Einstellungen
Die folgenden Einträge bieten einen kurzen Überblick über die für SCEPman SaaS verfügbaren Einstellungen. Sie sind absichtlich knapp gehalten. Ausführliche Details finden Sie in den entsprechenden Abschnitten der SCEPman-Dokumentation

Zertifizierungsstelle
Das Root-Zertifikat für Ihren Tenant. Jedes Zertifikat, das SCEPman ausstellt, baut seine Zertifikatskette bis zu ihm auf. Es wird einmal erstellt und sein Subject-Name kann danach nicht mehr geändert werden.
Die Root-CA selbst ist 7300 Tage (20 Jahre) gültig.

Standard-Zertifikatsprofil
Die Standard-Einstellungen, die auf Zertifikate angewendet werden, die über alle Zertifikat-Endpunkte ausgestellt werden. Jede Quelle unter Zertifikat-Endpunkte kann diese beiden Werte mit ihrem eigenen Profil überschreiben.
Der Widerruf für jedes Zertifikat, das diese CA ausstellt, wird hier ebenfalls konfiguriert.

Zertifikat-Endpunkte
Jeder Endpunkt ist eine Route, über die ein Gerät ein Zertifikat anfordern kann. Jeder bringt sein eigenes Zertifikatsprofil und seine eigenen Anmeldedaten mit. Schalten Sie einen ein, um ihn zu konfigurieren.
Aktivieren Sie nur die Endpunkte, die Sie tatsächlich verwenden. Jeder aktivierte Endpunkt ist ein zusätzlicher Weg, um ein Zertifikat von Ihrer CA zu erhalten.

Microsoft Intune
Überprüft das Gerät vor der Ausstellung gegen Intune. Verwenden Sie dies für von Intune verwaltete Windows-, iOS-, Android- und macOS-Geräte. Erfordert die Entra Tenant-Verbindung. Mehr erfahren.
Jamf Pro
Überprüft Apple-Geräte vor der Ausstellung anhand Ihres Jamf Pro-Inventars. Benötigt Jamf-API-Anmeldedaten.
Sehen Sie sich unbedingt den SCEPman Enterprise-Leitfaden an, um zu erfahren, wie Sie SCEPman SaaS mit Jamf Pro einrichten:
Active Directory
Kerberos-authentifizierte Registrierung für domänenverbundene Windows-Clients, vollständig gesteuert durch Gruppenrichtlinien. Erfordert einen Service Principal und einen Keytab in Ihrer lokalen Domäne. Mehr erfahren.
Vier Zertifikatsvorlagen können unabhängig voneinander aktiviert werden, jeweils mit eigenem Tab:
Benutzer
Benutzerzertifikate für Domänenbenutzer. Mehr erfahren.
Computer
Computerzertifikate für domänenverbundene Geräte, z. B. für 802.1X. Mehr erfahren.
Domänencontroller
LDAPS- und Kerberos-PKINIT-Zertifikate für DCs. Mehr erfahren.
RDP
Zertifikate für die RDP-Serverauthentifizierung. Mehr erfahren.
Pro Vorlage:
Domänencontroller-Zertifikate
Stellt die Zertifikate aus, die Domänencontroller für LDAPS und Kerberos PKINIT benötigen, authentifiziert mit einem Challenge-Passwort statt über Active Directory. Nur aktivieren, wenn SCEPman Ihre DCs bedient. Mehr erfahren.
Enrollment-REST-API
Ermöglicht es Ihren eigenen Tools, Zertifikate über HTTPS statt SCEP anzufordern, wobei Microsoft-Identitäten statt eines Challenge-Passworts verwendet werden. Lassen Sie es deaktiviert, es sei denn, ein Skript oder Dienst von Ihnen verwendet es. Mehr erfahren.
Anfragen authentifizieren sich mit einem API-Token. Verwalten Sie Token unter Zugriff & Regeln → Berechtigungen.
Beispiel:
Statische Challenge
Akzeptiert jede Anfrage, die ein gemeinsam verwendetes Challenge-Passwort vorlegt. Praktisch für Geräte, die kein MDM registrieren kann. Mehr erfahren.
Statische Challenge + Entra-Geräteprüfung (Static-AAD)
Wie oben, aber das Gerät muss zusätzlich in Entra ID vorhanden sein. Bevorzugen Sie dies gegenüber einer einfachen statischen Challenge, sobald das Gerät mit Entra verbunden ist. Erfordert die Entra Tenant-Verbindung. Mehr erfahren.
Gleiche Einstellungen wie Statische Challenge.
Entra Tenant-Verbindung
Steuert, wie SCEPman Geräte- und Benutzerobjekte aus Ihrem Entra ID-Tenant liest. Dadurch werden die Intune- und Entra-Validierungsquellen verfügbar. Solange es deaktiviert ist, können diese Quellen nicht eingeschaltet werden.

Gewährt unserer Multi-Tenant-App Lesezugriff in einem einzigen Zustimmungsablauf. Der schnellste Weg, und wir halten den Berechtigungssatz aktuell, während sich SCEPman weiterentwickelt.
Benötigt einmalig die Genehmigung durch einen Global Administrator.
Drei Schritte vervollständigen die Verbindung:
Bestätigen Sie den Tenant
Melden Sie sich bei Entra ID an. Wir übernehmen den Tenant aus dieser Anmeldung und zeigen Ihnen, um welches Verzeichnis es sich handelt, damit Sie nicht im falschen zustimmen.
Sie müssen nicht im Namen Ihrer Organisation zustimmen.
Diese Zustimmung fügt die SCEPman as a Service (xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx) Enterprise Application Ihrer Entra-Umgebung hinzu.
Verwenden Sie eine App-Registrierung, die Sie selbst erstellen und verwalten. Wählen Sie dies, wenn Richtlinien Multi-Tenant-Apps von Drittanbietern verbieten.
Benötigt Tenant-ID, Client-ID und ein Client-Geheimnis.
Gewähren Sie die folgenden Anwendungs- Berechtigungen und stimmen Sie ihnen administrativ zu:
Microsoft Graph
Directory.Read.All
Verzeichnisdaten lesen
Microsoft Graph
DeviceManagementManagedDevices.Read.All
Intune-Geräte lesen
Microsoft Graph
DeviceManagementConfiguration.Read.All
Intune-Gerätekonfiguration lesen
Microsoft Intune-API
scep_challenge_provider
SCEP-Challenge-Validierung
Remote-Debugging
Aktiviert das detaillierte Nachverfolgen von Anfragen für unser Support-Team. Standardmäßig deaktiviert. Da Traces Gerätekennungen enthalten können, schaltet sich das Tracing am angegebenen Datum automatisch aus.

Zuletzt aktualisiert
War das hilfreich?