Überblick
Was ist SCEP?
Normalerweise, wenn es notwendig ist, Zertifikate auf (mobile) Geräte bereitzustellen, Einfaches Zertifikatsregistrierungsprotokoll (SCEP) ist die erste Wahl. Aber was ist SCEP? SCEP ist ein Internet-Entwurf Standardprotokoll. Ein Internet-Entwurf enthält technische Spezifikationen und technische Informationen. Internet-Entwürfe werden oft als ein Request for Comments.
SCEP wurde ursprünglich von Cisco entwickelt. Die Hauptaufgabe von SCEP ist die Bereitstellung von Zertifikaten auf Netzwerkgeräten ohne jegliche Benutzerinteraktion. Mit Hilfe von SCEP können Netzwerkgeräte Zertifikate eigenständig anfordern.
Was ist SCEPman?
Wenn Sie SCEP auf eine 'traditionelle Weise' verwenden, benötigen Sie eine Reihe von On-Premises-Komponenten. Microsoft Intune und andere Mobile Device Management (MDM) Lösungen ermöglichen es Zertifizierungsstellen von Drittanbietern (CA) Zertifikate mithilfe von SCEP auszustellen und zu validieren.
Um die On-Premises-Komponenten loszuwerden, haben wir SCEPman entwickelt.
SCEPman stellt Zertifikate aus, die für Authentifizierung und Transportverschlüsselung vorgesehen sind. Allerdings können Sie Benutzer- und Gerätezertifikate bereitstellen, die für Netzwerkauthentifizierung, WiFi, VPN, RADIUS und ähnliche Dienste verwendet werden.
Sie können SCEPman für Transaktions- digitale Signaturen also für S/MIME-Signaturen in Microsoft Outlook. Wenn Sie planen, die Zertifikate für das Signieren von Nachrichten zu verwenden, müssen Sie die entsprechenden erweiterten Schlüsselverwendungen in der Intune-Profilkonfiguration hinzufügen. Bitte beachten Sie, dass SCEPman-Zertifikate nur in Ihrer Organisation vertrauenswürdig sind. SCEPman stellt keine öffentlich vertrauenswürdigen Zertifikate aus.
Nicht SCEPman verwenden für E-Mail-Verschlüsselung also für S/MIME-E-Mail-Verschlüsselung in Microsoft Outlook (ohne eine separate Technologie für die Schlüsselverwaltung). Die Natur von des SCEP-Protokolls enthält keinen Mechanismus zum Sichern oder Archivieren von privatem Schlüsselmaterial. Wenn Sie SCEP für E-Mail-Verschlüsselung verwenden würden, könnten Sie später die Schlüssel zum Entschlüsseln der Nachrichten verlieren.
SCEPman-Workflow
Hier ist ein Überblick über den SCEPman-Workflow bei Verwendung von Intune als MDM-Lösung (die Abläufe sind bei anderen MDM-Lösungen ähnlich). Die erste Abbildung zeigt die Zertifikatsausstellung und die zweite Abbildung die Zertifikatsvalidierung.
Ablauf der Zertifikatsausstellung:

Ablauf der Zertifikatsvalidierung während der zertifikatsbasierten Authentifizierung:

SCEPman-Funktionen
SCEPman ist eine Azure Web App mit den folgenden Funktionen:
Eine SCEP-Schnittstelle, die mit der Intune SCEP-API insbesondere.
SCEPman stellt Zertifikate bereit, die mit einem CA-Stammschlüssel signiert sind, der in Azure Key Vault.
SCEPman enthält einen OCSP-Responder (siehe unten), um Zertifikatsgültigkeit / automatische Widerrufung in Echtzeit
Ein vollständiger Ersatz für Legacy-PKI in vielen Szenarien.
SCEPman erstellt das CA-Stammzertifikat während der Erstinstallation. Wenn jedoch aus irgendeinem Grund alternatives CA-Schlüsselmaterial verwendet werden soll, ist es möglich, diesen CA-Schlüssel und das Zertifikat in Azure Key Vault durch Ihre eigenen zu ersetzen. Zum Beispiel, wenn Sie ein von einer vorhandenen internen Root CA signiertes Sub-CA-Zertifikat verwenden möchten.
Certificate Master
Certificate Master ermöglicht es Enterprise Edition Kunden, Zertifikate (manuell) auszustellen, in Szenarien, in denen eine automatische Registrierung über SCEP / MDM nicht möglich ist. Häufige Beispiele sind die Ausstellung von TLS-Serverzertifikaten oder Benutzerzertifikaten für Smartcards / YubiKeys. Außerdem können Administratoren mit Certificate Master verwalten jedes von SCEPman ausgestellte Zertifikat verwalten, unabhängig davon, ob es automatisch über SCEP via Intune, Jamf und andere MDMs, EST, die Enrollment-REST-API oder manuell über die Certificate Master-Oberfläche selbst.
SCEPman OCSP (Online Certificate Status Protocol)
Das Online-Zertifikatsstatusprotokoll (OCSP) ist ein Internetprotokoll, das verwendet wird, um den Status eines Zertifikats zu bestimmen.
Üblicherweise sendet ein OCSP-Client eine Statusanfrage an einen OCSP-Responder. Ein OCSP-Responder prüft die Gültigkeit eines Zertifikats anhand des Widerrufsstatus oder anderer Mechanismen. Im Vergleich zu einer Certificate Revocation List (CRL), die auch von SCEPman unterstützt wird, ist eine OCSP-Antwort immer aktuell und die Antwort steht innerhalb von Sekunden zur Verfügung. Eine CRL hat den Nachteil, dass sie auf einer Datenbank basiert, die manuell aktualisiert werden muss und sehr viele Daten umfassen kann. Lesen Sie einen detaillierten Vergleich dieser Widerrufsmechanismen in einem Artikel in unserem Firmenblog.
Erste Schritte
Bitte befolgen Sie die Schritte auf der folgenden Seite, um SCEPman bereitzustellen und die Zertifikatsausstellung für Benutzer, Geräte und Netzwerkauthentifizierungsszenarien zu automatisieren.
Zuletzt aktualisiert
War das hilfreich?