> For the complete documentation index, see [llms.txt](https://docs.radiusaas.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.radiusaas.com/de/konfiguration/scepman-saas.md).

# 🆕 SCEPman SaaS

<code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> ist eine vollständig verwaltete SCEPman-Bereitstellung, die vollständig von uns gehostet und gewartet wird. Sie ist als Teil des RADIUSaaS & <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> Bundle verfügbar, das beide Dienste in einem einzigen Abonnement kombiniert. Dadurch entfällt die Notwendigkeit, Ihre eigene SCEPman-Instanz einzurichten und zu verwalten, während weiterhin eine nahtlose zertifikatsbasierte Authentifizierung für Ihre RADIUS-Umgebung bereitgestellt wird. Die folgende Anleitung führt Sie durch die ersten Konfigurationsschritte, um Ihre <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> Instanz mit RADIUSaaS in Betrieb zu nehmen

## Einrichtung <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code>

{% hint style="info" %}
Wenn Sie in Ihrem Tenant mit RADIUSaaS bereits eine bestehende SCEPman Enterprise-Bereitstellung verwenden, sehen Sie sich unbedingt unseren Migrationsleitfaden an: [Migration von SCEPman Enterprise](/de/konfiguration/scepman-saas/migration-von-scepman-enterprise.md)
{% endhint %}

{% stepper %}
{% step %}

### Registrieren <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code>

Bei einer aktivierten <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> Lizenz werden Sie sehen, dass der Menübereich in **Einstellungen** > **SCEPman** Optionen zum Registrieren und Konfigurieren Ihrer SCEPman-CA enthält.

Oben haben Sie die Möglichkeit, den **Allgemeiner Name** sowie den **Organisation** Namen für Ihre CA auszuwählen.

<figure><img src="/files/5f25122de9bf9a059ab9e2bf0fccd94eb2ca3c49" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Der Allgemeine Name und die Organisation bilden während der Registrierung den Betreff des CA-Zertifikats.
{% endhint %}

Durch Klicken auf **Registrieren**wird die Einrichtung gestartet und der Status wird oben angezeigt. Nach ein paar Minuten sollte die Bereitstellung abgeschlossen sein und Sie werden sehen, dass das Hauptmenü von RADIUSaaS nun einen Bereich für [**SCEPman**](/de/admin-portal/scepman-saas/status.md).

{% tabs %}
{% tab title="Status" %}
Die **Status** Seite zeigt den aktuellen Status der CA und ihrer Integrationen sowie die Endpunkt-URLs, die Sie zum Anfordern von Zertifikaten benötigen.

<figure><img src="/files/1cec7e864b08ea566b78c20ad0dc6aa17d45992b" alt="This page is equivalent to the homepage of a SCEPman Enterprise deployment"><figcaption></figcaption></figure>
{% endtab %}

{% tab title="Zertifikate verwalten" %}
Unter **Zertifikate verwalten** können Sie ausgestellte Zertifikate durchsuchen, ihre Gültigkeit prüfen und sie bei Bedarf auch widerrufen.

<figure><img src="/files/6783e91ed0f9628174aeaa579a32687ba489a0c6" alt="This page is equivalent to the Manage Certificates section in a SCEPman Enterprise Certificate Master"><figcaption></figcaption></figure>
{% endtab %}

{% tab title="Zertifikate anfordern" %}
Unter **Zertifikate anfordern**können Sie verschiedene Arten von Zertifikaten für die manuelle Registrierung und Installation anfordern oder CSRs signieren.

{% hint style="info" %}
Werfen Sie einen Blick auf die spezielle [Certificate Master](https://docs.scepman.com/certificate-management/certificate-master) Dokumentation für weitere Informationen zu den verschiedenen Arten von Zertifikaten, die Sie hier anfordern können.
{% endhint %}

<figure><img src="/files/b4d966eb5702923cb64d3dbf69520a8d4dbfd2bb" alt="This page is equivalent to the Request Certificates section in a  SCEPman Enterprise Certificate Master"><figcaption></figcaption></figure>
{% endtab %}

{% tab title="Aufgaben" %}
Die **Aufgaben** Bereich zeigt den aktuellen Status des Certificate Master und Links zu den durch Ihre Rolle erlaubten Bereichen.

<figure><img src="/files/12fa736044c8926b18baaa0b5c51ecbe5e1e6627" alt="This page is equivalent to the home page in a SCEPman Enterprise Certificate Master"><figcaption></figcaption></figure>
{% endtab %}
{% endtabs %}

{% hint style="success" %}
SCEPman ist jetzt bereitgestellt und kann Zertifikate ausstellen!
{% endhint %}
{% endstep %}

{% step %}

### Verbinden Sie SCEPman mit Ihrem Azure Tenant

{% hint style="info" %}
Sie müssen SCEPman nur mit Ihrem Azure Tenant verbinden, wenn Sie planen, Zertifikate über Intune oder den StaticAAD-Endpunkt bereitzustellen.
{% endhint %}

In den meisten Szenarien möchten Sie, dass SCEPman in der Lage ist, Zertifikate mithilfe von Intune-SCEP-Profilen auszustellen und Zertifikate außerdem automatisch zu widerrufen, wenn ein Gerät beispielsweise gelöscht wurde.

Damit dies wie vorgesehen funktioniert, benötigt SCEPman bestimmte Rollen in Ihrem Tenant. Dies kann entweder durch Ihre Zustimmung zu unserer mandantenübergreifenden Enterprise-Anwendung erfolgen oder indem Sie selbst eine App-Registrierung bereitstellen, die die erforderlichen Berechtigungen besitzt.

#### Tenant bestätigen

{% hint style="info" %}
Wir empfehlen den Ansatz mit Admin-Zustimmung / mandantenübergreifender Enterprise-Anwendung, um eine Verbindung zu Ihrem Azure Tenant herzustellen, da dafür kein Client-Secret erforderlich ist, dessen Ablauf überwacht werden muss.
{% endhint %}

Der erste Schritt des **Admin-Zustimmung** Ablaufs besteht darin, Ihre Tenant-ID einzugeben und zu bestätigen.

<figure><img src="/files/98b56b6a5618071830a8f279aad7f273007b1e6d" alt=""><figcaption></figcaption></figure>

Nach dem Klicken auf **Tenant bestätigen** werden Sie zur Zustimmungsseite von Microsoft weitergeleitet, um sich zu authentifizieren und diese Anwendung zunächst zu genehmigen:

<figure><img src="/files/e9dd7e7157d876918e3f61fdb7981b4960821e72" alt=""><figcaption></figcaption></figure>

Wenn Sie diese Zustimmung akzeptieren, wird die <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> Enterprise-Anwendung Ihrem Tenant hinzugefügt, aber die erforderlichen Berechtigungen werden noch nicht hinzugefügt.

#### Admin-Zustimmung

<figure><img src="/files/430e82d96746aab36550adfe885dd631889f9896" alt=""><figcaption></figcaption></figure>

Nach der Bestätigung des Tenants führt ein Klick auf **Admin-Zustimmung** Sie erneut zur Zustimmungsseite von Microsoft weiter und bittet Sie um Ihre Bestätigung, ob der Anwendung die aufgeführten Berechtigungen gewährt werden sollen. Weitere Informationen zu den erforderlichen Berechtigungen finden Sie in unseren [Fragen und Antworten zu Sicherheit & Datenschutz](https://docs.radiusaas.com/de/konfiguration/pages/1ffffcc88c3dc85a96803efb72cc26f47dda74ab#id-5.-which-tenant-permissions-do-users-accessing-the-radiusaas-web-portal-have-to-consent-to).

<figure><img src="/files/66949af63d01f281f74eaf069309e740995c7a4f" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
SCEPman kann jetzt eine Verbindung zu Ihrem Azure Tenant herstellen und Informationen für die Zertifikatsbindung abrufen!
{% endhint %}
{% endstep %}

{% step %}

### Zertifikats-Endpunkte aktivieren

In den meisten Szenarien werden Zertifikate bereitgestellt, indem Intune-SCEP-Zertifikatsprofile verwendet werden, um Geräte dazu zu veranlassen, Zertifikate von SCEPman anzufordern. Um diesen Endpunkt zu aktivieren, navigieren Sie zu **Einstellungen** > **SCEPman** erneut und aktivieren Sie die **Intune-Validierung** Einstellung und speichern Sie die Konfiguration:

<figure><img src="/files/499f864d63d762c185d9cc9c955ff27b88279a73" alt=""><figcaption></figcaption></figure>

#### Compliance-Prüfung

Wie bei SCEPman Enterprise kann SCEPman die Gültigkeit eines Zertifikats bewerten, indem der Compliance-Status eines gebundenen Geräts geprüft wird. Bitte beachten Sie die  [SCEPman-Dokumentation zu dieser Einstellung](https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/intune-validation#appconfig-intunevalidation-compliancecheck) für weitere Informationen.

#### Geräteverzeichnis

Die Auswahl des Geräteverzeichnisses hängt von der spezifischen Bindung ab, die Sie im SCEP-Profil wählen:

* `{{DeviceId}}` wird nachgeschlagen in **Intune**
* `{{AAD_DeviceID}}` wird nachgeschlagen in **AAD** (Entra ID)
* `{{UserPrincipalName}}` (UPN) wird nachgeschlagen in **AAD** (Entra ID)

Bitte beachten Sie die [SCEPman-Dokumentation](https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/intune-validation#appconfig-intunevalidation-devicedirectory) für weitere Details zu den Geräteverzeichnissen.

{% hint style="success" %}
Die Intune-Validierung ist jetzt aktiviert und ihr Zertifikats-Endpunkt ist verfügbar!
{% endhint %}
{% endstep %}

{% step %}

### Zertifikate bereitstellen

Wenn die Intune-Validierung aktiviert ist, sehen Sie auf der SCEPman-Statusseite nun eine Endpunkt-URL für das Intune MDM:

<figure><img src="/files/e82aaf19b9e8c2d00b165991ca30da047fdd077e" alt=""><figcaption></figcaption></figure>

Diese URL wird im Intune-SCEP-Zertifikatsprofil für den **SCEP-Server-URL**.

#### Stammzertifikat

Stellen Sie sicher, dass Sie ein **Vertrauenszertifikat** Profil in Intune erstellen, bevor Sie mit dem **SCEP-Zertifikats** profil übergehen und das CA-Zertifikat von <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> an Ihre Clients.

[SCEPman-Dokumentation: Stammzertifikat](https://docs.scepman.com/certificate-management/microsoft-intune/windows-10#root-certificate)

<figure><img src="/files/b92c1533125f95d5e285540f0da9803bb85ad5e9" alt=""><figcaption></figcaption></figure>

#### SCEP-Zertifikat

Der Prozess zum Erstellen des SCEP-Zertifikatsprofils ist identisch mit SCEPman Enterprise.

[SCEPman-Dokumentation: SCEP - Intune - Windows](https://docs.scepman.com/certificate-management/microsoft-intune/windows-10)

<figure><img src="/files/597e95ed39296e48e8afa11040cb51158962034f" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
Ihre Clients sollten jetzt von SCEPman ausgestellte Zertifikate erhalten!
{% endhint %}
{% endstep %}
{% endstepper %}

## Vertrauen herstellen

Um Geräten die Authentifizierung mithilfe von Zertifikaten aus Ihrer <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code> CA zu ermöglichen und Ihren Access Points zu erlauben, RadSec-Verbindungen zu Ihrer RADIUSaaS-Instanz herzustellen, müssen Sie dem CA-Zertifikat vertrauen. Laden Sie dazu zunächst Ihr CA-Zertifikat von der **SCEPman** > **Status** Seite herunter.

<figure><img src="/files/c04df220da469464e4f301e3453dbff754285fef" alt=""><figcaption></figcaption></figure>

Nachdem das CA-Zertifikat vorliegt, navigieren Sie zu **Einstellungen** > **Trusted Certificates** und fügen Sie ein neues Zertifikat hinzu.

<figure><img src="/files/22f29c4fb807a4a6948d12530894ef7f4712466d" alt=""><figcaption></figcaption></figure>

Laden Sie Ihre heruntergeladene Zertifikatsdatei hoch und speichern Sie:

<figure><img src="/files/c93c1cc7c28ddeb11fdbac7e5a96a506ca718226" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
RADIUSaaS akzeptiert nun eingehende Verbindungen, die Zertifikate verwenden, die von SCEPman ausgestellt wurden!
{% endhint %}

## Verwaltung des RADIUSaaS-Serverzertifikats aktivieren

Nachdem Sie <code class="expression">space.vars.SCEPmanSAAS\_ProductName</code>registriert haben, werden Sie feststellen, dass der SCEPman-Verbindungsbereich unter **Einstellungen** > **Servereinstellungen** es Ihnen ermöglicht, ein Zertifikat vorab zu generieren und eine Verbindung einzurichten.

<figure><img src="/files/3a7b19147627f67b4b5121f3cb8b09d7580db76d" alt=""><figcaption></figcaption></figure>

Zu diesem Zeitpunkt wurde bereits eine Verbindung zu Ihrer SCEPman-Instanz hergestellt, und RADIUSaaS kann Serverzertifikate anfordern. Wie Sie nun richtig fortfahren, hängt davon ab, ob Sie RADIUSaaS zu diesem Zeitpunkt bereits zur Authentifizierung von Clients verwenden oder ob dies eine neue Einrichtung ist.

#### Zertifikat vorab generieren

RADIUSaaS wird ein Serverzertifikat anfordern und es der Zertifikatsliste hinzufügen, aber **es nicht aktivieren oder die automatische Verwaltung nicht aktivieren.**

Falls sich derzeit Clients bei RADIUSaaS authentifizieren, können Sie damit überprüfen, dass Ihr WLAN-Profil die korrekten Namen für die Servervalidierung sowie das korrekte Stammzertifikat für die Servervalidierung verwendet.

<figure><img src="/files/d30494838c92083d7217b062b9cb408c36a41d86" alt=""><figcaption></figcaption></figure>

#### Verbindung einrichten

Wenn es sich um eine neue Einrichtung handelt oder nachdem Sie überprüft haben, dass Ihre Clients die korrekten Informationen zur Validierung des Serverzertifikats verwenden, können Sie die automatische Verwaltung des Serverzertifikats aktivieren, indem Sie auf **Verbindung einrichten**.

<figure><img src="/files/645b589728ca8929f30bbd545eee5fdd74b371e8" alt=""><figcaption></figcaption></figure>

{% hint style="success" %}
RADIUSaaS wird nun ein Serverzertifikat von SCEPman anfordern, es aktivieren und es rechtzeitig vor Ablauf erneuern!
{% endhint %}

## Andere Zertifikats-Endpunkte

Die Einrichtung anderer Zertifikats-Endpunkte ähnelt der Art und Weise, wie sie mit SCEPman Enterprise eingerichtet werden. Werfen Sie unbedingt einen Blick in die entsprechende Dokumentation:

#### Allgemein

{% content-ref url="/pages/b0fafafeae226d324c179a7b69c4250c1b8dc772" %}
[Broken mention](broken://pages/b0fafafeae226d324c179a7b69c4250c1b8dc772)
{% endcontent-ref %}

#### Jamf

{% embed url="<https://docs.scepman.com/certificate-management/jamf/general>" %}

#### REST-Registrierungs-API

{% hint style="info" %}
Die SCEPman-SaaS-Variante der REST-Registrierungs-API verwendet RADIUSaaS-Zugriffstoken anstelle von Entra-Zugriffstoken.
{% endhint %}

{% embed url="<https://docs.scepman.com/certificate-management/api-certificates>" %}

#### Active Directory-Validierung

{% embed url="<https://docs.scepman.com/certificate-management/active-directory>" %}

#### Statische Validierung

{% embed url="<https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/static-validation>" %}

#### Static-AAD-Validierung

{% embed url="<https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/staticaad-validation>" %}

#### DC

{% embed url="<https://docs.scepman.com/scepman-configuration/application-settings/scep-endpoints/dc-validation>" %}

## Protokolle

Alle Anwendungsprotokolle, die Sie auch in SCEPman Enterprise erwarten würden, finden Sie im **Protokolle** Bereich. Dazu gehören:

* Meldungen zum Dienstzustand
* Ausgestellte Zertifikate
* OCSP-Antworten
* Warnungen und Fehler während der Validierung und Ausstellung

<figure><img src="/files/b5d2081e34e6cef1093a6ecb6e67085fdc23555d" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.radiusaas.com/de/konfiguration/scepman-saas.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
