Deinstallation
Wie Sie SCEPman deinstallieren, hängt davon ab, ob es in Ihrem Tenant nur eine SCEPman-Instanz gibt und ob diese SCEPman-Instanz produktiv genutzt wurde oder nicht, z. B. als PoC. Wenn produktive Zertifikate ausgerollt wurden, müssen Sie planen, ob Sie die Nutzung dieser SCEPman-Instanz sanft auslaufen lassen und einige Teile von SCEPman noch eine Zeit lang weiterlaufen lassen möchten oder ob Sie hart abschalten möchten.
Wenn Sie mehrere SCEPman-Installationen in einem einzelnen Tenant haben und nur einige davon deinstallieren möchten, müssen Sie darauf achten, dass Sie die von den aktiven Instanzen verwendeten Komponenten beibehalten. Dies gilt insbesondere für die App Registrations, die standardmäßig von allen Instanzen gemeinsam genutzt werden.
Diese Anleitung ist nicht für Situationen gedacht, in denen Sie eine georedundantes Setup haben und SCEPman behalten, aber eine Instanz für eine bestimmte Region entfernen möchten. Bitte wenden Sie sich in diesem Fall an unseren Support, wenn Sie Fragen haben.
Intune/Jamf/Andere Konfigurationsprofile
Für alle Plattformen, auf denen Sie SCEPman verwendet haben, haben Sie wahrscheinlich Konfigurationsprofile für
die Verteilung der SCEPman Root CA,
die Registrierung von Client-Zertifikaten über SCEP und
WiFi- oder VPN-Profile, die dieses Client-Zertifikat verwenden.
Jeder Profiltyp in der vorherigen Liste hängt von den darüberliegenden ab. Daher sollten Sie sie von unten nach oben löschen, damit keine offenen Abhängigkeiten bestehen.
Beachten Sie, dass Intune entfernt die ausgerollten Zertifikate vom Client, sobald Sie die SCEP-Registrierungsprofile entfernen, sodass es kein sanftes Auslaufen der Zertifikatsnutzung gibt, sondern einen harten Schnitt.
Azure-Ressourcen
In vielen Fällen gibt es eine einzige dedizierte Azure Resource Group für alle SCEPman-bezogenen Ressourcen. Daher können Sie einfach die gesamte Resource Group löschen, um alle SCEPman-Ressourcen zu entfernen. Im Fall einer georedundanten SCEPman-Installation, könnte es zusätzliche Ressourcengruppen für die zusätzlichen App Services und App Services-Pläne geben. In diesem Fall haben Sie auch irgendwo einen Traffic Manager.
Um die Ressourcengruppen zu löschen, kann es erforderlich sein, Delete Locks aus dem Azure Key Vault und/oder dem Storage Account zu entfernen. Es gibt Fälle, in denen das Löschen der gesamten Ressourcengruppe aufgrund der Abhängigkeiten zwischen den Ressourcen nicht funktioniert. In diesem Fall empfehlen wir, die Ressourcen einzeln in der folgenden Reihenfolge zu löschen:
App Insights
App Services
Storage Accounts
Key Vault
App Service-Plan
die Ressourcengruppe selbst
SCEPman konfiguriert Soft-Delete und standardmäßig Purge Protection für 90 Tage für sein Azure Key Vault. Daher kann selbst dann, wenn Sie die gesamte Resource Group löschen, der von SCEPman verwendete CA-Schlüssel für den konfigurierten Zeitraum wiederhergestellt werden. Danach ist der CA-Schlüssel weg und Sie können ihn nicht wiederherstellen. Das bedeutet, dass es keine Möglichkeit gibt, diese SCEPman-Instanz wiederherzustellen, und da es keine Instanz gibt, die gültige OCSP-Antworten erzeugen kann, gelten alle ausgestellten Zertifikate unweigerlich als ungültig.
Das Löschen des Storage Account führt dazu, dass Informationen über manuell erstellte SCEPman Certificate Master-Zertifikate verloren gehen, insbesondere Widerrufsinformationen. Da das Löschen Ihrer SCEPman-Instanzen ohnehin alle ausgestellten Zertifikate aufgrund der fehlgeschlagenen OCSP-Antworten ungültig macht, ist dies möglicherweise kein Problem.
Ihr Storage Account könnte außerdem die Protokolldateien von SCEPman enthalten. Wenn Sie sie behalten möchten, behalten Sie entweder den Storage Account und löschen Sie nur die anderen Azure-Ressourcen oder kopieren Sie die Protokolldateien vor dem Löschen des Storage Account an einen anderen Ort.
Benutzerdefinierte Domain
Möglicherweise haben Sie für SCEPman eine benutzerdefinierte Domäne wie scepman.contoso.de registriert. Entfernen Sie diesen Eintrag aus DNS, um klarzustellen, dass er für keinen Dienst mehr erforderlich ist.
App-Registrierungen
SCEPman und SCEPman Certificate Master verwenden jeweils eine App-Registrierung. Standardmäßig nutzen alle SCEPman-Instanzen in einem Tenant diese beiden App-Registrierungen gemeinsam, löschen Sie sie daher nur, wenn dies die einzige SCEPman-Instanz in Ihrem Tenant ist -- außer wenn Sie die optionalen AzureADAppNameForSCEPman und AzureADAppNameForCertMaster Parameter im SCEPman-PowerShell-Modul verwendet haben, um Ihre anderen SCEPman-Instanzen andere App-Registrierungen verwenden zu lassen.
Die Standardnamen der App-Registrierungen sind SCEPman-api und SCEPman-CertMaster. Sie können sie finden und löschen, indem Sie zu App-Registrierungen im Azure Portal. Wechseln Sie zu "Alle Anwendungen", um nach ihnen zu suchen.
Zuletzt aktualisiert
War das hilfreich?