> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/de/scepman-konfiguration/intune-implementing-strong-mapping-for-scep-and-pkcs-certificates.md).

# Intune Strong Mapping

Implementierung von Strong Mapping für SCEP- und PKCS-Zertifikate in Intune mit SCEPman.

[Derzeit informiert Microsoft Kunden, ihre PKIs noch einmal zu überprüfen](https://techcommunity.microsoft.com/t5/intune-customer-success/support-tip-implementing-strong-mapping-in-microsoft-intune/ba-p/4053376): Mit dem Windows-Update vom 10. Mai 2022 ([KB5014754](https://support.microsoft.com/topic/kb5014754-certificate-based-authentication-changes-on-windows-domain-controllers-ad2c23b0-15d8-4340-a468-4d4f3b188f16)) wurden Änderungen am Verhalten des Active Directory Kerberos Key Distribution (KDC) in Windows Server 2008 und neueren Versionen vorgenommen, um Privilegieneskalationsschwachstellen im Zusammenhang mit Zertifikatsfälschung zu mindern. [Wir haben die Auswirkungen dieser Änderung beschrieben, als die Schwachstelle ursprünglich bekannt gegeben wurde](/de/andere/troubleshooting/certifried.md).

### Umfang

Zunächst einmal gilt diese Schwachstelle nur für CAs, deren Zertifikate im NTAuth-Speicher des AD-Forests veröffentlicht sind. Wenn Sie Ihre Zertifikate nicht zur Authentifizierung gegen Ihr lokales AD verwenden, müssen Sie Ihr CA-Zertifikat nicht im NTAuth-Speicher veröffentlichen, und dann sind Sie gegen diesen Angriff immun. Beachten Sie, dass Microsoft ADCS seine CA-Zertifikate standardmäßig im NTAuth-Speicher veröffentlicht.

Für die Netzwerkauthentifizierung ist der einzige NAC, von dem wir wissen, dass er das CA-Zertifikat im NTAuth-Speicher benötigt, Microsoft NPS. Zu den NACs, die keine lokale Authentifizierung und den NTAuth-Speicher erfordern, gehören RADIUSaaS, Cisco ISE und Aruba Clearpass. Wenn Sie Zertifikate nur für diesen Anwendungsfall verwenden, stellen Sie einfach sicher, dass Ihr CA-Zertifikat nicht im NTAuth-Speicher Ihres Forests liegt, und Sie müssen sich keine Sorgen um starkes Zertifikats-Mapping machen.

Wenn Sie einen Anwendungsfall haben, der Ihr CA-Zertifikat im NTAuth-Speicher erfordert, wie unser [Domain Controller-Zertifikate](/de/zertifikatsverwaltung/domain-controller-certificates.md), möchten Sie vielleicht trotzdem nicht, dass Ihre Endbenutzerzertifikate für die lokale Authentifizierung verwendet werden. In diesem Fall benötigen Sie ebenfalls kein starkes Zertifikats-Mapping *für diese Zertifikate*. Daher sollten Sie den Full Enforcement Mode aktivieren, aber die lokalen SIDs nicht zu den Zertifikaten hinzufügen.

Nur wenn Sie Ihre Endzertifikate für die lokale Authentifizierung verwenden, sollten Sie sicherstellen, dass SIDs hinzugefügt werden. Das häufigste Beispiel für diesen Anwendungsfall ist, wenn Sie Microsoft NPS verwenden oder wenn Sie zertifikatsbasierte Authentifizierung nutzen, um sich per RDP an lokalen VMs anzumelden, um Passwörter zu vermeiden.

### Aktivierung des starken Zertifikats-Mappings

Um die ADCS/KDC-Änderungen zu adressieren, kann Microsoft Intune die SID in ausgestellten Zertifikaten enthalten. Sie können die SID einschließen, indem Sie eine SAN vom Typ URI mit dem Wert "{{OnPremisesSecurityIdentifier}}" hinzufügen, und sie wird im Zertifikat wie folgt erscheinen:

```
URL=tag:microsoft.com,2022-09-14:sid:<value>
```

Diese Änderung rollt diese neue Funktion im Oktober/November 2024 für alle Microsoft Intune-Kunden aus.

{% hint style="success" %}
SCEPman ist für diese Änderung bereit. Es sind keine Änderungen an SCEPman erforderlich, nur an der Intune-Konfiguration.
{% endhint %}

Wenn Sie diese Funktion verwenden möchten, müssen Sie Ihre SCEP-Konfigurationsprofile in Intune gemäß den Anweisungen von Microsoft aktualisieren. Wir haben getestet, dass SCEPman dieses SAN-Format unterstützt und es mit allen SCEPman-Versionen funktioniert.

Alternativ können Sie ein [SID-Erweiterung](/de/scepman-konfiguration/application-settings/certificates.md#appconfig-addsidextension) mit SCEPman hinzufügen. So haben wir das KDC-Problem in [Juli 2023](https://docs.scepman.com/de/scepman-konfiguration/pages/08836780287f58ab93ba97f619d5d7cc8ee47e50#scepman-2.5.892) auf dieselbe Weise behoben, wie es das lokale ADCS tut. Daher benötigen SCEPman-Kunden das neue SAN-Feld nicht, insbesondere wenn sie bereits die SID-Erweiterung verwenden.

SCEPman-Kunden können wählen, ob sie die SID-Erweiterung oder den SID-SAN-Wert verwenden möchten. Für Ersteres ist eine SCEPman-Konfigurationseinstellung erforderlich, für Letzteres eine Änderung der SCEP-Konfigurationsprofile, wie oben beschrieben.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/de/scepman-konfiguration/intune-implementing-strong-mapping-for-scep-and-pkcs-certificates.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
