> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/de/scepman-konfiguration/application-settings/scep-endpoints/intune-validation.md).

# Intune-Validierung

{% hint style="info" %}
Diese Einstellungen sollten nur auf den SCEPman App Service angewendet werden, nicht auf den Certificate Master. Bitte siehe [SCEPman-Einstellungen](/de/scepman-konfiguration/application-settings.md).
{% endhint %}

## AppConfig:IntuneValidation:ComplianceCheck

*Linux: AppConfig\_\_IntuneValidation\_\_ComplianceCheck*

{% hint style="warning" %}
**Experimentelle Einstellung**

Nur SCEPman Enterprise Edition

Vor Version 1.9 unterbricht diese Funktion aufgrund der verzögerten Auswertung des Compliance-Status während der Registrierung die Windows Autopilot-Registrierung. Nach der Bereitstellung des Zertifikats gibt die unmittelbar folgende OCSP-Prüfung '**nicht gültig**' während der Registrierung zurück, und der Autopilot-Prozess wird nicht erfolgreich sein.

Mit Version 1.9 und höher erhalten Clients während der Registrierungsphase ein "Ephemeral Bootstrap Certificate", das später durch ein reguläres Client-Zertifikat ersetzt wird, sobald der Client konform ist.

Mit Version 2.5 und höher können Sie alternativ eine Schonfrist konfigurieren, während der das Gerät mit der Einstellung ComplianceGracePeriodMinutes immer als konform gilt.
{% endhint %}

**Wert:** *Immer* oder *Nie* (Standard)

**Beschreibung:** Wenn SCEPman eine OCSP-Anfrage erhält, kann SCEPman optional den Compliance-Status des Geräts prüfen. Wenn auf **Immer** SCEPman fragt den Compliance-Status des Geräts ab, und das OCSP-Ergebnis kann nur GOOD sein, wenn das Gerät auch in Azure AD als konform markiert ist.

Wenn dies auf **Nie** gesetzt ist, wird die Compliance-Prüfung deaktiviert.

## AppConfig:IntuneValidation:ComplianceGracePeriodMinutes

*Linux: AppConfig\_\_IntuneValidation\_\_ComplianceGracePeriodMinutes*

{% hint style="warning" %}
Nur SCEPman Enterprise Edition

Anwendbar ab Version 2.5 und höher
{% endhint %}

**Wert:** *Ganzzahl* (Standard: 0)

**Beschreibung:** Unmittelbar nach der Registrierung sind Geräte in Intune oft noch nicht konform. Diese Einstellung definiert eine Schonfrist in Minuten, während der das Gerät als konform gilt, auch wenn es dies noch nicht ist. Wenn das Gerät nach Ablauf der Schonfrist nicht konform ist, wird das Zertifikat widerrufen. Dadurch wird das Problem eines Windows-Geräts verhindert, das sich gerade registriert und das SCEP-Profil erfolgreich abschließen muss, um die Windows Autopilot-Registrierung zu beenden, aber erst einige Zeit später in Intune konform sein wird.

Die Einstellung prüft die Intune-Eigenschaft EnrolledDateTime und beginnt ab diesem Zeitpunkt mit der Zählung.

Dies ist eine Alternative zur Verwendung von Ephemeral Bootstrap Certificates. Wenn Sie einen Wert über 0 konfigurieren, stellt SCEPman niemals Ephemeral Bootstrap Certificates aus.

Diese Einstellung ist nur wirksam, wenn [ComplianceCheck](#appconfig-intunevalidation-compliancecheck) auf *Immer*.

## AppConfig:IntuneValidation:DeviceDirectory

*Linux: AppConfig\_\_IntuneValidation\_\_DeviceDirectory*

**Wert:** Zeichenkette

Verfügbare Optionen:

* `AAD`\
  (Standard für SCEPman 2.0)
* `Intune`
* `AADAndIntune`
* `AADAndIntuneOpportunistic`\
  (Standard für SCEPman 2.1 oder neuer)
* `AADAndIntuneAndEndpointlist`\
  (verfügbar in SCEPman 2.2 und neuer)

{% hint style="warning" %}
Wenn Sie diese Einstellung in einer bestehenden Bereitstellung ändern möchten, die mit einer früheren Version von SCEPman installiert wurde, führen Sie bitte das [PowerShell-Konfigurationsskript](/de/scepman-bereitstellung/permissions/post-installation-config.md#acquire-and-run-the-scepman-installation-powershell-module) erneut aus, um sicherzustellen, dass SCEPman über die neuesten Berechtigungen zum Zugriff auf die entsprechenden Geräteverzeichnisse verfügt.
{% endhint %}

**Beschreibung:** Legt fest, wo bei OCSP-Anfragen für Gerätezertifikate nach Geräten gesucht wird. Das entsprechende Verzeichnis wird nach einem Gerät durchsucht, dessen Geräte-ID mit der im CN-Feld des Zertifikats-Subjekts eingetragenen ID übereinstimmt. Das Zertifikat ist nur gültig, wenn das Gerät vorhanden ist. Für **`AAD`**, muss es außerdem aktiviert sein (Intune unterstützt das Deaktivieren von Geräten nicht). Wenn ComplianceCheck aktiviert ist, muss das Gerät außerdem konform sein. Wenn nichts konfiguriert ist und für SCEPman 1.9 und früher, `AAD` wird verwendet.

Daher müssen Sie das Intune-Konfigurationsprofil für Geräte entsprechend konfigurieren. `{{AAD_Device_ID}}` ist die Entra/AAD-Geräte-ID, während `{{DeviceID}}` die Intune-Geräte-ID ist.

Für **`AADAndIntune`**, werden beide Verzeichnisse parallel abgefragt. In diesem Fall reicht es aus, wenn das Gerät in einem der beiden Verzeichnisse vorhanden ist. Diese Einstellung ermöglicht die Migration von einer Einstellung zur anderen, wenn noch gültige Zertifikate für beide Arten von Verzeichnissen vorhanden sind. Sie unterstützt auch Fälle, in denen Sie Plattformen unterschiedlich konfigurieren. Sie kann auch als Workaround für iOS- oder Android-Geräte verwendet werden, die statt einer Entra-ID eine Intune-ID erhalten, weil sie zum Zeitpunkt der Zertifikatsregistrierung noch nicht vollständig mit Entra verbunden sind.

Wenn Sie von SCEPman 1.x auf SCEPman 2.x aktualisiert haben und weiterhin [eine App-Registrierung für SCEPman-Berechtigungen](/de/scepman-bereitstellung/permissions/azure-app-registration.md), fehlen SCEPman die Berechtigungen, um Intune nach Geräten abzufragen. Daher sind Sie auf die `AAD` -Option beschränkt. Die Option **`AADAndIntuneOpportunistic`** prüft, ob SCEPman die Berechtigungen zum Abfragen von Intune erhalten hat. Wenn sie vorhanden sind, funktioniert dies wie `AADAndIntune`. Wenn sie nicht vorhanden sind, verhält sich dies wie `AAD`.

Der Wert **`AADAndIntuneAndEndpointlist`** funktioniert genau wie `AADAndIntune`, fragt aber zusätzlich [die Liste der von Intune ausgestellten Zertifikate](https://endpoint.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMonitorMenu/~/certificateReport). Wenn Intune [die Sperrung eines Zertifikats ausgelöst hat](https://learn.microsoft.com/en-us/mem/intune/protect/remove-certificates#scep-certificates), wird das Zertifikat in SCEPman als gesperrt markiert.

{% embed url="<https://www.youtube.com/watch?v=K0SK0BtoBUQ>" %}
SCEPman 2.0: Zertifikatsvalidierung
{% endembed %}

## AppConfig:IntuneValidation:RevokeCertificatesOnWipe

*Linux: AppConfig\_\_IntuneValidation\_\_RevokeCertificatesOnWipe*

{% hint style="info" %}
Anwendbar ab Version 2.1 und höher.
{% endhint %}

**Wert:** *true* (Standard) oder *falsch*

**Beschreibung:** Diese Einstellung erweitert die Validierung von Geräten bei Verwendung der Intune-Geräte-ID. Sie funktioniert nicht bei Verwendung der Entra/AAD-Geräte-ID. Wenn sie aktiviert ist, wertet SCEPman bei der Validierung des Gerätezertifikats die Eigenschaft Management State eines Intune-Geräts aus. Wenn der Status einen der folgenden Werte anzeigt, wird das Zertifikat gesperrt:

* RetirePending
* RetireFailed
* WipePending
* WipeFailed
* Unhealthy
* DeletePending
* RetireIssued
* WipeIssued

Insbesondere bedeutet dies, dass das Zertifikat sofort gesperrt wird, wenn ein Administrator für ein Gerät einen Wipe oder Retire auslöst. Selbst wenn das Gerät heruntergefahren oder offline ist und die Aktion daher nicht auf dem Gerät ausgeführt werden kann, ist das Zertifikat nicht mehr gültig.

## AppConfig:IntuneValidation:UntoleratedUserRisks

*Linux: AppConfig\_\_IntuneValidation\_\_UntoleratedUserRisks*

{% hint style="warning" %}
**Experimentelle Einstellung** - Anwendbar ab Version 2.2 und höher. Erfordert die Berechtigung *IdentityRiskyUser.Read.All* die vom SCEPman-PS-Modul ab Version 1.7 zugewiesen wird.

Nur SCEPman Enterprise Edition
{% endhint %}

**Wert:** Durch Kommas getrennte Liste von Benutzer-Risikostufen, z. B. *Niedrig*, *Mittel*, *Hoch*.

**Beschreibung:** Diese Einstellung hat nur dann eine Wirkung, wenn Sie [UserRiskCheck](#appconfig-intunevalidation-userriskcheck) zu *Immer*. Zertifikate von Benutzern mit Risikostufen in dieser Liste werden als ungültig betrachtet.

Beispiel: Sie definieren `Mittel,Hoch` für diese Einstellung. Ein Benutzer hat die Risikostufe *Niedrig*. Das Zertifikat des Benutzers ist gültig und kann verwendet werden, um eine Verbindung zum Unternehmens-VPN herzustellen. Dann erhöht ein Risikovorfall die Benutzer-Risikostufe auf *Mittel*. Der Benutzer versucht, eine Verbindung zum VPN herzustellen, hat jedoch keinen Erfolg, weil das VPN-Gateway die Gültigkeit des Zertifikats in Echtzeit überprüft und SCEPman meldet, dass es gesperrt ist.

## AppConfig:IntuneValidation:UserRiskCheck

*Linux: AppConfig\_\_IntuneValidation\_\_UserRiskCheck*

{% hint style="warning" %}
**Experimentelle Einstellung** - Anwendbar ab Version 2.2 und höher. Erfordert die Berechtigung *IdentityRiskyUser.Read.All* die vom SCEPman-PS-Modul ab Version 1.7 zugewiesen wird.

Nur SCEPman Enterprise Edition
{% endhint %}

**Wert:** *Immer* oder *Nie* (Standard)

**Beschreibung:** Wenn SCEPman eine OCSP-Anfrage für ein an einen Intune-Benutzer ausgestelltes Zertifikat erhält, kann SCEPman optional die [dem Benutzerrisiko](https://docs.microsoft.com/en-us/azure/active-directory/identity-protection/concept-identity-protection-risks#user-linked-detections). Wenn auf **Immer** SCEPman fragt den Benutzerrisikostatus ab, und das OCSP-Ergebnis kann nur GOOD sein, wenn das Risiko des Benutzers nicht in der Liste der [UntoleratedUserRisks](#appconfig-intunevalidation-untolerateduserrisks).

Wenn dies auf **Nie** liegt, wird die Benutzer-Risikoprüfung deaktiviert.

## AppConfig:IntuneValidation:WaitForSuccessNotificationResponse

*Linux: AppConfig\_\_IntuneValidation\_\_WaitForSuccessNotificationResponse*

**Wert:** *true* (Standard) oder *falsch*

**Beschreibung:** Nachdem ein Zertifikat erfolgreich ausgestellt wurde, sendet SCEPman eine Benachrichtigung über das Zertifikat an Intune. Microsoft empfiehlt in seiner Spezifikation, auf die Antwort zu warten. In einigen Umgebungen treten jedoch gelegentlich lange Verzögerungen auf, die zu Timeouts führen. Daher **Wahr** ist der Standard.

Wenn dies auf **Falsch** sorgt dafür, dass SCEPman das ausgestellte Zertifikat zurückgibt, bevor Intune auf die Benachrichtigung antwortet. Das widerspricht dem Wortlaut der Spezifikation, erhöht aber die Leistung und vermeidet Timeouts in Fällen, in denen dieses Problem auftritt.

## AppConfig:IntuneValidation:ValidityPeriodDays

*Linux: AppConfig\_\_IntuneValidation\_\_ValidityPeriodDays*

**Wert:** Positiv *Ganzzahl*

**Beschreibung:** Diese Einstellung verkürzt die globalen ValidityPeriodDays für den Intune-Endpunkt weiter.

## AppConfig:IntuneValidation:EnableCertificateStorage

*Linux: AppConfig\_\_IntuneValidation\_\_EnableCertificateStorage*

{% hint style="info" %}
Anwendbar ab Version 2.7 und höher

Nur SCEPman Enterprise Edition
{% endhint %}

**Wert:** *true* oder *falsch* (Standard)

**Beschreibung:** Wenn über den Intune-Endpunkt Zertifikate angefordert werden, speichert SCEPman diese angeforderten Zertifikate im Storage Account in Azure, wenn dies auf *true*. Dadurch werden die ausgestellten Zertifikate in SCEPman Certificate Master angezeigt, wo Sie sie manuell anzeigen und sperren können. Außerdem werden Zertifikate automatisch gesperrt, wenn das zugehörige Entra- oder Intune-Objekt gemäß den anderen Einstellungen in einen ungültigen Zustand übergeht (z. B. wenn es deaktiviert oder gelöscht wird). Wenn auf *falsch*, speichert SCEPman ausgestellte Zertifikate nicht, und die Zertifikate sind nur in den Protokollen oder in der klassischen Intune-Ansicht in Certificate Master oder im Intune-Portal sichtbar. Wenn dies nicht festgelegt ist, hängt das Verhalten von der globalen Einstellung [AppConfig:EnableCertificateStorage](/de/scepman-konfiguration/application-settings/basics.md#appconfig-enablecertificatestorage).

## AppConfig:IntuneValidation:AllowRenewals <a href="#appconfig-dbcsrvalidation-allowrenewals" id="appconfig-dbcsrvalidation-allowrenewals"></a>

**Wert:** *true* oder *falsch* (Standard)

**Beschreibung:** Dadurch kann die *RenewalReq* Operation an diesem SCEP-Endpunkt verwendet werden. Sie funktioniert nur für Zertifikatstypen, die zu *AppConfig:*&#x49;ntuneValidatio&#x6E;*:ReenrollmentAllowedCertificateTypes*.

Diese Operation kann mit dem [SCEPmanClient ](https://github.com/scepman/scepmanclient)PowerShell-Modul verwendet werden.

{% hint style="warning" %}
Bitte beachten Sie, dass Intune die *RenewalReq* Operation nicht verwenden wird und diese Einstellung für den normalen Betrieb nicht erforderlich ist.
{% endhint %}

## AppConfig:IntuneValidation:AllowRequestedSidExtension

{% hint style="info" %}
Anwendbar ab Version 2.11.1460 und höher. Frühere Versionen verhalten sich bei einer Änderung dieser Einstellung anders als beschrieben, und wir empfehlen, diese Einstellung für diese älteren Versionen nicht zu konfigurieren.
{% endhint %}

**Wert:** *true* oder *falsch* (Standard)

**Beschreibung:** Wenn in der Zertifikatsanforderung eine SID-Erweiterung (OID 1.3.6.1.4.1.311.25.2) vorhanden ist, wird sie in das ausgestellte Zertifikat übernommen, wenn diese Einstellung true ist. Ist sie false, wird sie herausgefiltert. Die SID ist wichtig für eine starke Zuordnung von Zertifikaten in Authentifizierungsszenarien mit lokalem AD. Intune scheint jedoch [die Authentizität der angeforderten SID nicht prüft](/de/andere/troubleshooting/sid-spoofing-vulnerability.md) in der Erweiterung, sodass das Zulassen angeforderter SID-Erweiterungen eine Sicherheitslücke darstellen kann.

SID-Erweiterungen, die über [AppConfig:AddSidExtension](/de/scepman-konfiguration/application-settings/certificates.md#appconfig-addsidextension) hinzugefügt werden, werden von dieser Einstellung nicht beeinflusst. Außerdem sind SIDs, die als SAN-URI mit einer SID hinzugefügt werden, ebenfalls nicht betroffen, wenn die SCEPman-Version 2.11.1460 oder neuer ist — ältere Versionen von SCEPman übernehmen die SAN-URI-SID nur, wenn dies *true*, aber sie haben *true* als Standardwert.

## AppConfig:IntuneValidation:ReenrollmentAllowedCertificateTypes <a href="#appconfig-dbcsrvalidation-reenrollmentallowedcertificatetypes" id="appconfig-dbcsrvalidation-reenrollmentallowedcertificatetypes"></a>

**Wert:** Durch Kommas getrennte Liste von Zertifikatstypen aus dieser Liste:

* DomainController
* Static
* IntuneUser
* IntuneDevice
* JamfUser
* JamfUserWithDevice
* JamfUserWithComputer
* JamfDevice
* JamfComputer

**Beschreibung:** Sie können den SCEP-Endpunkt für die Erneuerung von Zertifikaten der in dieser Einstellung angegebenen Typen verwenden. Wenn Sie keinen Wert angeben, ist standardmäßig kein Typ festgelegt.

Wenn Sie beispielsweise Zertifikate, die manuell über Certificate Master ausgestellt wurden, erneuern möchten, würden Sie angeben `Static`. Wenn Sie auch Domain Controller-Zertifikate erneuern möchten, würden Sie angeben `DomainController,Static`.

{% hint style="warning" %}
Bitte beachten Sie, dass Intune die *RenewalReq* Operation nicht verwenden wird und diese Einstellung für den normalen Betrieb nicht erforderlich ist.
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/de/scepman-konfiguration/application-settings/scep-endpoints/intune-validation.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
