For the complete documentation index, see llms.txt. This page is also available as Markdown.

Zertifikatsbasierte Authentifizierung für RDP

Sie können SCEPman verwenden, um Ihren Benutzern Smart Card Login-Zertifikate auszustellen. Indem sie bei Windows Hello for Business (Microsoft Passport Key Storage Provider) angemeldet werden, können sie diese Zertifikate verwenden, um sich mit ihrer Hello-PIN oder biometrischen Optionen bei lokalen Ressourcen zu authentifizieren.

Dadurch können sich Benutzer beispielsweise über das Remote Desktop Protocol (RDP) mit ihren Windows Hello for Business-Anmeldeinformationen mit anderen Clients verbinden.

Active Directory einrichten

Anforderungen

  • Das CA-Zertifikat von SCEPman muss im NTAuth Store veröffentlicht werden, um Benutzer bei Active Directory zu authentifizieren

  • Domänencontroller benötigen ein Domänencontroller-Zertifikat, um Smartcard-Benutzer zu authentifizieren

  • Domänencontroller und Zielcomputer müssen SCEPmans Root-CA vertrauen

Folgen Sie unserer Anleitung zu Domänencontroller-Zertifikaten, um das SCEPman-Root-CA-Zertifikat im NTAuth Store zu veröffentlichen und Zertifikate an Ihre Domänencontroller auszustellen:

Domain Controller-Zertifikate

Sie können ein Gruppenrichtlinienobjekt erstellen, um die Verteilung des Root-Zertifikats an die beteiligten Computer zu steuern: Um Zertifikate mithilfe von Gruppenrichtlinien an Clientcomputer zu verteilen

Das Zertifikat muss auf allen Domänencontrollern bereitgestellt werden, die die Authentifizierungen verarbeiten, sowie auf allen Zielcomputern, mit denen sich Benutzer mit dieser Methode verbinden möchten.

Stellen Sie die Smart-Card-Zertifikate mithilfe von Intune bereit

Vertrauenswürdiges Zertifikatsprofil

Ihre Clients müssen dem Root-Zertifikat von SCEPman vertrauen.

Wenn Sie SCEPman bereits zum Bereitstellen von Zertifikaten an Ihre Clients verwenden, haben Sie dieses Profil bereits eingerichtet.

Smart-Card-Zertifikat

Erstellen Sie ein Profil für Windows 10 und höher mit Typ SCEP-Zertifikat in Microsoft Intune und konfigurieren Sie das Profil wie beschrieben:

Zertifikattyp: Benutzer

Format des Subject-Namens: CN={{UserPrincipalName}}

Wenn der UPN-Suffix der Zielbenutzer in Entra ID zufällig von dem in Active Directory verwendeten abweicht, sollten Sie CN={{OnPrem_Distinguished_Name}}

Alternativer Name des Antragstellers: UPN-Wert: {{UserPrincipalName}} und URI-Wert: {{OnPremisesSecurityIdentifier}}

Die URI mit der SID ist notwendig, um eine Starke Zertifikatzuordnung in AD zu haben. Alternativ können Sie SCEPman so konfigurieren, dass er eine Erweiterung mit der SID hinzufügt zu Benutzerzertifikaten und die URI nicht konfigurieren.

Key Storage Provider (KSP): Bei Windows Hello for Business anmelden, andernfalls fehlschlagen (Windows 10 und höher)

Key usage: Digitale Signatur und Schlüsselaustausch

Schlüsselgröße (Bits): 2048

Hash-Algorithmus: SHA-2

Root-Zertifikat: Profil aus dem vorherigen Schritt (Vertrauenswürdiges Zertifikatsprofil)

Extended key use: Client Authentication und Smart Card Login

Client Authentication, 1.3.6.1.5.5.7.3.2

Smart Card Logon, 1.3.6.1.4.1.311.20.2.2

SCEP-Server-URLs: Öffnen Sie das SCEPman-Portal und kopieren Sie die URL von Intune MDM

Mit Windows Hello for Business eine Verbindung zu Remotesystemen herstellen

Wenn das Zertifikat auf dem authentifizierenden Client bereitgestellt ist, verbinden Sie sich einfach mit dem Remotesystem und wählen Sie den konfigurierten Windows Hello for Business-Anmeldeinformationsanbieter aus.

Zuletzt aktualisiert

War das hilfreich?