> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/de/zertifikatsverwaltung/domain-controller-certificates.md).

# Domain Controller-Zertifikate

{% hint style="info" %}
Diese Funktion erfordert Version **1.6** oder höher.

Erwägen Sie die Verwendung unseres [Active Directory](/de/zertifikatsverwaltung/active-directory.md) Endpunkts stattdessen.
{% endhint %}

{% hint style="warning" %}
Nur SCEPman Enterprise Edition
{% endhint %}

Sie können SCEPman verwenden, um Ihren Domänencontrollern Kerberos-Authentifizierungszertifikate auszustellen. Dadurch können sich Ihre AAD- oder hybrid-verbundenen Geräte nahtlos authentifizieren, wenn sie auf lokale Ressourcen zugreifen. Dies kann verwendet werden, um die **Hybrid Key Trust für Windows Hello for Business**. SCEPman ersetzt die Anforderung an eine **Public-Key-Infrastruktur**. Details finden Sie [hier](https://docs.microsoft.com/en-us/windows/security/identity-protection/hello-for-business/hello-hybrid-key-trust-prereqs)

## Root CA ohne Enhanced Key Usage (EKU)-Erweiterung

**Diese Funktion stellt neue Anforderungen an die Root CA.**\
Wenn Sie von einer früheren Version aktualisieren, **1.6** müssen Sie eine **neue** Root CA.\
Um Kerberos-Authentifizierungszertifikate zu unterstützen, darf das CA-Zertifikat entweder keine Enhanced Key Usage (EKU)-Erweiterung enthalten oder es muss Kerberos Authentication und Smart Card Logon einschließen.

Wenn Sie mit SCEPman beginnen **1.6** und die Root CA mit unserem SCEPman generieren, können Sie die folgenden Schritte überspringen.\
Andernfalls folgen Sie bitte dieser Anleitung, um eine neue Root CA zu generieren.

{% hint style="warning" %}
Wenn Sie ein neues CA-Zertifikat generieren, müssen Sie Ihre Intune-Richtlinien aktualisieren und die neue Root CA sowie neue Benutzer- und Gerätezertifikate bereitstellen!
{% endhint %}

1. Navigieren Sie zu Ihrem **Key Vault**
2. Überprüfen Sie, ob Ihr Benutzerkonto zu den **Zugriffsrichtlinien** mit allen Zertifikatsberechtigungen
3. Gehen Sie zu **Zertifikate**, wählen Sie Ihr CA-Zertifikat aus und klicken Sie auf **Löschen**
4. Nachdem Sie das CA-Zertifikat erfolgreich gelöscht haben, müssen Sie auf **Gelöschte Zertifikate verwalten**
5. Wählen Sie Ihr CA-Zertifikat aus, das Sie in Schritt 3 gelöscht haben, und klicken Sie auf **Endgültig löschen** (Beachten Sie, dass Sie das Zertifikat nach dem endgültigen Löschen nicht wiederherstellen können!)
6. Starten Sie nun Ihre SCEPman-App-Dienste neu
7. Sobald Ihre App-Dienste neu gestartet wurden, öffnen Sie das SCEPman-Dashboard, indem Sie zu Ihrer SCEPman-URL navigieren
8. Sie sehen den Abschnitt **Konfigurationsprobleme**, bitte folgen Sie den Schritten in diesem Abschnitt.
9. Nachdem Sie das neue CA-Zertifikat generiert haben, können Sie die Eignung der CA im SCEPman-Dashboard überprüfen.

CA-Eignung im SCEPman-Dashboard:

![](/files/366295156a52c7e8c8ede10eca3f3055893acd7c)

## Konfigurationsänderungen am SCEPman-Dienst

Um die Funktion zu aktivieren, müssen Sie Ihrem SCEPman-Dienst zwei Anwendungseinstellungen hinzufügen. In der aktuellen Implementierung verwenden wir einen vorab gemeinsam genutzten Schlüssel (Passwort) für DC-Anfragen.\
**Bitte generieren Sie einen neuen Schlüssel/ein neues Passwort und bewahren Sie ihn an einem sicheren Ort auf.** (Sie werden ihn in den folgenden Schritten und später auf den Domänencontrollern benötigen)

1. Navigieren Sie zu **App-Dienste**
2. Wählen Sie dann Ihre SCEPman-App
3. Als Nächstes unter **Einstellungen** klicken Sie **Umgebungsvariablen**
4. Wählen Sie Hinzufügen
5. Typ **AppConfig:DCValidation:Enabled** als Name (verwenden Sie \_\_ statt : für Linux-basierten SCEPman)
6. Typ **true** als Wert
7. Bestätigen Sie mit **OK**
8. Wählen Sie **Hinzufügen** erneut
9. Typ **AppConfig:DCValidation:RequestPassword** als Name (verwenden Sie \_\_ statt : für Linux-basierten SCEPman)
10. Geben Sie Ihr **Schlüssel/Passwort**ein, das Sie zuvor generiert haben, als Wert
11. Bestätigen Sie mit **OK**
12. Speichern Sie die Anwendungseinstellungen

## Vertrauen Sie dem CA-Zertifikat in der Domäne für Kerberos-Authentifizierung

Für die Kerberos-Authentifizierung verwendete Zertifikate müssen innerhalb der AD-Domäne als Authentifizierungs-CA-Zertifikate vertrauenswürdig sein. Bitte laden Sie das CA-Zertifikat vom SCEPman-Dashboard herunter. Wenn Sie die Datei als gespeichert haben `scepman-root.cer`, können Sie das SCEPman-CA-Zertifikat (sei es eine Root CA oder eine Intermediate CA) mit dem folgenden Befehl und einem Konto mit Enterprise-Administratorrechten veröffentlichen:

```
certutil -f -dsPublish scepman-root.cer NTAuthCA
```

Führen Sie analog den folgenden Befehl aus, um das Root-CA-Zertifikat (d. h. das SCEPman-CA-Zertifikat oder, falls SCEPman eine Intermediate CA ist, die Root CA für die SCEPman-CA-Zertifikatskette) in den Speicher für vertrauenswürdige Stammzertifikate für alle Maschinen im AD-Forest zu übertragen:

```
certutil -f -dsPublish scepman-root.cer RootCA
```

Danach ist das CA-Zertifikat in AD generell vertrauenswürdig und insbesondere für Kerberos Authentication vertrauenswürdig. Allerdings dauert es einige Zeit (in der Standardkonfiguration bis zu 8 Stunden), bis alle Geräte diese Konfiguration erhalten. Sie können diesen Vorgang auf jedem Rechner beschleunigen, indem Sie `gpupdate /force`, z. B. auf den Domänencontrollern.

Dadurch wird sichergestellt, dass die DC-Zertifikate innerhalb der Domäne vertrauenswürdig sind. Sie sind auch auf allen von Intune verwalteten Geräten im Bereich eines Trusted Certificate-Profils, das das Root-CA-Zertifikat verteilt, vertrauenswürdig. Es kann notwendig sein, die Root CA manuell an andere Dienste wie Appliances oder Cloud-Dienste zu verteilen, damit die DC-Zertifikate für alle Systeme vertrauenswürdig sind.

## Installation auf dem Client

Dann müssen Sie unsere Open-Source-SCEP-Client-Software herunterladen [SCEPClient](https://github.com/scepman/scepclient/releases). Releases mit dem Suffix *-framework* verwenden .NET Framework 4.6.2, das auf Windows Server 2016 vorinstalliert und mit neueren Versionen kompatibel ist. Andere Releases erfordern, dass die .NET Core Runtime auf den Zielsystemen installiert ist.

Führen Sie den folgenden Befehl in einer erhöhten Eingabeaufforderung auf einem Domänencontroller aus, um von SCEPman ein Domain Controller-Zertifikat zu erhalten:

```
ScepClient.exe newdccert https://your-scepman-domain/dc RequestPassword
```

Sie müssen die SCEPman-URL im vorherigen Befehl hinzufügen, aber den Pfad beibehalten `/dc`. Ersetzen Sie `RequestPassword` durch den zuvor generierten sicheren Schlüssel/das sichere Passwort.

Das Anforderungskennwort ist mit dem CA-Zertifikat von SCEPman verschlüsselt, sodass nur SCEPman es lesen kann. Domain Controller-Zertifikate werden nur mit dem korrekten Anforderungskennwort ausgestellt.

### Automatisierte Zertifikatserneuerung

{% hint style="warning" %}
Der obige Befehl fordert ein neues DC-Zertifikat an, unabhängig davon, ob bereits ein gültiges Zertifikat vorhanden ist. Im folgenden Abschnitt erfahren Sie, wie Zertifikate nur erneuert werden, wenn das vorhandene Zertifikat bald abläuft.
{% endhint %}

Für eine vollständig automatisierte Erneuerung von Zertifikaten sollten Sie ScepClient an **alle** Ihre Domänencontroller zusammen mit dem PowerShell-Skript [enroll-dc-certificate.ps1](https://github.com/scepman/scepclient/blob/Core31/enroll-dc-certificate.ps1). Fügen Sie eine geplante Aufgabe hinzu, die den folgenden Befehl in einem SYSTEM-Kontext ausführt (passen Sie die URL und das Anforderungskennwort an):

```
powershell -ExecutionPolicy RemoteSigned -File c:\scepman\enroll-dc-certificate.ps1 -SCEPURL https://your-scepman-domain/dc -SCEPChallenge RequestPassword -LogToFile
```

Stellen Sie bitte sicher, dass sich das PowerShell-Skript im selben Verzeichnis wie SCEPClient.exe und dessen zusätzlichen Abhängigkeiten befindet.

![Konfigurieren der Ausführungsaktion in der geplanten Aufgabe](/files/fc2fba681fb9e67b1f9cfa1e28f030161ae76a37)

Das Skript prüft vorhandene DC-Zertifikate im Computerspeicher. Nur wenn keine geeigneten Zertifikate mit mindestens 30 Tagen Gültigkeit vorhanden sind, verwendet es ScepClient.exe, um bei SCEPman ein neues DC-Zertifikat anzufordern. Wenn Sie den 30-Tage-Schwellenwert ändern möchten, verwenden Sie den Parameter -ValidityThresholdDays des PowerShell-Skripts.

Das Skript schreibt eine fortlaufende Protokolldatei in das Verzeichnis, in dem es gespeichert ist. Wenn Sie diese Protokolldatei nicht möchten, lassen Sie den `-LogToFile` Parameter weg. Sie können stattdessen die Informations-, Fehler- und/oder Debug-Streams in Dateien umleiten (z. B. `6>logfile.txt 2>&1`).

Für WHfB benötigen alle DCs mit Version 2016 oder neuer ein Kerberos Authentication-Zertifikat. Ältere DCs leiten Authentifizierungsanforderungen an neuere DCs weiter und benötigen daher nicht unbedingt ein Kerberos Authentication-Zertifikat. Es ist jedoch eine bewährte Vorgehensweise, sie ebenfalls mit Zertifikaten auszustatten.

### Ablösung einer bestehenden internen PKI

Stellen Sie bitte sicher, dass interne PKIs keine DC-Zertifikate (Zertifikatvorlagen „Domain Controller“, „Domain Controller Authentication“ und „Kerberos Authentication“) parallel zu SCEPman ausstellen. Andernfalls könnten die DCs das DC-Zertifikat aus der internen PKI verwenden, das als nicht vertrauenswürdig gilt, wenn z. B. der CDP nicht erreichbar ist. Das SCEPman-DC-Zertifikat kann für alle Zwecke verwendet werden, für die die Zertifikate der oben genannten Vorlagen verwendet werden können, z. B. für Kerberos-Authentifizierung und LDAPS.

Am einfachsten erreichen Sie dies, indem Sie die internen CAs daran hindern, Zertifikate für die Vorlagen „Domain Controller“, „Domain Controller Authentication“ und „Kerberos Authentication“ auszustellen. Löschen Sie im Certification Authority MMC Snap-In diese Vorlagen aus der Liste der ausgestellten Vorlagen jeder internen CA. Löschen Sie dann bereits ausgestellte Zertifikate der internen CA aus den „MY“-Speichern Ihrer Domänencontroller (`certlm.msc` und navigieren Sie zu Persönlich). Auch nach einer `gpupdate /force`, sollte kein neues DC-Zertifikat aus der internen PKI im Persönlich-Speicher des DCs erscheinen.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/de/zertifikatsverwaltung/domain-controller-certificates.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
