For the complete documentation index, see llms.txt. This page is also available as Markdown.

Standardleitfaden

Dies führt Sie durch alle erforderlichen Schritte, um SCEPman in Ihrer PoC- oder Produktionsumgebung basierend auf unseren Best Practices einzurichten.

Azure-Bereitstellung

Beginnen wir mit den Voraussetzungen und einer Ressourcenübersicht. Denken Sie daran, dass Sie ein sinnvolles Azure-Ressourcendesign planen müssen.

Voraussetzungen

Pflicht

Optional

Übersicht über Azure-Ressourcen

Alle diese Ressourcen werden für eine Produktionsumgebung empfohlen.

Typ
Beschreibung

App Service (x2)

Eine virtuelle Azure-Umgebung zum Ausführen der SCEPman Core- und Cert Master-Anwendungen, die eine Benutzeroberfläche zum Konfigurieren verschiedener anwendungsspezifischer Einstellungen wie CNAME, SSL-Zertifikat und App-Einstellungen bereitstellt.

App Service-Plan

Ein virtueller Satz aus Rechenressourcen und Konfigurationen für die „App Service(s)“.

Hier können Sie die Preisstufe und die Ressourcenskalierung konfigurieren.

Key Vault

Tool zum sicheren Speichern von Geheimnissen und Zertifikaten. Die SCEPman-Anwendung generiert und speichert das Stammzertifikat in Ihrem Key Vault.

Application Insights

Tool für Application Performance Management (APM), um Einblicke in die SCEPman-Anwendungen und -Anfragen zu erhalten. Wird benötigt, um die Leistung zu messen, und ist gut für die Serviceoptimierung geeignet.

Storage-Konto

Speicherplattform, die von der Certificate Master-Komponente von SCEPman verwendet wird, um Zertifikatsattribute zu Sperrzwecken zu speichern. Optional:

Der „App Service“ lädt die Artefakte aus einer Blob-Storage-URI, wenn manuelle Updates konfiguriert sind.

Log Analytics-Arbeitsbereich

Ein zentraler und cloudbasierter Protokollspeicher. Der „App Service“ speichert alle

Plattformprotokolle und Metriken in diesem Arbeitsbereich. Seit v3.0 schreibt SCEPman Protokolle mithilfe der Log Ingestion API von Microsoft in den Log Analytics-Arbeitsbereich.

Zusätzlich haben Sie, wenn Sie Private Endpoints verwenden, sieben weitere Azure-Ressourcen.

Typ
Beschreibung

virtuellen Netzwerk

Die SCEPman App Services, der Key Vault und das Storage Account verbinden sich über dieses VNET.

Privater Endpunkt (×2)

Eines für den Key Vault und eines für das Storage Account. Dadurch werden sie über das VNET zugänglich.

Private DNS-Zone (×2)

Eines für den Key Vault und eines für das Storage Account. Beide haben im VNET eine interne IP-Adresse, für die sie in ihrer jeweiligen Private DNS-Zone einen Namen haben.

Netzwerkschnittstelle (×2)

Eines für den Key Vault und eines für das Storage Account. Sie verbindet den privaten Endpunkt mit dem VNET.

Konfigurationsschritte

1

SCEPman-Basisdienste bereitstellen

Um mit der Bereitstellung zu beginnen, folgen Sie bitte unseren Anweisungen zur Bereitstellung:

Marketplace-Bereitstellung

2

Schritte nach der Bereitstellung ausführen (Berechtigungszuweisungen)

Um alle Komponenten von SCEPman korrekt zu verknüpfen, müssen mehrere Berechtigungen zugewiesen werden. Bitte befolgen Sie diese Schritte, um die relevanten Verbindungen herzustellen:

Verwaltete Identitäten

3

Berechtigungen für den Certificate Master hinzufügen

können diesen Schritt überspringen. Enterprise Edition ist eine Funktion, mit der Administratoren Zertifikate manuell generieren und widerrufen können. Bitte befolgen Sie diese Schritte, um Zugriff auf den Certificate Master bereitzustellen.

Certificate Master RBAC

4

Root-Zertifikat erstellen

Nach Abschluss der Bereitstellung und der Zuweisung von Berechtigungen müssen Sie das Root-Zertifikat für SCEPman erstellen:

Stamm-CA

5

Benutzerdefinierte Domain und SSL-Zertifikat konfigurieren

Dies ist ein optional Schritt.

Um SCEPman unter Ihrer spezifischen Domain verfügbar zu machen, müssen Sie ein Custom Domain im App Service

Benutzerdefinierte Domäne

6

Manuelle Updates

Dies ist ein optional Schritt.

Standardmäßig verfolgt SCEPman einen Evergreen-Ansatz für Updates. Wenn Sie die volle Kontrolle über Ihre SCEPman-Updates benötigen, konfigurieren Sie bitte einen Deployment Slot wie im folgenden Leitfaden im Abschnitt Konfiguration des Deployment Slots.

Aktualisierungsstrategie

7

Application Insights bereitstellen

Application Insights kann verwendet werden, um einen Überblick über die Leistung des App Service zu erhalten und tiefere Einblicke in die Verarbeitungsabläufe von SCEPman zu gewinnen. Wir empfehlen, Application Insights immer zu konfigurieren, um den App Service zu überwachen, zu warten und zu optimieren.

Application Insights

8

Health Check konfigurieren

Wir können einen Health Check für den App Service konfigurieren, um direkte Benachrichtigungen zu erhalten, falls SCEPman aufhört zu funktionieren.

Integritätsprüfung

9

Stellen Sie sicher, dass SCEPman über ausreichende Ressourcen verfügt

Sobald Sie SCEPman in eine Produktionsumgebung verschieben, sollten Sie sicherstellen, dass SCEPman mit ausreichender Rechenleistung ausgestattet ist. Prüfen Sie daher bitte unseren Azure-Sizing-Leitfaden und aktualisieren Sie bei Bedarf die Stufe Ihres App Service Plans. Sie können dies bis nach Ihrer PoC- oder Testphase aufschieben.

App Service-Größe

10

Konfigurieren Sie Ihre MDM-Bereitstellungsprofile

Mit dem Abschluss der obigen Schritte haben wir eine funktionierende SCEPman-Implementierung und können nun Zertifikate an die Geräte ausrollen.

Bitte verwenden Sie einen (oder mehrere) der folgenden Artikel, um Zertifikate mit Ihrer bevorzugten MDM-Lösung bereitzustellen:

Microsoft IntuneJamf ProAndere MDM-Lösungen

11

Zertifikate manuell ausstellen oder CSRs mit dem Certificate Master signieren

Dies ist ein optional Schritt.

Bitte folgen Sie dem untenstehenden Link, um zu erfahren, wie Sie TLS-Server- oder andere Zertifikate ausstellen oder wie Sie beliebige CSRs mit der Certificate Master-Komponente signieren.

Certificate Master

Zuletzt aktualisiert

War das hilfreich?