> For the complete documentation index, see [llms.txt](https://docs.radiusaas.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.radiusaas.com/de/admin-portal/scepman-saas/einstellungen.md).

# Einstellungen

Die folgenden Einträge bieten einen kurzen Überblick über die für SCEPman SaaS verfügbaren Einstellungen. Sie sind absichtlich knapp gehalten. Ausführliche Details finden Sie in den entsprechenden Abschnitten der [SCEPman-Dokumentation](https://docs.scepman.com/)

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FUg2LmMPvJLOwEkp3TFKa%2Fimage.png?alt=media&amp;token=341c6aec-3d17-49cf-b6f5-0f89af9fae54" alt=""><figcaption></figcaption></figure>

### Zertifizierungsstelle

Das Root-Zertifikat für Ihren Tenant. Jedes Zertifikat, das SCEPman ausstellt, baut seine Zertifikatskette bis zu ihm auf. Es wird einmal erstellt und sein Subject-Name kann danach nicht mehr geändert werden.

Die Root-CA selbst ist 7300 Tage (20 Jahre) gültig.

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2Fi7yCSCvVOoqRHLG1lLsZ%2Fimage.png?alt=media&amp;token=f3f26ee9-e293-48ba-b262-7c0fd303ca68" alt=""><figcaption></figcaption></figure>

### Standard-Zertifikatsprofil

Die Standard-Einstellungen, die auf Zertifikate angewendet werden, die über alle Zertifikat-Endpunkte ausgestellt werden. Jede Quelle unter Zertifikat-Endpunkte kann diese beiden Werte mit ihrem eigenen Profil überschreiben.

Der Widerruf für jedes Zertifikat, das diese CA ausstellt, wird hier ebenfalls konfiguriert.

<details>

<summary>Einstellungen des Standard-Zertifikatsprofils</summary>

**Standardmäßige erweiterte Schlüsselverwendung**

Wofür das Zertifikat verwendet werden darf. Serverzertifikate benötigen `ServerAuthentication`; Gerätezertifikate für 802.1X benötigen `ClientAuthentication`. Dies ist nur der Fallback, falls die Anfrage keine EKU enthält.

**Gültigkeitsdauer**

Die maximale Anzahl von Tagen, für die ein ausgestelltes Zertifikat gültig ist. [Mehr erfahren](https://docs.scepman.com/scepman-configuration/application-settings/certificates#appconfig-validityperioddays).

**Zertifikatssperrliste (CRL)**

Veröffentlicht eine signierte Liste widerrufener Zertifikate für Clients, die OCSP nicht unterstützen. Der Verteilungspunkt wird in jedes Zertifikat eingebettet, das ab dem Moment der Aktivierung ausgestellt wird. [Mehr erfahren](https://docs.scepman.com/certificate-management/manage-certificates/enabling-crl).

**Autorisierter OCSP-Responder**

Beantwortet Widerrufsprüfungen live über OCSP, signiert mit einem dedizierten Responder-Zertifikat. Für SCEPman SaaS immer aktiviert. [Mehr erfahren](https://docs.scepman.com/certificate-management/manage-certificates).

</details>

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FuBTHvhmdCQYQPe0FmC2L%2Fimage.png?alt=media&amp;token=6ade9391-731d-4a1c-8637-d50f3e2c586d" alt=""><figcaption></figcaption></figure>

### Zertifikat-Endpunkte

Jeder Endpunkt ist eine Route, über die ein Gerät ein Zertifikat anfordern kann. Jeder bringt sein eigenes Zertifikatsprofil und seine eigenen Anmeldedaten mit. Schalten Sie einen ein, um ihn zu konfigurieren.

{% hint style="warning" %}
Aktivieren Sie nur die Endpunkte, die Sie tatsächlich verwenden. Jeder aktivierte Endpunkt ist ein zusätzlicher Weg, um ein Zertifikat von Ihrer CA zu erhalten.
{% endhint %}

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FFi97SBr6o9EbOjayG8uq%2Fimage.png?alt=media&amp;token=c2679dcb-c376-4837-893e-5668a37e4098" alt=""><figcaption></figcaption></figure>

#### Microsoft Intune

{% hint style="info" %}
Für diesen Endpunkt muss die Entra Tenant-Verbindung konfiguriert sein
{% endhint %}

Überprüft das Gerät vor der Ausstellung gegen Intune. Verwenden Sie dies für von Intune verwaltete Windows-, iOS-, Android- und macOS-Geräte. Erfordert die Entra Tenant-Verbindung. [Mehr erfahren](https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/intune-validation).

<details>

<summary>Microsoft Intune-Einstellungen</summary>

**Gültigkeitsdauer**

Überschreibt das Standardprofil für jedes Zertifikat, das an ein von Intune verwaltetes Gerät ausgestellt wird.

**Verlangen, dass das Gerät konform ist**

* Aus: Jedes registrierte Gerät erhält ein Zertifikat.
* Ein: Das Gerät muss in Intune als konform gemeldet sein.

[Mehr erfahren](https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/intune-validation#appconfig-intunevalidation-compliancecheck).

**Kulanzzeit für die Konformitätsprüfung**

Wird angezeigt, wenn die Konformitätsprüfung aktiviert ist. Ein Zeitraum in Minuten, in dem ein Gerät als konform gilt, auch wenn es noch nicht gemeldet hat. [Mehr erfahren](https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/intune-validation#appconfig-intunevalidation-compliancegraceperiodminutes).

**Wo das Gerät nachgeschlagen werden soll**

Welche Verzeichnisse SCEPman abfragt, um das Gerät zu validieren. [Mehr erfahren](https://docs.scepman.com/scepman-configuration/device-directories).

Nachschlagequellen, kombinierbar auswählbar:

| Quelle                           | Verhalten                                                                                                                                                                                                        |
| -------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Entra ID-Geräteobjekte**       | Gleicht die Anfrage mit dem Geräteobjekt in Entra ID ab. Deckt mit Entra verbundene Geräte ab, auch wenn Intune noch keinen Check-in durchgeführt hat.                                                           |
| **Von Intune verwaltete Geräte** | Gleicht mit dem Intune-Gerätedatensatz ab. Die übliche Wahl für per MDM registrierte Geräte.                                                                                                                     |
| **Endpunktliste**                | Gleicht mit Intunes Liste ausgestellter Zertifikate ab.                                                                                                                                                          |
| **Opportunistischer Abgleich**   | Stellt das Zertifikat aus, wenn keines der oben genannten Verzeichnisse erreicht werden kann oder ein Ergebnis liefert. Hält die Registrierung während eines Ausfalls am Laufen — auf Kosten der Prüfung selbst. |

</details>

#### Jamf Pro

Überprüft Apple-Geräte vor der Ausstellung anhand Ihres Jamf Pro-Inventars. Benötigt Jamf-API-Anmeldedaten.

Sehen Sie sich unbedingt den SCEPman Enterprise-Leitfaden an, um zu erfahren, wie Sie SCEPman SaaS mit Jamf Pro einrichten:

{% embed url="<https://docs.scepman.com/certificate-management/jamf/general>" %}

<details>

<summary>Jamf Pro-Einstellungen</summary>

**Standardmäßige erweiterte Schlüsselverwendung**

EKU-Fallback für an Jamf-Geräte ausgestellte Zertifikate.

**Gültigkeitsdauer**

Überschreibt das Standardprofil für diesen Endpunkt.

**Jamf-API-Anmeldedaten**

Client-ID und Geheimnis der Jamf Pro-API-Rolle. [Mehr erfahren](https://docs.scepman.com/certificate-management/jamf/general).

</details>

#### Active Directory

Kerberos-authentifizierte Registrierung für domänenverbundene Windows-Clients, vollständig gesteuert durch Gruppenrichtlinien. Erfordert einen Service Principal und einen Keytab in Ihrer lokalen Domäne. [Mehr erfahren](https://docs.scepman.com/certificate-management/active-directory).

Vier Zertifikatsvorlagen können unabhängig voneinander aktiviert werden, jeweils mit eigenem Tab:

| Vorlage               | Zweck                                                                                                                                                                                        |
| --------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Benutzer**          | Benutzerzertifikate für Domänenbenutzer. [Mehr erfahren](https://docs.scepman.com/scepman-configuration/application-settings/active-directory/user-template).                                |
| **Computer**          | Computerzertifikate für domänenverbundene Geräte, z. B. für 802.1X. [Mehr erfahren](https://docs.scepman.com/scepman-configuration/application-settings/active-directory/computer-template). |
| **Domänencontroller** | LDAPS- und Kerberos-PKINIT-Zertifikate für DCs. [Mehr erfahren](https://docs.scepman.com/scepman-configuration/application-settings/active-directory/dc-template).                           |
| **RDP**               | Zertifikate für die RDP-Serverauthentifizierung. [Mehr erfahren](https://docs.scepman.com/scepman-configuration/application-settings/active-directory/rdp-template).                         |

Pro Vorlage:

<details>

<summary>Vorlageneinstellungen</summary>

**Standardmäßige erweiterte Schlüsselverwendung**

EKU-Fallback für diese Vorlage.

**Gültigkeitsdauer**

Lebensdauer des Zertifikats für diese Vorlage in Tagen.

**Gruppenfilter (SIDs)**

Beschränkt die Registrierung auf Mitglieder der angegebenen Active Directory-Gruppen, angegeben per SID. Leer bedeutet, dass sich jedes Domänenmitglied registrieren darf.

**KSPs**

Schlüsselanbieterdienste, in denen der private Schlüssel erstellt werden darf, z. B. *Microsoft Platform Crypto Provider* (TPM) oder *Microsoft Smart Card Key Storage Provider*. Leer bedeutet, der Client wählt.

</details>

{% hint style="info" %}
Das Bereitstellen der passenden Gruppenrichtlinie wird beschrieben in [Gruppenrichtlinie](https://docs.scepman.com/certificate-management/active-directory/group-policy).
{% endhint %}

#### Domänencontroller-Zertifikate

Stellt die Zertifikate aus, die Domänencontroller für LDAPS und Kerberos PKINIT benötigen, authentifiziert mit einem Challenge-Passwort statt über Active Directory. Nur aktivieren, wenn SCEPman Ihre DCs bedient. [Mehr erfahren](https://docs.scepman.com/certificate-management/domain-controller-certificates).

<details>

<summary>Domain Controller-Einstellungen</summary>

**Gültigkeitsdauer**

Zertifikatslebensdauer in Tagen.

**Challenge-Passwort**

Wird auf dem Domänencontroller verwendet, wenn er sein Zertifikat anfordert.

</details>

#### Enrollment-REST-API

Ermöglicht es Ihren eigenen Tools, Zertifikate über HTTPS statt SCEP anzufordern, wobei Microsoft-Identitäten statt eines Challenge-Passworts verwendet werden. Lassen Sie es deaktiviert, es sei denn, ein Skript oder Dienst von Ihnen verwendet es. [Mehr erfahren](https://docs.scepman.com/certificate-management/api-certificates).

Anfragen authentifizieren sich mit einem API-Token. Verwalten Sie Token unter **Zugriff & Regeln → Berechtigungen**.

Beispiel:

{% code overflow="wrap" %}

```powershell
New-SCEPmanCertificate -Url 'contoso.scepman-as-a-service.com' -AccessToken 'IyBJJ2FtIGFuIGFjY2VzcyB0b2tlbi4gIw==' -Subject 'CN=Certificate'
```

{% endcode %}

<details>

<summary>Einstellungen der Enrollment-REST-API</summary>

**Standardmäßige erweiterte Schlüsselverwendung**

EKU-Fallback für per API ausgestellte Zertifikate.

**Gültigkeitsdauer**

Zertifikatslebensdauer in Tagen.

</details>

#### Statische Challenge

Akzeptiert jede Anfrage, die ein gemeinsam verwendetes Challenge-Passwort vorlegt. Praktisch für Geräte, die kein MDM registrieren kann. [Mehr erfahren](https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/static-validation).

<details>

<summary>Einstellungen für die statische Challenge</summary>

**Standardmäßige erweiterte Schlüsselverwendung**

EKU-Fallback für diesen Endpunkt.

**Gültigkeitsdauer**

Zertifikatslebensdauer in Tagen.

**Challenge-Passwort**

Jeder, der diesen Wert besitzt, kann ein Zertifikat erhalten. Rotieren Sie ihn, wenn jemand mit Zugriff das Unternehmen verlässt.

**Erneuerungen ohne Challenge**

* Aus: Jede Erneuerung muss das Challenge-Passwort erneut vorlegen.
* Ein: Ein Client mit gültigem Zertifikat kann ohne es erneuern.

</details>

#### Statische Challenge + Entra-Geräteprüfung (Static-AAD)

{% hint style="info" %}
Für diesen Endpunkt muss die Entra Tenant-Verbindung konfiguriert sein
{% endhint %}

Wie oben, aber das Gerät muss zusätzlich in Entra ID vorhanden sein. Bevorzugen Sie dies gegenüber einer einfachen statischen Challenge, sobald das Gerät mit Entra verbunden ist. Erfordert die Entra Tenant-Verbindung. [Mehr erfahren](https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/staticaad-validation).

Gleiche Einstellungen wie **Statische Challenge**.

### Entra Tenant-Verbindung

{% hint style="info" %}
Optional, aber erforderlich für **Intune-Validierung** und **Static-AAD-Validierung** Endpunkte.
{% endhint %}

Steuert, wie SCEPman Geräte- und Benutzerobjekte aus Ihrem Entra ID-Tenant liest. Dadurch werden die Intune- und Entra-Validierungsquellen verfügbar. Solange es deaktiviert ist, können diese Quellen nicht eingeschaltet werden.

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FI2BJxqzYyaKFYsMgdPml%2Fimage.png?alt=media&amp;token=e7259508-947b-409f-8082-6a631da298c4" alt=""><figcaption></figcaption></figure>

{% tabs %}
{% tab title="Admin-Zustimmung (empfohlen)" %}
Gewährt unserer Multi-Tenant-App Lesezugriff in einem einzigen Zustimmungsablauf. Der schnellste Weg, und wir halten den Berechtigungssatz aktuell, während sich SCEPman weiterentwickelt.

Benötigt einmalig die Genehmigung durch einen Global Administrator.

Drei Schritte vervollständigen die Verbindung:

{% stepper %}
{% step %}

### **Bestätigen Sie den Tenant**

Melden Sie sich bei Entra ID an. Wir übernehmen den Tenant aus dieser Anmeldung und zeigen Ihnen, um welches Verzeichnis es sich handelt, damit Sie nicht im falschen zustimmen.

Sie müssen nicht im Namen Ihrer Organisation zustimmen.

Diese Zustimmung fügt die **SCEPman as a Service (xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx)** Enterprise Application Ihrer Entra-Umgebung hinzu.
{% endstep %}

{% step %}

### **Admin-Zustimmung erteilen**

Öffnet den Microsoft-Zustimmungsbildschirm. Ein Global Administrator muss genehmigen; falls Sie das nicht sind, senden Sie ihm den Zustimmungslink von dieser Seite.

Dadurch wird der **SCEPman as a Service** Enterprise Application die erforderlichen Berechtigungen erteilt.
{% endstep %}

{% step %}

### **Verbindung testen**

Liest ein Geräteobjekt aus, um zu beweisen, dass die Berechtigungen funktionieren, bevor Sie sich darauf verlassen.
{% endstep %}
{% endstepper %}
{% endtab %}

{% tab title="Ihre eigene App-Registrierung" %}
Verwenden Sie eine App-Registrierung, die Sie selbst erstellen und verwalten. Wählen Sie dies, wenn Richtlinien Multi-Tenant-Apps von Drittanbietern verbieten.

Benötigt Tenant-ID, Client-ID und ein Client-Geheimnis.

Gewähren Sie die folgenden **Anwendungs-** Berechtigungen und stimmen Sie ihnen administrativ zu:

| API                  | Berechtigung                              | Zweck                            |
| -------------------- | ----------------------------------------- | -------------------------------- |
| Microsoft Graph      | `Directory.Read.All`                      | Verzeichnisdaten lesen           |
| Microsoft Graph      | `DeviceManagementManagedDevices.Read.All` | Intune-Geräte lesen              |
| Microsoft Graph      | `DeviceManagementConfiguration.Read.All`  | Intune-Gerätekonfiguration lesen |
| Microsoft Intune-API | `scep_challenge_provider`                 | SCEP-Challenge-Validierung       |
| {% endtab %}         |                                           |                                  |
| {% endtabs %}        |                                           |                                  |

### Remote-Debugging

Aktiviert das detaillierte Nachverfolgen von Anfragen für unser Support-Team. Standardmäßig deaktiviert. Da Traces Gerätekennungen enthalten können, schaltet sich das Tracing am angegebenen Datum automatisch aus.

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F2xKvarOq5SRCzmV9c1dO%2Fimage.png?alt=media&amp;token=c971f150-623a-44ae-a3e8-3c1436d23211" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.radiusaas.com/de/admin-portal/scepman-saas/einstellungen.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
