la messagerie.

Comment ça marche

Le déroulé est court. Le MDM pousse une charge SCEP sur l'appareil : l'URL du serveur SCEP, un mot de passe de challenge et les champs que le certificat doit porter (numéro de série, nom d'utilisateur, service). L'appareil génère une paire de clés localement, construit une demande de signature et l'envoie au serveur SCEP avec le challenge. Le serveur vérifie le challenge, transmet la demande à l'AC et renvoie le certificat signé. La clé privée ne quitte jamais l'appareil.

SCEP est né chez Cisco à la fin des années 1990 et n'a été formalisé que par la RFC 8894, en septembre 2020. Il est simple par conception : transport HTTP, enveloppes PKCS#7, challenge par secret partagé. C'est cette simplicité qui explique que tous les MDM et la plupart des AC d'entreprise (Microsoft NDES, EJBCA, DigiCert, Smallstep) le supportent.

Sa principale faiblesse est le mot de passe de challenge. S'il est statique et fuite, n'importe qui peut demander un certificat. Les MDM génèrent donc un challenge à usage unique par appareil, ou s'appuient sur un challenge dynamique délivré par l'AC.

Pourquoi c'est important pour une flotte

Les mots de passe ne passent pas à l'échelle sur mobile. Un utilisateur qui tape le mot de passe Wi-Fi sur trois appareils, le change tous les 90 jours et le partage avec le nouveau stagiaire : voilà comment un réseau d'entreprise finit ouvert. Un certificat par appareil remplace tout cela. L'appareil s'authentifie en 802.1X EAP-TLS, le serveur RADIUS vérifie le certificat, et personne ne tape rien.

Le même certificat peut authentifier le client VPN, signer les mails S/MIME et identifier l'appareil auprès des applications web internes. Révoquez-le et l'appareil perd tout d'un coup. C'est exactement ce que vous voulez quand un téléphone est perdu.

Les certificats expirent aussi, en général au bout d'un ou deux ans. Sans protocole d'enrôlement automatisé, chaque renouvellement devient un ticket de support par appareil. Avec SCEP, le MDM ré-enrôle avant l'expiration et l'utilisateur ne remarque rien. L'ANSSI recommande d'ailleurs des durées de vie courtes pour les certificats de terminaux, ce qui n'est tenable qu'avec ce type d'automatisation.

Comment Appaloosa le gère

Appaloosa déploie des profils SCEP sur iOS, iPadOS, macOS et Android dans un profil de configuration, avec la charge Wi-Fi ou VPN qui utilise le certificat obtenu. Vous indiquez votre serveur SCEP, le modèle de sujet et la taille de clé (RSA 2048 bits minimum, ECC si l'AC le permet), et chaque appareil qui s'enrôle reçoit son certificat automatiquement.

La console indique quels appareils détiennent un certificat valide et sa date d'expiration. Le renouvellement devient une tâche planifiée dans votre gestion des appareils mobiles, plutôt qu'une surprise un lundi matin quand 200 appareils décrochent du Wi-Fi.

Réserver une démo

Voyez Appaloosa tourner sur votre parc

Un échange de 20 minutes sur votre cas réel. Enrôlement, apps privées, sécurité.

Réserver une démo

Découvrez toute la plateforme Explorer Appaloosa

Questions fréquentes

Faut-il sa propre autorité de certification pour utiliser SCEP ?
Oui, ou une AC hébergée. SCEP est le mécanisme de livraison, pas l'émetteur. Microsoft AD CS avec le rôle NDES est le choix classique sur site. Côté cloud, DigiCert, Sectigo, SecureW2 et Smallstep proposent des services compatibles. Le MDM n'a besoin que de l'URL du point SCEP et d'un moyen d'obtenir les challenges.
Quelle différence entre SCEP, ACME et EST ?
ACME (utilisé par Let's Encrypt) vise les serveurs web et valide la propriété d'un domaine, pas d'un appareil. EST (RFC 7030) est le successeur prévu de SCEP, avec une authentification TLS et une meilleure gestion des clés, mais son support dans les MDM et les AC reste limité. SCEP reste aujourd'hui le protocole que tous les MDM parlent.
La clé privée peut-elle être extraite de l'appareil ?
Pas en fonctionnement normal. La paire de clés est générée sur l'appareil et, sur iOS et Android récent, stockée dans un magasin protégé par le matériel (Secure Enclave, StrongBox). Un appareil jailbreaké ou rooté affaiblit cette garantie, ce qui est une raison de plus pour lier l'émission du certificat à un contrôle de conformité.