Zertifikatsbasierte Authentifizierung für RDP
Sie können SCEPman verwenden, um Ihren Benutzern Smart Card Login-Zertifikate auszustellen. Indem sie bei Windows Hello for Business (Microsoft Passport Key Storage Provider) angemeldet werden, können sie diese Zertifikate verwenden, um sich mit ihrer Hello-PIN oder biometrischen Optionen bei lokalen Ressourcen zu authentifizieren.
Dadurch können sich Benutzer beispielsweise über das Remote Desktop Protocol (RDP) mit ihren Windows Hello for Business-Anmeldeinformationen mit anderen Clients verbinden.
Active Directory einrichten
Anforderungen
Das CA-Zertifikat von SCEPman muss im NTAuth Store veröffentlicht werden, um Benutzer bei Active Directory zu authentifizieren
Domänencontroller benötigen ein Domänencontroller-Zertifikat, um Smartcard-Benutzer zu authentifizieren
Domänencontroller und Zielcomputer müssen SCEPmans Root-CA vertrauen
Folgen Sie unserer Anleitung zu Domänencontroller-Zertifikaten, um das SCEPman-Root-CA-Zertifikat im NTAuth Store zu veröffentlichen und Zertifikate an Ihre Domänencontroller auszustellen:
Sie können ein Gruppenrichtlinienobjekt erstellen, um die Verteilung des Root-Zertifikats an die beteiligten Computer zu steuern: Um Zertifikate mithilfe von Gruppenrichtlinien an Clientcomputer zu verteilen
Das Zertifikat muss auf allen Domänencontrollern bereitgestellt werden, die die Authentifizierungen verarbeiten, sowie auf allen Zielcomputern, mit denen sich Benutzer mit dieser Methode verbinden möchten.
Bitte beachten Sie, dass Benutzer, sobald SCEPmans Root-Zertifikat im NTAuth-Store veröffentlicht ist und sie den Inhalt von von SCEPman ausgestellten Zertifikaten beeinflussen können (z. B. Intune-Administratoren), in der Lage sind, jede beliebige Active Directory-Identität zu impersonieren.
Stellen Sie die Smart-Card-Zertifikate mithilfe von Intune bereit
Vertrauenswürdiges Zertifikatsprofil
Ihre Clients müssen dem Root-Zertifikat von SCEPman vertrauen.
Wenn Sie SCEPman bereits zum Bereitstellen von Zertifikaten an Ihre Clients verwenden, haben Sie dieses Profil bereits eingerichtet.
Smart-Card-Zertifikat
Erstellen Sie ein Profil für Windows 10 und höher mit Typ SCEP-Zertifikat in Microsoft Intune und konfigurieren Sie das Profil wie beschrieben:
Format des Subject-Namens: CN={{UserPrincipalName}}
Wenn der UPN-Suffix der Zielbenutzer in Entra ID zufällig von dem in Active Directory verwendeten abweicht, sollten Sie CN={{OnPrem_Distinguished_Name}}
Alternativer Name des Antragstellers: UPN-Wert: {{UserPrincipalName}} und URI-Wert: {{OnPremisesSecurityIdentifier}}
Die URI mit der SID ist notwendig, um eine Starke Zertifikatzuordnung in AD zu haben. Alternativ können Sie SCEPman so konfigurieren, dass er eine Erweiterung mit der SID hinzufügt zu Benutzerzertifikaten und die URI nicht konfigurieren.
Key Storage Provider (KSP): Bei Windows Hello for Business anmelden, andernfalls fehlschlagen (Windows 10 und höher)
Extended key use: Client Authentication und Smart Card Login
Client Authentication, 1.3.6.1.5.5.7.3.2
Smart Card Logon, 1.3.6.1.4.1.311.20.2.2
SCEP-Server-URLs: Öffnen Sie das SCEPman-Portal und kopieren Sie die URL von Intune MDM
Mit Windows Hello for Business eine Verbindung zu Remotesystemen herstellen
Wenn das Zertifikat auf dem authentifizierenden Client bereitgestellt ist, verbinden Sie sich einfach mit dem Remotesystem und wählen Sie den konfigurierten Windows Hello for Business-Anmeldeinformationsanbieter aus.

Zuletzt aktualisiert
War das hilfreich?