> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/de/azure-konfiguration/private-endpoints.md).

# Private Endpunkte

Bei der Installation von SCEPman 2.8 oder neuer werden das Storage Account und der Key Vault über Private Endpoints mit einem VNET verbunden. Der Zugriff auf die Daten dieser beiden Azure-Ressourcen ist nur über dieses VNET möglich, sofern Sie keine Ausnahmen definieren.

Dieses VNET befindet sich in derselben Ressourcengruppe wie die anderen SCEPman-Komponenten. Die SCEPman- und SCEPman Certificate Master App Services sind mit dem VNET verbunden und haben auf Netzwerkebene Zugriff auf das Storage Account und den Key Vault.

Nach der Installation sind keine Ausnahmen konfiguriert, sodass keine andere Entität auf die Zertifikate und Schlüssel des Key Vault oder auf den Tabellenspeicher des Storage Account zugreifen kann. Falls erforderlich, zum Beispiel beim [Erzeugen einer untergeordneten CA](/de/scepman-bereitstellung/intermediate-certificate.md) oder beim[ Abfragen des Storage Account](/de/andere/faqs/general.md#how-can-i-programmatically-query-the-storage-account-table), müssen Sie unter dem Bereich „Networking“ der jeweiligen Azure-Ressource Ausnahmen hinzufügen.

Der Zugriff auf die Verwaltungsoberfläche des Key Vault und des Storage Account ist nicht betroffen, d. h. Sie müssen Ihre Admin-Computer nicht zur Ausnahmeliste hinzufügen, um Funktionen wie das Ändern der SKU Ihres Storage Account oder das Prüfen der Zugriffsprotokolle Ihres Key Vault auszuführen.

Die SCEPman- und SCEPman Certificate Master App Services verfügen nicht über Private Endpoints, selbst wenn Sie SCEPman 2.8 oder neuer installieren. Auf sie kann weiterhin aus dem Internet ohne Netzwerkeinschränkungen zugegriffen werden. Wir empfehlen, den Zugriff auf SCEPman auf Netzwerkebene nicht einzuschränken, da SCEPman in der Regel Teil der Infrastruktur ist, die zum Aufbau von Netzwerkverbindungen verwendet wird, und daher verfügbar sein sollte, auch wenn Sie noch nicht verbunden sind.

Falls erforderlich, kann Conditional Access verwendet werden, um den Zugriff auf SCEPman Certificate Master mit verschiedenen Einschränkungen zu begrenzen, einschließlich Netzwerkbedingungen. SCEPman verwendet Conditional Access in der Regel nicht, da die beiden Endpunkte SCEP und OCSP keine Entra-Authentifizierung verwenden. Möglicherweise können Sie Conditional Access jedoch verwenden, um den Zugriff auf [SCEPmans REST-API](/de/zertifikatsverwaltung/api-certificates.md).

## Azure-Ressourcen, die für Private Endpoints verwendet werden

<table><thead><tr><th width="374">Typ</th><th>Beschreibung</th></tr></thead><tbody><tr><td>Virtuelles Netzwerk</td><td>Die SCEPman App Services, der Key Vault und der Storage Account verbinden sich über dieses VNET.</td></tr><tr><td>Private Endpoint (×2)</td><td>Eines für den Key Vault und eines für den Storage Account. Dadurch sind sie über das VNET zugänglich.</td></tr><tr><td>Private DNS-Zone (×2)</td><td>Eine für den Key Vault und eine für den Storage Account. Beide haben eine interne IP-Adresse im VNET, für die sie in ihrer jeweiligen Private DNS-Zone einen Namen haben.</td></tr><tr><td>Netzwerkschnittstelle (×2)</td><td>Eine für den Key Vault und eine für den Storage Account. Sie verbindet das Private Endpoint mit dem VNET.</td></tr></tbody></table>

## Hinzufügen von Private Endpoints zu bestehenden SCEPman-Installationen

Wenn Sie SCEPman 2.7 oder älter installiert haben, verfügen Ihr Key Vault und Ihr Storage Account nicht automatisch über Private Endpoints, selbst wenn Sie auf SCEPman 2.8 oder neuer aktualisieren. Sie müssen sie nach einer bewussten Entscheidung manuell hinzufügen. Bitte folgen Sie dazu dieser Anleitung:

{% stepper %}
{% step %}

### Virtuelles Netzwerk erstellen

* Erstellen Sie in der Ressourcengruppe von SCEPman ein neues virtuelles Netzwerk mit den Standardeinstellungen oder nach den Anforderungen Ihrer Organisation. Dies sollte ein **Standard-Subnetz**.
* Erstellen Sie ein zusätzliches Subnetz im neuen **virtuellen Netzwerk** mit den Standardeinstellungen und setzen Sie **„Subnetzdelegierung“** als **Microsoft.Web/serverFarms**

<figure><img src="https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fiam78Sg5DERiTw9hODKt%2Fimage.png?alt=media&amp;token=81586f35-8b3d-4048-9b55-0f879c1e779d" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Key Vault Private Endpoint erstellen

1. Navigieren Sie zur Ressourcengruppe Ihres SCEPman > **KeyVault** > Einstellungen > Netzwerk > Private Endpoint-Verbindungen und erstellen Sie einen privaten Endpunkt
2. Ressourcentyp auswählen: **Microsoft.KeyVault/vaults**
3. Wählen Sie Ihren **KeyVault** nach Ressource und **Tresor** für die Ziel-Teilressource
4. Wählen Sie das virtuelle Netzwerk und das Standardsubnetz (nicht das im ersten Schritt erstellte Subnetz)
5. Aktivieren **In private DNS-Zone integrieren** um die private DNS-Zone automatisch zu erstellen und zu verbinden
   {% endstep %}

{% step %}

### Private Endpoint für Storage Account erstellen

1. Navigieren Sie zur Ressourcengruppe Ihres SCEPman > **Storage Account** > Sicherheit + Netzwerk > Netzwerk > Private Endpoints und erstellen Sie einen Private Endpoint
2. Setzen Sie bei der Ressource die Ziel-Teilressource auf **table**
3. Wählen Sie Ihr virtuelles Netzwerk und das Standardsubnetz
4. Aktivieren **In private DNS-Zone integrieren** um die private DNS-Zone automatisch zu erstellen und zu verbinden
   {% endstep %}

{% step %}

### SCEPman App Service integrieren

1. Navigieren Sie zu **SCEPman App Service** > Netzwerk > Fügen Sie die virtuelle Netzwerkintegration zum **Konfiguration des ausgehenden Datenverkehrs** indem Sie auf „Nicht konfiguriert“ klicken
2. Wählen Sie das virtuelle Netzwerk und das im ersten Schritt erstellte Subnetz aus.
3. Deaktivieren Sie die Option „Ausgehender Internetdatenverkehr“ und übernehmen Sie die Änderung

<figure><img src="https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FNkehFzE9EYgmw0Mbdp17%2Fimage.png?alt=media&amp;token=0ca8d951-9753-455e-8e18-96708acc71d1" alt=""><figcaption></figcaption></figure>

<figure><img src="https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2F2DmA1nHSDuoiftY3NYbS%2Fimage.png?alt=media&amp;token=0b20e929-bb07-413c-871f-21e3ca07fe89" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Certificate Master App Service integrieren

* Durch das Hinzufügen der virtuellen Netzwerkintegration zum zweiten App Service können Sie die vorherige Verbindung aus der Liste auswählen; Sie müssen keine neue Verbindung erstellen.
* Wenn aktiviert, deaktivieren Sie die Option „Ausgehender Internetdatenverkehr“ und übernehmen Sie die Änderung

<figure><img src="https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fl4sw69lqaJcaO4xFwbrR%2Fimage.png?alt=media&amp;token=a9eab453-ab6f-4b81-850e-da51e2135215" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Genehmigung des Private Endpoints überprüfen

Prüfen Sie, dass sich sowohl die Private Endpoints von Key Vault als auch von Storage Account im Status „Genehmigt“ befinden

<figure><img src="https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FitjKr906PCf63W5HQExi%2Fimage.png?alt=media&amp;token=e2338b6c-b786-496a-8d3f-b40418140a5a" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Tests und Ergebnisse

Sobald dies bestätigt ist, können Sie den öffentlichen Zugriff für sowohl Key Vault als auch Storage Account deaktivieren.

<figure><img src="https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FxfV14MPyx6K2z5VQewLH%2Fimage.png?alt=media&amp;token=6279a827-2dde-47cf-9e33-f17c4e3a3dc7" alt=""><figcaption></figcaption></figure>

Bei korrekter Verbindung sollte die SCEPman-Startseite alle ihre Verbindungen als „Verbunden“ anzeigen\
![](https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FM904qQ3M8fi90AXhUXRC%2Fimage.png?alt=media\&token=ec13dc88-8e08-41c1-91ef-6e8f495d81f0)

Testen Sie, ob Ihre Implementierung von Private Endpoints erfolgreich ist, indem Sie Zertifikate mit Ihrem MDM oder [Certificate Master.](/de/zertifikatsverwaltung/certificate-master.md)
{% endstep %}
{% endstepper %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/de/azure-konfiguration/private-endpoints.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
