> For the complete documentation index, see [llms.txt](https://docs.radiusaas.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.radiusaas.com/de/admin-portal/settings/trusted-roots.md).

# Vertrauenswürdige Zertifikate

## Arten vertrauenswürdiger Zertifikate

### Vertrauenswürdige CAs für die Clientauthentifizierung

Vertrauenswürdige CAs für die Clientauthentifizierung stellen das Vertrauen zwischen den CAs her, die Clientauthentifizierungszertifikate für Ihre Endgeräte und RADIUSaaS ausstellen.

### Vertrauenswürdige RadSec-Verbindungszertifikate

RadSec selbst arbeitet mit gegenseitiger Zertifikatsauthentifizierung (mTLS). Das bedeutet, dass einerseits Ihre Authentifikatoren [RADIUSaaS vertrauen](/de/admin-portal/settings/settings-server.md#server-certificates) und andererseits RADIUSaaS wissen muss, welchen Authentifikatoren zu vertrauen ist, damit eine gültige RadSec-Verbindung hergestellt werden kann. Die vertrauenswürdigen RadSec-Verbindungszertifikate stellen sicher, dass RADIUSaaS nur den von Ihnen angegebenen Authentifikatoren vertraut.

## **Vorinstalliertes vertrauenswürdiges RadSec-Zertifikat**

Aufgrund der [oben genannten](/de/admin-portal/settings/trusted-roots.md#trusted-radsec-connection-certificates), sehen Sie immer mindestens ein vertrauenswürdiges RadSec-Zertifikat, das das Vertrauen mit Ihren [RADIUS-Proxys](https://docs-preview.radiusaas.com/admin-portal/settings/settings-proxy) (die effektiv als RadSec-Clients fungieren). Damit Ihre Proxys ordnungsgemäß starten und eine Verbindung zu Ihrer Instanz herstellen können, können Sie es nicht löschen.

## Hinzufügen&#x20;

{% hint style="warning" %}
Wenn Sie über eine mehrstufige PKI-Infrastruktur verfügen (z. B. eine **Microsoft legacy PKI**), berücksichtigen Sie bitte [dies](#tiered-pki-hierarchy).
{% endhint %}

Zum Hinzufügen eines neuen vertrauenswürdigen Zertifikats gehen Sie wie folgt vor:

1. Klicken Sie auf **Hinzufügen**
2. Wählen Sie aus, ob Sie ein vertrauenswürdiges Zertifikat importieren möchten&#x20;
   * von SCEPman (indem Sie die URL zu Ihrer SCEPman-Instanz angeben), oder
   * von einer anderen CA (indem Sie eine PEM- oder DER-kodierte Zertifikatdatei hochladen)
3. Wählen Sie den [Typ](#types-of-trusted-certificates) des vertrauenswürdigen Zertifikats unter **Verwenden für**:
   * [**Clientauthentifizierung**](#trusted-cas-for-client-authentication)
   * [**RadSec**](#trusted-radsec-connection-certificates)
   * **Beide** (hilfreich, wenn dieselbe CA Ihre Clientauthentifizierungszertifikate sowie Ihre RadSec-Clientzertifikate ausstellt)
4. Laden Sie die Zertifikatdatei per Drag & Drop hoch (alternativ können Sie in den blauen Bereich klicken und Ihre Datei auswählen)
5. Wählen Sie die Zertifikatsüberprüfungsoption:
   * **OCSP-Autodetektion**: RADIUSaaS versucht, die OCSP-Responder-URL aus der Authority Information Access-(AIA)-Erweiterung des Clientzertifikats abzuleiten, die für die Netzwerkauthentifizierung verwendet wird. Falls keine OCSP-Responder-URL gefunden wird oder der OCSP-Responder nicht verfügbar ist, betrachtet RADIUSaaS die [**Soft Fail** ](#ocsp-soft-fail)Konfiguration.
   * **OCSP**: Geben Sie manuell an, welche OCSP-Responder-URL für jedes von der vertrauenswürdigen CA ausgestellte Zertifikat verwendet wird. Wenn der OCSP-Responder nicht verfügbar ist, betrachtet RADIUSaaS die [**Soft Fail** ](#ocsp-soft-fail)Konfiguration.
   * **CRL**: Wenn ausgewählt, verwendet RADIUSaaS eine CRL anstelle von OCSP, um das von der CA ausgestellte Zertifikat zu überprüfen. Geben Sie die CRL-Kodierung (**DER** oder **PEM**) und die **CRL-Verteilungspunkte**.
   * **Keine:** Wenn Ihre CA weder OCSP noch CRL unterstützt, wählen Sie **Keine** um die Überprüfung zu überspringen.
6. Klicken Sie auf **Speichern**

{% hint style="info" %}
Falls Ihre PKI eine mehrstufige Hierarchie (Root-CA, Intermediate-CA, Issuing-CA) aufweist, laden Sie bitte alle davon in den RADIUSaaS-Speicher für vertrauenswürdige Zertifikate hoch.
{% endhint %}

## Löschen

Um ein Zertifikat zu löschen, erweitern Sie die entsprechende Zeile, klicken Sie auf **Löschen** und bestätigen Sie Ihre Auswahl.&#x20;

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F881Etn4X8SPLFDEUIEaz%2Fimage.png?alt=media&amp;token=1f14289f-0179-45e1-ab9f-72a39f4e2e37" alt=""><figcaption><p>Anzeige des Löschens eines vertrauenswürdigen Zertifikats</p></figcaption></figure>

## OCSP Soft-Fail

Diese Einstellung bestimmt, wie RADIUSaaS sich verhält, wenn der OCSP-Responder Ihrer vertrauenswürdigen CA nicht erreicht werden kann.&#x20;

{% hint style="danger" %}
Wenn Sie **deaktivieren** diese Einstellung, werden Authentifizierungsanfragen **abgelehnt** wenn der OCSP-Responder Ihrer CA nicht erreicht werden kann.

Bitte prüfen Sie [Folgen eines OCSP-Soft-Fail](/de/sonstiges/faqs/folgen-eines-ocsp-soft-fail.md) um sicherzustellen, dass Sie die Auswirkungen dieser Einstellung verstehen.
{% endhint %}

{% hint style="info" %}
Beachten Sie, dass diese Einstellung nur verfügbar ist, wenn **OCSP-Autodetektion** oder **OCSP** für die Zertifikatsüberprüfung ausgewählt ist.&#x20;
{% endhint %}

Standardmäßig **empfehlen wir, OCSP Soft Fail zu aktivieren** um die Verfügbarkeit des Dienstes zu erhöhen, indem Authentifizierungsanfragen auch dann akzeptiert werden können, wenn der OCSP-Responder nicht erreicht werden kann. Mit diesem **Soft-Fail** Mechanismus und falls OCSP nicht erreichbar ist, prüft RADIUSaaS nur, ob das eingehende Zertifikat von einer der [vertrauenswürdigen CAs](/de/admin-portal/settings/trusted-roots.md) und verarbeitet alle optionalen [Regeln](/de/admin-portal/zugriff-and-regeln/rules.md).

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FOZsiGA2Azh5szBKobNvd%2Fimage.png?alt=media&amp;token=c5f34e6d-2d2d-49b3-813d-ea8165f8ce52" alt=""><figcaption></figcaption></figure>

## Mehrstufige PKI-Hierarchie

In einer mehrstufigen CA-Umgebung mit mehreren konfigurierten Issuing-CAs erhalten Zertifikate, die von der Root-CA oder einer beliebigen Issuing-CA ausgestellt wurden, Zugriff, unabhängig davon, ob das Zertifikat von der Root-CA oder der Issuing-CA ausgestellt wurde. Das bedeutet, dass das Vertrauen in die Root-CA automatisch auch auf Zertifikate von allen Issuing-CAs angewendet wird. \n\nWenn der Zugriff anhand der Issuing-CAs gesteuert werden muss, kann dies durch die Konfiguration [entsprechender Regeln](/de/admin-portal/zugriff-and-regeln/rules.md#certificate-based-authentication).

### Überlegungen

Beim Hochladen von Root- und Issuing-CAs einer mehrstufigen PKI beachten Sie bitte Folgendes:

* Die **Root-CA muss zuerst hochgeladen werden**, bevor Sie von dieser Root-CA abgeleitete Issuing-CAs hochladen.
* Root- und Issuing-CAs müssen in separaten Dateien hochgeladen werden. Das Hochladen von Zertifikatketten aus einer einzelnen Datei kann zu unerwartetem Verhalten führen.

## Optionale Einstellungen

### Intune ID

Es ist möglich, das Zertifikat zu verwenden, das jeder Windows 10-Computer von Intune erhält, wenn er Microsoft Entra ID (Azure AD) beitritt.

{% hint style="danger" %}
Diese Einstellung ist optional. Falls Sie mit Intune-Zertifikaten nicht vertraut sind, konfigurieren Sie sie bitte nicht!
{% endhint %}

#### Warum empfehlen wir nicht, Intune-Zertifikate für Authentifizierungszwecke zu verwenden?

* Intune-Zertifikate werden von Microsoft für andere Zwecke als die Verwaltung mit Intune nicht unterstützt.
* Die Gültigkeitsdauer der Intune-Zertifikate beträgt 1 Jahr.
* Es gibt keinen Mechanismus zum Widerruf von Zertifikaten (wie OCSP).

Anstatt Intune-Zertifikate zu verwenden, empfehlen wir die Verwendung von Zertifikaten aus einer PKI wie [SCEPman](https://scepman.com/).

#### Intune-IDs konfigurieren

{% hint style="danger" %}
Verwenden Sie diese Einstellung mit Vorsicht. Eine der folgenden IDs **muss** in der Zertifikatserweiterung 1.2.840.113556.5.14 vorhanden sein. Alle anderen Zertifikate werden **abgelehnt**.
{% endhint %}

Um Ihre Intune Tenant ID zu erhalten, gehen Sie wie folgt vor:&#x20;

* Drücken Sie **Windows + R** und geben Sie **certlm.msc**
* Gehen Sie zu Ihren persönlichen Zertifikaten. Dort wird ein Zertifikat von einem der folgenden Aussteller vorhanden sein
  * SC Online Issuing
  * MDM Device Authority&#x20;
* Öffnen Sie dieses Zertifikat, gehen Sie zu **Details** und suchen Sie nach der Erweiterung&#x20;

  1.2.840.113556.5.14
* Der ausgegebene HEX-Wert ist Ihre Intune Tenant ID.&#x20;

**Beispiel:**

Die Tenant ID des folgenden Zertifikats lautet: **bb4397cb6891c64db17f766487518a6a**

![Zertifikat anzeigen](https://content.gitbook.com/content/SWU1DQ4UGkqER7uGNUOm/blobs/idPvrWmWOtjQuz2my7Yj/image.png)

## XML

{% hint style="info" %}
Das von RADIUSaaS generierte XML-Profil aktiviert [PMK-Caching](/de/profilbereitstellung/microsoft-intune/wifi-profile/windows.md#fast-roaming).
{% endhint %}

Heutzutage bieten die meisten MDM-Plattformen eine wizardbasierte Methode zum Bereitstellen von Netzwerkprofilen (WLAN und LAN). Wenn dies nicht möglich ist oder der Assistent nur begrenzte Konfigurationsoptionen bietet, können Sie direkt auf der RADIUSaaS-Plattform ein Raw-XML-Profil generieren.

* Um Ihr **WiFi** XML-Profil zu generieren:&#x20;
  1. Erweitern Sie das **XML** Menü,&#x20;
  2. wählen Sie das gewünschte Sicherheitsprotokoll (WPA2 oder WPA3) aus,&#x20;
  3. geben Sie Ihre **SSID,**
  4. und klicken Sie auf **Herunterladen**.
* Um Ihr **Kabelgebunden** XML-Profil, klicken Sie auf **Herunterladen**.

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FjHbQ9ohBN5f6bMmug00h%2Fimage.png?alt=media&amp;token=ea446f76-6399-41fa-b81c-88414d863dcc" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.radiusaas.com/de/admin-portal/settings/trusted-roots.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
