# Certificate Connector

| Kategorie                                                                          | SCEPman                                                                                                                                                                                                                                                                       | Microsoft CA mit PKCS                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | NDES mit SCEP                                                                                                                                                                                                                                                                 |
| ---------------------------------------------------------------------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Einrichtungsaufwand**                                                            | <p><mark style="color:grün;"><strong>< 30 Minuten</strong></mark></p><ul><li><a href="/pages/13774cc005725182624452e474437308001cf000">3-stufiges Bereitstellungsverfahren</a> für die Kernfunktionalität</li></ul>                                                           | <p><mark style="color:orange;"><strong>> 2 - 3 Tage</strong></mark></p><ul><li>CDP\*-Design und -Implementierung</li><li>Konfiguration der Zertifikatvorlagen</li><li>Konfigurationskompatibilität – GPOs, Dienstkonten, Connector-Versionen, ...</li></ul>                                                                                                                                                                                                                                                               | <p><mark style="color:rot;"><strong>> + 2 Tage</strong></mark></p><p><em>Zusätzlich zu PKCS:</em></p><ul><li>Zusätzliche(r) Server für NDES</li><li>Ein NDES-Server für jeden Zertifikatstyp</li><li>Zwei zusätzliche Zertifikatvorlagen</li><li>Schwer zu debuggen</li></ul> |
| **PKI-Wartung**                                                                    | <ul><li><a href="/pages/d32c86a21eb916e98b49e6eda1dbca5ad6022cc2">Automatisches Gesundheitsmonitoring in Azure</a></li></ul>                                                                                                                                                  | <ul><li><a href="https://github.com/glueckkanja-pki/PKI-Monitoring-Tools">CDP-Monitoring</a></li><li>Monitoring des Certificate Connectors</li></ul>                                                                                                                                                                                                                                                                                                                                                                      | <p><em>Zusätzlich zu PKCS:</em></p><ul><li>Manuelle Erneuerung des Enrolment Agent-Zertifikats</li></ul>                                                                                                                                                                      |
| **Serverwartung**                                                                  | <ul><li><a href="/pages/4fbc8fbb07e9f847cf611b15db5759ae1fb67848">Automatische Updates / Patches</a></li></ul>                                                                                                                                                                | <ul><li>Betriebssystem-Updates</li><li>Monitoring</li></ul>                                                                                                                                                                                                                                                                                                                                                                                                                                                               | <p><em>Zusätzlich zu PKCS:</em></p><ul><li>Betriebssystem-Updates und Monitoring für mindestens einen zusätzlichen Server</li></ul>                                                                                                                                           |
| <p><strong>Zertifikatsverwaltung</strong><br>Ausstellung, Erneuerung, Widerruf</p> | <ul><li>Vollautomatisierte Anmeldung und Erneuerung</li><li><a href="/pages/26d2f7c46bcd2df1241ae5287180273d65976ab4">Vollautomatisierter Widerruf</a></li><li>Option für manuellen Widerruf</li></ul>                                                                        | <ul><li>Vollautomatisierte Anmeldung und Erneuerung</li><li>Manueller Widerruf (schwer in der Datenbank zu suchen)</li></ul>                                                                                                                                                                                                                                                                                                                                                                                              | *Wie PKCS.*                                                                                                                                                                                                                                                                   |
| **Verfügbarkeit**                                                                  | <p>Einzelnes Design</p><ul><li>App Service SLA: > 99,95 % Verfügbarkeit</li></ul><p>Redundantes Design</p><ul><li>Traffic Manager SLA: > 99,99 % Verfügbarkeit</li></ul>                                                                                                      | <p>Mehrere Ausfallmodi:</p><ul><li>Virtualisierungsplattform</li><li>Betriebssystem</li><li>CDP-Webserver</li></ul><p>Redundantes Design</p><ul><li>Standby-CA-Server</li><li>Zusätzliche CDP-Webserver</li><li>Standby-Server für den Backup-Certificate-Connector</li></ul>                                                                                                                                                                                                                                             | <p><em>Wie PKCS.</em></p><p>Redundantes Design</p><ul><li>Zusätzliche NDES-Server</li></ul>                                                                                                                                                                                   |
| **Skalierbarkeit**                                                                 | <ul><li><a href="/pages/83ce381419577d68f0b8598b7064ceed31f75824">Autoskalierung oder manuelle Skalierung mit wenigen Klicks</a></li><li><a href="/pages/83dc78e6d61fe14611e43d6ebf7ba12554f49ca5">Beliebig viele Clients mit einer SCEPman-CA bedienen.</a></li></ul>        | <ul><li>Keine Autoskalierung</li><li>Skalierung erfordert CA-Cluster</li><li><a href="https://social.technet.microsoft.com/wiki/contents/articles/9256.active-directory-certificate-services-ad-cs-clustering.aspx">Komplexe manuelle Skalierung</a></li></ul>                                                                                                                                                                                                                                                            | <p><em>Wie PKCS.</em></p><ul><li>Zusätzlicher Aufwand für die Duplizierung von NDES-Servern</li></ul>                                                                                                                                                                         |
| **Backup**                                                                         | <ul><li>SCEPman ist für die Kernfunktionalität zustandslos, d. h. es ist kein Backup erforderlich.</li><li>Die SCEPman Root CA wird implizit durch Azure KeyVault gesichert (regionsredundant).</li><li>Optionales Storage-Konto kann automatisch gesichert werden.</li></ul> | <ul><li>Regelmäßige CA-Datenbank-Backups</li><li>Backup von CA-Schlüssel und Konfiguration (hohe Compliance- und Sicherheitsanforderungen)</li></ul>                                                                                                                                                                                                                                                                                                                                                                      | *Wie PKCS.*                                                                                                                                                                                                                                                                   |
| **Sicherheit**                                                                     | <ul><li>Auf Basis eines Zero-Trust-Ansatzes entwickelt (cloud-nativ)</li><li>Verwendung modernster Authentifizierungsschemata</li><li>Automatischer Zertifikatswiderruf in Echtzeit mit OCSP (menschliche Fehler unmöglich)</li></ul>                                         | <ul><li>Für den On-Premises-Einsatz konzipiert</li><li>Anfällig für "<a href="/pages/eb2237c417a6cb1ef3466556e5ee0e5fcb33e2cd">certifried-Angriff</a>"</li><li>Erhöhte Angriffsfläche durch zusätzlichen Kommunikationskanal zwischen der CA (Asset der Tier 0) und dem Internet</li><li>Erhöhte Angriffsfläche durch die Verwendung von On-Premises- und Cloud-Konten</li><li>Die Aktualität der CRL hängt vom Aktualisierungsintervall ab</li><li>OCSP basiert auf CRL und <strong>nicht in Echtzeit</strong></li></ul> | <p><em>Wie PKCS.</em></p><ul><li>Erfordert eingehenden Zugriff auf NDES (<a href="https://techcommunity.microsoft.com/t5/core-infrastructure-and-security/ndes-security-best-practices/ba-p/2832619">Tier-0-Asset</a>)</li></ul>                                              |
| **Flexibilität**                                                                   | <ul><li>Verwendung standardisierter Schnittstellen (SCEP, OCSP, REST)</li><li>Unterstützung mehrerer MDM-Lösungen</li></ul>                                                                                                                                                   | <ul><li>Es wird nur Intune unterstützt</li><li>Proprietäre RPC-Schnittstelle ermöglicht die automatische Zertifikatsregistrierung auf älteren, in die Domäne eingebundenen Clients</li></ul>                                                                                                                                                                                                                                                                                                                              | <ul><li>Unterstützung mehrerer MDM-Lösungen möglich (zusätzliche NDES-Instanz erforderlich)</li></ul>                                                                                                                                                                         |

\*: CRL Distribution Point


---

# Agent Instructions: Querying This Documentation

If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter:

```
GET https://docs.scepman.com/de/sonstiges/faqs/certificate-connector.md?ask=<question>
```

The question should be specific, self-contained, and written in natural language.
The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
