> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/de/scepman-bereitstellung/deployment-guides/scenarios/certificate-based-authentication-for-rdp.md).

# Zertifikatsbasierte Authentifizierung für RDP

Sie können SCEPman verwenden, um Ihren Benutzern Smart-Card-Anmeldezertifikate auszustellen. Indem Sie sie bei Windows Hello for Business (*Microsoft Passport Key Storage Provider*) können sie diese Zertifikate verwenden, um sich mit ihrer Hello-PIN oder biometrischen Optionen bei lokalen Ressourcen zu authentifizieren.

Dies ermöglicht es Benutzern beispielsweise, sich über das Remote Desktop Protocol (RDP) mit anderen Clients zu verbinden und dabei ihre Windows Hello for Business-Anmeldeinformationen zu verwenden.

## Active Directory einrichten

### Anforderungen

* SCEPmans CA-Zertifikat muss im **NTAuth** Speicher veröffentlicht werden, um Benutzer bei Active Directory zu authentifizieren
* Domain Controllers benötigen ein Domain Controller-Zertifikat, um Smartcard-Benutzer zu authentifizieren
* Domain Controllers und Zielsysteme müssen SCEPmans Root CA vertrauen

Folgen Sie unserer Anleitung zu Domain Controller-Zertifikaten, um das SCEPman-Root-CA-Zertifikat in den **NTAuth** Speicher zu veröffentlichen und Zertifikate für Ihre Domain Controllers auszustellen:

{% content-ref url="/pages/6c050fcf9d4de35d860de347178b94f9b1e6f9b1" %}
[Domain Controller-Zertifikate](/de/zertifikatsverwaltung/domain-controller-certificates.md)
{% endcontent-ref %}

Sie können ein **Gruppenrichtlinienobjekt** erstellen, um die Verteilung des Stammzertifikats an die beteiligten Computer zu steuern: [Um Zertifikate mithilfe von Gruppenrichtlinien an Clientcomputer zu verteilen](https://learn.microsoft.com/en-us/windows-server/identity/ad-fs/deployment/distribute-certificates-to-client-computers-by-using-group-policy#to-distribute-certificates-to-client-computers-by-using-group-policy)

Das Zertifikat muss auf allen Domain Controllers bereitgestellt werden, die die Authentifizierungen verarbeiten, sowie auf allen Zielsystemen, mit denen sich Benutzer mit dieser Methode verbinden möchten.

{% hint style="danger" %}
Bitte beachten Sie, dass, sobald SCEPmans Stammzertifikat im NTAuth-Speicher veröffentlicht wurde, Benutzer, die den Inhalt von von SCEPman ausgestellten Zertifikaten beeinflussen können (z. B. Intune-Administratoren), sich als beliebige Active Directory-Prinzipale ausgeben können.
{% endhint %}

## Stellen Sie die Smart-Card-Zertifikate mit Intune bereit

### Vertrauenswürdiges Zertifikatsprofil

Ihre Clients müssen [dem Stammzertifikat von SCEPman vertrauen](/de/zertifikatsverwaltung/microsoft-intune/windows-10.md#root-certificate).

Wenn Sie SCEPman bereits verwenden, um Zertifikate an Ihre Clients bereitzustellen, haben Sie dieses Profil bereits eingerichtet.

### Smart-Card-Zertifikat

Erstellen Sie ein Profil für **Windows 10 und höher** vom Typ **SCEP-Zertifikat** in Microsoft Intune und konfigurieren Sie das Profil wie beschrieben:

<details>

<summary>Zertifikatstyp: <code>Benutzer</code></summary>

</details>

<details>

<summary>Format des Betreffnamens: <code>CN={{UserPrincipalName}}</code></summary>

Wenn das UPN-Suffix der Zielbenutzer in Entra ID zufällig ein anderes ist als das in Active Directory verwendete, sollten Sie `CN={{OnPrem_Distinguished_Name}}`

</details>

<details>

<summary>Alternativer Betreffname: UPN-Wert: <code>{{UserPrincipalName}}</code> und URI-Wert: <code>{{OnPremisesSecurityIdentifier}}</code></summary>

Die URI mit der SID ist erforderlich, um eine [starke Zertifikatszuordnung](/de/scepman-konfiguration/application-settings/certificates.md#appconfig-addsidextension) in AD. Alternativ können Sie SCEPman so konfigurieren, dass er [eine Erweiterung mit der SID](/de/scepman-konfiguration/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-waitforsuccessnotificationresponse) zu Benutzerzertifikaten hinzufügt und die URI nicht konfiguriert.

</details>

<details>

<summary>Schlüsselspeicheranbieter (KSP): <code>Bei Windows Hello for Business registrieren, andernfalls fehlgeschlagen (Windows 10 und höher)</code></summary>

</details>

<details>

<summary>Schlüsselverwendung: <code>Digitale Signatur</code> und <code>Schlüsselverschlüsselung</code></summary>

</details>

<details>

<summary>Schlüsselgröße (Bits): <code>2048</code></summary>

</details>

<details>

<summary>Hash-Algorithmus: <code>SHA-2</code></summary>

</details>

<details>

<summary>Stammzertifikat: <code>Profil aus dem vorherigen Schritt (Vertrauenswürdiges Zertifikatsprofil)</code></summary>

</details>

<details>

<summary>Erweiterte Schlüsselverwendung: <code>Clientauthentifizierung</code> und <code>Smart-Card-Anmeldung</code>in</summary>

`Clientauthentifizierung, 1.3.6.1.5.5.7.3.2`

`Smart-Card-Anmeldung, 1.3.6.1.4.1.311.20.2.2`

</details>

<details>

<summary>SCEP-Server-URLs: Öffnen Sie das SCEPman-Portal und kopieren Sie die URL von <a href="#device-certificates">Intune MDM</a></summary>

</details>

### Verwenden Sie Windows Hello for Business, um eine Verbindung zu Remote-Hosts herzustellen

Wenn das Zertifikat auf dem authentifizierenden Client bereitgestellt wurde, stellen Sie eine Verbindung zum Remote-Host her und wählen Sie den konfigurierten Windows Hello for Business-Anmeldeanbieter aus.

<figure><img src="https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fy9e8WjLUjRD8cd91qlwJ%2Fimage.png?alt=media&amp;token=f975f5d1-2e67-4a89-82c9-decee1665d0a" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/de/scepman-bereitstellung/deployment-guides/scenarios/certificate-based-authentication-for-rdp.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
