> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/de/scepman-bereitstellung/deployment-guides/scenarios/certificate-based-authentication-for-entra-id.md).

# Zertifikatsbasierte Authentifizierung für Entra ID

Die zertifikatbasierte Authentifizierung bietet eine starke Sicherheitsalternative für den Zugriff auf Entra ID-Ressourcen. Dieser Artikel führt Schritt für Schritt durch die Konfiguration dieser Methode und nutzt SCEPman als Zertifizierungsstelle, um die Zertifikatsverwaltung zu vereinfachen.

## SCEPman-CRL aktivieren

{% content-ref url="/pages/913d5bb3c7fc4bcfcddd866a9ef30a9d5215e441" %}
[Aktivieren von CRL](/de/zertifikatsverwaltung/manage-certificates/enabling-crl.md)
{% endcontent-ref %}

Entra ID benötigt eine CRL, um die Zertifikate zu validieren. Stellen Sie sicher, dass Sie die folgenden Umgebungsvariablen in Ihrem App Service festlegen, damit die CRL verfügbar ist:

[AppConfig:CRL:RequestToken](https://docs.scepman.com/scepman-configuration/application-settings/crl#appconfig-crl-requesttoken)

Setzen Sie dies auf eine benutzerdefinierte Zeichenfolge, die in der URL verwendet wird, damit die CRL heruntergeladen werden kann.

[AppConfig:CRL:Source](https://docs.scepman.com/scepman-configuration/application-settings/crl#appconfig-crl-source)

Dies ist die Quelle, aus der SCEPman die CRL erstellt. Stellen Sie sicher, dass dies auf `Speicher`

## Entra ID einrichten

{% stepper %}
{% step %}

### PKI im Entra Security Center erstellen

Navigieren Sie in Entra ID zu **Schutz** > **Security Center** > [**Public-Key-Infrastruktur**](https://entra.microsoft.com/#view/Microsoft_AAD_IAM/SecurityMenuBlade/~/PublicKeyInfrastructure/menuId/SecurityCenter/fromNav/)**,** klicken Sie auf *PKI erstellen* und wählen Sie einen passenden Anzeigenamen aus.
{% endstep %}

{% step %}

### Zertifizierungsstelle hinzufügen

Navigieren Sie zur neu erstellten PKI und klicken Sie auf *Zertifizierungsstelle hinzufügen* um das CA-Zertifikat Ihrer SCEPman-Instanz hochzuladen. Dieses Zertifikat können Sie auf der Startseite im Menü auf der rechten Seite abrufen (*CA-Zertifikat abrufen*).

Für die URL der Zertifikatsperrliste können Sie die URL im folgenden Format eingeben:

```
https://scepman.contoso.com/crl/pem/{YourCrlRequestToken}
```

{% hint style="warning" %}
Stellen Sie sicher, dass Sie den `/pem/` Pfad in Ihrer URL einfügen, da Entra bei Verwendung des standardmäßigen DER-Formats Kompatibilitätsprobleme haben könnte.
{% endhint %}

Damit sollten Sie nun eine Zertifizierungsstelle haben, die der folgenden ähnelt:

<figure><img src="/files/a7bb48b912d46a7ce043771ee9631ed1eb895c8f" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### CBA in den Authentifizierungsmethoden aktivieren

Wenn die CA eingerichtet ist, können wir fortfahren und die zertifikatbasierte Authentifizierung aktivieren in **Schutz** > **Authentifizierungsmethoden** > [**Richtlinien**](https://entra.microsoft.com/#view/Microsoft_AAD_IAM/AuthenticationMethodsMenuBlade/~/AdminAuthMethods/fromNav/)

Gehen Sie zu der *zertifikatbasierten Authentifizierung* Richtlinie, aktivieren Sie sie und erlauben Sie entweder allen Benutzern oder bestimmten Gruppen, diese Methode zu verwenden:

![](/files/ff1f0879345af31faecb36d2c39086f1e22991f0)
{% endstep %}

{% step %}

### Zertifikatbasierte Authentifizierung konfigurieren

Wechseln Sie zur *Konfigurieren* Registerkarte und gehen Sie die Optionen durch:

**CRL-Validierung erforderlich**: ✅

Dies ist ein wesentlicher Bestandteil der Sicherheit, die diese Methode bietet, da die CRL Entra ID mitteilt, welche Zertifikate widerrufen wurden und daher nicht für die Authentifizierung zugelassen werden dürfen.

**Ausstellerhinweise** : ✅

Durch Aktivieren der Ausstellerhinweise werden bei der Authentifizierung nur Zertifikate angezeigt, die von der konfigurierten CA ausgestellt wurden.

Belassen Sie die Standardeinstellungen für die Authentifizierungsbindung und erstellen Sie dann eine Regel, um die zuvor erstellte Zertifizierungsstelle zuzulassen:

<figure><img src="/files/313a89c6636447b6667f4cda3309450d24367a09" alt=""><figcaption></figcaption></figure>

**Authentifizierungsstärke**:

Dies legt die Gewichtung der Authentifizierung unter Verwendung dieser CA fest. Wenn Sie *Ein-Faktor-Authentifizierung*, kann je nach der aufzurufenden Anwendung eine weitere Authentifizierungsmethode erforderlich sein.

**Affinitätsbindung**:

Die Affinitätsbindung definiert die erforderlichen Angaben im Zertifikat, die mit entsprechenden Daten im Benutzerobjekt übereinstimmen müssen, damit die Authentifizierung zugelassen wird. Da SCEPman derzeit keine Zertifikatsinformationen im Benutzerobjekt hinzufügen kann, empfehlen wir, dies auf **Niedrig** zu setzen, sofern Sie die erforderlichen Informationen nicht manuell konfigurieren.

{% hint style="warning" %}
Die Einstellungen für Authentifizierungsstärke und Affinitätsbindung hängen stark vom jeweiligen Anwendungsfall und von der Art der Konten ab, die Sie mit dieser Authentifizierungsmethode schützen möchten. Wenn Sie hoch privilegierte Benutzer absichern möchten, sollten Sie darüber nachdenken, die Zertifikatsinformationen manuell in ihren Benutzerkonten zu hinterlegen, um eine hohe Affinität zu erreichen.
{% endhint %}
{% endstep %}
{% endstepper %}

## Verwendung

Wenn die Konfiguration vorhanden ist, kann ein Benutzer auswählen *Ein Zertifikat oder eine Smartcard verwenden*:

<figure><img src="/files/cc5f7c32ae77b176fffb313e94b39c98db347114" alt=""><figcaption></figcaption></figure>

woraufhin nach dem für die Authentifizierung zu verwendenden Zertifikat gefragt wird.

<figure><img src="/files/3e50810beaf5aadd77bd58f37ad9ceee6ef89086" alt=""><figcaption></figcaption></figure>

## Manuelles Hinzufügen der Zertifikatszuordnung für hohe Affinitätsbindung

Falls Sie CBA nur mit hoher Affinitätsbindung aktivieren möchten, können Sie die Zertifikatsdetails manuell in die autorisierten Informationen des Benutzers eingeben.

Navigieren Sie in Entra ID zu den Eigenschaften des Benutzers, bearbeiten Sie diese und bearbeiten Sie nun die **Zertifikat-Benutzer-IDs**:

<figure><img src="/files/67eaf614a1178525d5b0dbb060bca88e26933a0a" alt=""><figcaption></figcaption></figure>

Das erforderliche Format dieser IDs hängt von den Feldern ab, die in der Benutzerbindung der Authentifizierungsmethoden konfiguriert wurden. Eine Liste der Formate finden Sie im entsprechenden [Microsoft-Dokumentation](https://learn.microsoft.com/en-us/entra/identity/authentication/concept-certificate-based-authentication-certificateuserids#supported-patterns-for-certificate-user-ids).

Beispiel für die *SHA1PublicKey* Bindung:

```
X509:<SHA1-PUKEY>9600e49d740011187e5c734bab4a3d5d18d2a87a
```

Dabei wird der Fingerabdruck des Zertifikats verwendet, um die Identität des Benutzers eindeutig zuzuordnen.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/de/scepman-bereitstellung/deployment-guides/scenarios/certificate-based-authentication-for-entra-id.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
