For the complete documentation index, see llms.txt. This page is also available as Markdown.

Einstellungen

Die folgenden Einträge bieten einen kurzen Überblick über die für SCEPman SaaS verfügbaren Einstellungen. Sie sind absichtlich knapp gehalten. Ausführliche Details finden Sie in den entsprechenden Abschnitten der SCEPman-Dokumentation

Zertifizierungsstelle

Das Root-Zertifikat für Ihren Tenant. Jedes Zertifikat, das SCEPman ausstellt, baut seine Zertifikatskette bis zu ihm auf. Es wird einmal erstellt und sein Subject-Name kann danach nicht mehr geändert werden.

Die Root-CA selbst ist 7300 Tage (20 Jahre) gültig.

Standard-Zertifikatsprofil

Die Standard-Einstellungen, die auf Zertifikate angewendet werden, die über alle Zertifikat-Endpunkte ausgestellt werden. Jede Quelle unter Zertifikat-Endpunkte kann diese beiden Werte mit ihrem eigenen Profil überschreiben.

Der Widerruf für jedes Zertifikat, das diese CA ausstellt, wird hier ebenfalls konfiguriert.

Einstellungen des Standard-Zertifikatsprofils

Standardmäßige erweiterte Schlüsselverwendung

Wofür das Zertifikat verwendet werden darf. Serverzertifikate benötigen ServerAuthentication; Gerätezertifikate für 802.1X benötigen ClientAuthentication. Dies ist nur der Fallback, falls die Anfrage keine EKU enthält.

Gültigkeitsdauer

Die maximale Anzahl von Tagen, für die ein ausgestelltes Zertifikat gültig ist. Mehr erfahren.

Zertifikatssperrliste (CRL)

Veröffentlicht eine signierte Liste widerrufener Zertifikate für Clients, die OCSP nicht unterstützen. Der Verteilungspunkt wird in jedes Zertifikat eingebettet, das ab dem Moment der Aktivierung ausgestellt wird. Mehr erfahren.

Autorisierter OCSP-Responder

Beantwortet Widerrufsprüfungen live über OCSP, signiert mit einem dedizierten Responder-Zertifikat. Für SCEPman SaaS immer aktiviert. Mehr erfahren.

Zertifikat-Endpunkte

Jeder Endpunkt ist eine Route, über die ein Gerät ein Zertifikat anfordern kann. Jeder bringt sein eigenes Zertifikatsprofil und seine eigenen Anmeldedaten mit. Schalten Sie einen ein, um ihn zu konfigurieren.

Microsoft Intune

Für diesen Endpunkt muss die Entra Tenant-Verbindung konfiguriert sein

Überprüft das Gerät vor der Ausstellung gegen Intune. Verwenden Sie dies für von Intune verwaltete Windows-, iOS-, Android- und macOS-Geräte. Erfordert die Entra Tenant-Verbindung. Mehr erfahren.

Microsoft Intune-Einstellungen

Gültigkeitsdauer

Überschreibt das Standardprofil für jedes Zertifikat, das an ein von Intune verwaltetes Gerät ausgestellt wird.

Verlangen, dass das Gerät konform ist

  • Aus: Jedes registrierte Gerät erhält ein Zertifikat.

  • Ein: Das Gerät muss in Intune als konform gemeldet sein.

Mehr erfahren.

Kulanzzeit für die Konformitätsprüfung

Wird angezeigt, wenn die Konformitätsprüfung aktiviert ist. Ein Zeitraum in Minuten, in dem ein Gerät als konform gilt, auch wenn es noch nicht gemeldet hat. Mehr erfahren.

Wo das Gerät nachgeschlagen werden soll

Welche Verzeichnisse SCEPman abfragt, um das Gerät zu validieren. Mehr erfahren.

Nachschlagequellen, kombinierbar auswählbar:

Quelle
Verhalten

Entra ID-Geräteobjekte

Gleicht die Anfrage mit dem Geräteobjekt in Entra ID ab. Deckt mit Entra verbundene Geräte ab, auch wenn Intune noch keinen Check-in durchgeführt hat.

Von Intune verwaltete Geräte

Gleicht mit dem Intune-Gerätedatensatz ab. Die übliche Wahl für per MDM registrierte Geräte.

Endpunktliste

Gleicht mit Intunes Liste ausgestellter Zertifikate ab.

Opportunistischer Abgleich

Stellt das Zertifikat aus, wenn keines der oben genannten Verzeichnisse erreicht werden kann oder ein Ergebnis liefert. Hält die Registrierung während eines Ausfalls am Laufen — auf Kosten der Prüfung selbst.

Jamf Pro

Überprüft Apple-Geräte vor der Ausstellung anhand Ihres Jamf Pro-Inventars. Benötigt Jamf-API-Anmeldedaten.

Sehen Sie sich unbedingt den SCEPman Enterprise-Leitfaden an, um zu erfahren, wie Sie SCEPman SaaS mit Jamf Pro einrichten:

Jamf Pro-Einstellungen

Standardmäßige erweiterte Schlüsselverwendung

EKU-Fallback für an Jamf-Geräte ausgestellte Zertifikate.

Gültigkeitsdauer

Überschreibt das Standardprofil für diesen Endpunkt.

Jamf-API-Anmeldedaten

Client-ID und Geheimnis der Jamf Pro-API-Rolle. Mehr erfahren.

Active Directory

Kerberos-authentifizierte Registrierung für domänenverbundene Windows-Clients, vollständig gesteuert durch Gruppenrichtlinien. Erfordert einen Service Principal und einen Keytab in Ihrer lokalen Domäne. Mehr erfahren.

Vier Zertifikatsvorlagen können unabhängig voneinander aktiviert werden, jeweils mit eigenem Tab:

Vorlage
Zweck

Benutzer

Benutzerzertifikate für Domänenbenutzer. Mehr erfahren.

Computer

Computerzertifikate für domänenverbundene Geräte, z. B. für 802.1X. Mehr erfahren.

Domänencontroller

LDAPS- und Kerberos-PKINIT-Zertifikate für DCs. Mehr erfahren.

RDP

Zertifikate für die RDP-Serverauthentifizierung. Mehr erfahren.

Pro Vorlage:

Vorlageneinstellungen

Standardmäßige erweiterte Schlüsselverwendung

EKU-Fallback für diese Vorlage.

Gültigkeitsdauer

Lebensdauer des Zertifikats für diese Vorlage in Tagen.

Gruppenfilter (SIDs)

Beschränkt die Registrierung auf Mitglieder der angegebenen Active Directory-Gruppen, angegeben per SID. Leer bedeutet, dass sich jedes Domänenmitglied registrieren darf.

KSPs

Schlüsselanbieterdienste, in denen der private Schlüssel erstellt werden darf, z. B. Microsoft Platform Crypto Provider (TPM) oder Microsoft Smart Card Key Storage Provider. Leer bedeutet, der Client wählt.

Das Bereitstellen der passenden Gruppenrichtlinie wird beschrieben in Gruppenrichtlinie.

Domänencontroller-Zertifikate

Stellt die Zertifikate aus, die Domänencontroller für LDAPS und Kerberos PKINIT benötigen, authentifiziert mit einem Challenge-Passwort statt über Active Directory. Nur aktivieren, wenn SCEPman Ihre DCs bedient. Mehr erfahren.

Domain Controller-Einstellungen

Gültigkeitsdauer

Zertifikatslebensdauer in Tagen.

Challenge-Passwort

Wird auf dem Domänencontroller verwendet, wenn er sein Zertifikat anfordert.

Enrollment-REST-API

Ermöglicht es Ihren eigenen Tools, Zertifikate über HTTPS statt SCEP anzufordern, wobei Microsoft-Identitäten statt eines Challenge-Passworts verwendet werden. Lassen Sie es deaktiviert, es sei denn, ein Skript oder Dienst von Ihnen verwendet es. Mehr erfahren.

Anfragen authentifizieren sich mit einem API-Token. Verwalten Sie Token unter Zugriff & Regeln → Berechtigungen.

Beispiel:

Einstellungen der Enrollment-REST-API

Standardmäßige erweiterte Schlüsselverwendung

EKU-Fallback für per API ausgestellte Zertifikate.

Gültigkeitsdauer

Zertifikatslebensdauer in Tagen.

Statische Challenge

Akzeptiert jede Anfrage, die ein gemeinsam verwendetes Challenge-Passwort vorlegt. Praktisch für Geräte, die kein MDM registrieren kann. Mehr erfahren.

Einstellungen für die statische Challenge

Standardmäßige erweiterte Schlüsselverwendung

EKU-Fallback für diesen Endpunkt.

Gültigkeitsdauer

Zertifikatslebensdauer in Tagen.

Challenge-Passwort

Jeder, der diesen Wert besitzt, kann ein Zertifikat erhalten. Rotieren Sie ihn, wenn jemand mit Zugriff das Unternehmen verlässt.

Erneuerungen ohne Challenge

  • Aus: Jede Erneuerung muss das Challenge-Passwort erneut vorlegen.

  • Ein: Ein Client mit gültigem Zertifikat kann ohne es erneuern.

Statische Challenge + Entra-Geräteprüfung (Static-AAD)

Für diesen Endpunkt muss die Entra Tenant-Verbindung konfiguriert sein

Wie oben, aber das Gerät muss zusätzlich in Entra ID vorhanden sein. Bevorzugen Sie dies gegenüber einer einfachen statischen Challenge, sobald das Gerät mit Entra verbunden ist. Erfordert die Entra Tenant-Verbindung. Mehr erfahren.

Gleiche Einstellungen wie Statische Challenge.

Entra Tenant-Verbindung

Optional, aber erforderlich für Intune-Validierung und Static-AAD-Validierung Endpunkte.

Steuert, wie SCEPman Geräte- und Benutzerobjekte aus Ihrem Entra ID-Tenant liest. Dadurch werden die Intune- und Entra-Validierungsquellen verfügbar. Solange es deaktiviert ist, können diese Quellen nicht eingeschaltet werden.

Gewährt unserer Multi-Tenant-App Lesezugriff in einem einzigen Zustimmungsablauf. Der schnellste Weg, und wir halten den Berechtigungssatz aktuell, während sich SCEPman weiterentwickelt.

Benötigt einmalig die Genehmigung durch einen Global Administrator.

Drei Schritte vervollständigen die Verbindung:

1

Bestätigen Sie den Tenant

Melden Sie sich bei Entra ID an. Wir übernehmen den Tenant aus dieser Anmeldung und zeigen Ihnen, um welches Verzeichnis es sich handelt, damit Sie nicht im falschen zustimmen.

Sie müssen nicht im Namen Ihrer Organisation zustimmen.

Diese Zustimmung fügt die SCEPman as a Service (xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx) Enterprise Application Ihrer Entra-Umgebung hinzu.

2

Admin-Zustimmung erteilen

Öffnet den Microsoft-Zustimmungsbildschirm. Ein Global Administrator muss genehmigen; falls Sie das nicht sind, senden Sie ihm den Zustimmungslink von dieser Seite.

Dadurch wird der SCEPman as a Service Enterprise Application die erforderlichen Berechtigungen erteilt.

3

Verbindung testen

Liest ein Geräteobjekt aus, um zu beweisen, dass die Berechtigungen funktionieren, bevor Sie sich darauf verlassen.

Verwenden Sie eine App-Registrierung, die Sie selbst erstellen und verwalten. Wählen Sie dies, wenn Richtlinien Multi-Tenant-Apps von Drittanbietern verbieten.

Benötigt Tenant-ID, Client-ID und ein Client-Geheimnis.

Gewähren Sie die folgenden Anwendungs- Berechtigungen und stimmen Sie ihnen administrativ zu:

API
Berechtigung
Zweck

Microsoft Graph

Directory.Read.All

Verzeichnisdaten lesen

Microsoft Graph

DeviceManagementManagedDevices.Read.All

Intune-Geräte lesen

Microsoft Graph

DeviceManagementConfiguration.Read.All

Intune-Gerätekonfiguration lesen

Microsoft Intune-API

scep_challenge_provider

SCEP-Challenge-Validierung

Remote-Debugging

Aktiviert das detaillierte Nachverfolgen von Anfragen für unser Support-Team. Standardmäßig deaktiviert. Da Traces Gerätekennungen enthalten können, schaltet sich das Tracing am angegebenen Datum automatisch aus.

Zuletzt aktualisiert

War das hilfreich?