> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/de/scepman-bereitstellung/deployment-guides/scenarios/nac-configuration.md).

# Zertifikatsbasierte Netzwerkauthentifizierung

Wir empfehlen, unseren RADIUS-as-a-Service als Network Access Controller (NAC) zu verwenden, um zertifikatsbasierte WiFi-, LAN- oder VPN-Authentifizierung zu realisieren, da er eine Konfiguration mit nur einem Klick ermöglicht. SCEPman-Zertifikate funktionieren jedoch im Allgemeinen mit allen NACs, die die standardmäßige 802.1x-zertifikatsbasierte Authentifizierung unterstützen.

Dieser Artikel beschreibt bemerkenswerte Merkmale einiger der gängigsten NACs.

## RADIUS-as-a-Service

Bitte beachten Sie die [RADIUS-as-a-Service-Dokumentation](https://docs.radiusaas.com/configuration/get-started/scenario-based-guides/scepman-pki) um zu erfahren, wie SCEPman-Zertifikate in RADIUS-as-a-Service verwendet werden.

## Cisco ISE

{% hint style="info" %}
Dies ist für Cisco

* ISE Release 3.2 Patch 8 oder höher,
* ISE Release 3.3 Patch 5 oder höher,
* ISE Release 3.4 Patch 2 oder höher
  {% endhint %}

Cisco ISE unterstützt für OCSP-Anfragen in der Regel nicht HTTP 1.1, sondern nur HTTP 1.0. Dies erfordert einen zusätzlichen Application Proxy vor SCEPman. Verweisen Sie auf unseren [Fehlerbehebungsartikel für ISE](/de/andere/troubleshooting/cisco-ise-host-header-limitation.md) für Details.

Mindestens einige Versionen von Cisco ISE 3.x erfordern eine Erweiterung „Extended Key Usage“, die die OCSP Responder Extended Key Usage enthält, um OCSP-Antworten zu akzeptieren, selbst wenn sie von einer CA stammen, bei der dies laut RFC nicht erforderlich ist. SCEPman-Versionen bis 1.7 fügten seinem CA-Zertifikat standardmäßig keine Extended Key Usage hinzu. Version 1.8 ermöglicht es Ihnen, diese Erweiterung über eine [Konfigurationseinstellung](/de/scepman-konfiguration/application-settings/dependencies-azure-services/azure-keyvault.md#appconfig-keyvaultconfig-rootcertificateconfig-addextendedkeyusage). In SCEPman 1.9 fügt der Standardwert der Konfigurationseinstellung die Extended Key Usage bereits hinzu. Wenn Sie bereits ein CA-Zertifikat ohne eine Extended-Key-Usage-Erweiterung haben und Probleme mit Cisco ISE 3.x auftreten, müssen Sie möglicherweise ein neues SCEPman Root CA-Zertifikat mit der Extended-Key-Usage-Erweiterung erstellen.

## Aruba ClearPass

### Microsoft Intune ClearPass Extension

Falls Sie Arubas [Microsoft Intune ClearPass Extension](https://arubanetworking.hpe.com/techdocs/NAC/clearpass/integrations/unified-endpoint-management/intune/) im ClearPass Policy Manager verwenden, müssen Sie die Geräte-IDs zum [SCEP-Zertifikatvorlage](/de/zertifikatsverwaltung/microsoft-intune/windows-10.md#device-certificates) in einem bestimmten Format hinzufügen. Um die Kompatibilität mit SCEPman sicherzustellen, sind die folgenden SAN-Attribute in der folgenden **Reihenfolge**:

* `(URI)` Wert: `DeviceId:{{DeviceId}}`
* `(URI)` Wert: `AAD_Device_ID:{{AAD_Device_ID}}`
* `(URI)` Wert: `IntuneDeviceId://{{DeviceId}}`

{% hint style="info" %}
Die ersten beiden Einträge werden von ClearPass verwendet, während der dritte Eintrag von SCEPman verwendet wird.
{% endhint %}

### OCSP-HTTP-1.0-Problem

{% hint style="info" %}
Dies ist **nicht mehr erforderlich** für ClearPass 6.9.6 oder höher.
{% endhint %}

Analog zu Cisco ISE verwendet Aruba ClearPass für OCSP-Anfragen HTTP 1.0 und erfordert daher [zusätzliche Konfigurationsschritte zur Hinzufügung eines Application Proxy](/de/andere/troubleshooting/cisco-ise-host-header-limitation.md) um mit SCEPman zusammenzuarbeiten.

## Microsoft Network Policy Server (NPS)

NPS ordnet Zertifikate Geräte- oder Benutzerobjekten in AD (nicht in AAD) zu. Da es keine gerätebezogene Synchronisierung von Haus aus zwischen AAD und AD gibt, ist es in der Regel nicht möglich, NPS mit Gerätezertifikaten zu verwenden, die über Intune mit SCEPman oder einer anderen PKI verteilt werden. Benutzerzertifikate können für Benutzer funktionieren, die zwischen AAD und AD synchronisiert sind. Die Zertifikate müssen die UPNs der Benutzer enthalten, die NPS verwendet, um sie AD-Benutzerobjekten mit demselben UPN zuzuordnen.

## Andere

Im Allgemeinen müssen Sie das SCEPman Root CA-Zertifikat im NAC als vertrauenswürdige CA hinzufügen.

Möglicherweise müssen Sie die SCEPman-OCSP-URL manuell hinzufügen. Die OCSP-URL finden Sie in der Authority Information Access (AIA)-Erweiterung eines beliebigen Client-Zertifikats.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/de/scepman-bereitstellung/deployment-guides/scenarios/nac-configuration.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
