> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/de/zertifikatsverwaltung/domain-controller-certificates.md).

# Domain Controller-Zertifikate

{% hint style="info" %}
Diese Funktion erfordert Version **1.6** oder höher.

Erwägen Sie stattdessen die Verwendung unseres [Active Directory](/de/zertifikatsverwaltung/active-directory.md) Endpunkts.
{% endhint %}

{% hint style="warning" %}
Nur SCEPman Enterprise Edition
{% endhint %}

Sie können SCEPman verwenden, um Kerberos-Authentifizierungszertifikate für Ihre Domänencontroller auszustellen. Dadurch können sich Ihre AAD- oder hybrid-verbundenen Geräte nahtlos authentifizieren, wenn sie auf lokale Ressourcen zugreifen. Dies kann verwendet werden, um das **Hybrid Key trust für Windows Hello for Business**. SCEPman ersetzt die Anforderung an eine **Public-Key-Infrastruktur**. Details finden Sie [hier](https://docs.microsoft.com/en-us/windows/security/identity-protection/hello-for-business/hello-hybrid-key-trust-prereqs)

## Root-CA ohne Erweiterung für Enhanced Key Usage (EKU)

**Diese Funktion stellt neue Anforderungen an die Root-CA.**\
Wenn Sie von einer früheren Version aktualisieren als **1.6** müssen Sie eine **neue** Root-CA generieren.\
Um Kerberos-Authentifizierungszertifikate zu unterstützen, muss das CA-Zertifikat entweder keine Enhanced Key Usage (EKU)-Erweiterung enthalten oder Kerberos Authentication und Smart Card Logon einschließen.

Wenn Sie mit SCEPman beginnen **1.6** und die Root-CA mit unserem SCEPman generieren, können Sie die folgenden Schritte überspringen.\
Andernfalls befolgen Sie bitte diese Anleitung, um eine neue Root-CA zu generieren.

{% hint style="warning" %}
Wenn Sie ein neues CA-Zertifikat generieren, müssen Sie Ihre Intune-Richtlinien aktualisieren und die neue Root-CA sowie neue Benutzer- und Gerätezertifikate bereitstellen!
{% endhint %}

1. Navigieren Sie zu Ihrem **Key Vault**
2. Prüfen Sie, ob Ihr Benutzerkonto zu den **Zugriffsrichtlinien** mit allen Zertifikatsberechtigungen hinzugefügt wurde
3. Gehen Sie zu **Zertifikate**, wählen Sie Ihr CA-Zertifikat aus und klicken Sie auf **Löschen**
4. Nachdem Sie das CA-Zertifikat erfolgreich gelöscht haben, müssen Sie auf **Gelöschte Zertifikate verwalten**
5. Wählen Sie Ihr CA-Zertifikat aus, das Sie in Schritt 3 gelöscht haben, und klicken Sie auf **Endgültig löschen** (Beachten Sie, dass Sie das Zertifikat nach dem endgültigen Löschen nicht wiederherstellen können!)
6. Starten Sie jetzt Ihre SCEPman App Services neu
7. Sobald Ihre App Services neu gestartet wurden, öffnen Sie das SCEPman-Dashboard, indem Sie zu Ihrer SCEPman-URL navigieren
8. Sie können den Abschnitt **Konfigurationsprobleme**, bitte befolgen Sie die Schritte in diesem Abschnitt.
9. Nachdem Sie das neue CA-Zertifikat generiert haben, können Sie die Eignung der CA im SCEPman-Dashboard überprüfen.

CA-Eignung im SCEPman-Dashboard:

![](https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fgit-blob-4998f1e56f64d240e4e8d23a9aa886cc8b49724b%2F2022-05-27%2011_09_46-Window.png?alt=media)

## Konfigurationsänderungen am SCEPman-Dienst

Um die Funktion zu aktivieren, müssen Sie zwei Anwendungseinstellungen in Ihrem SCEPman-Dienst hinzufügen. In der aktuellen Implementierung verwenden wir einen vorab freigegebenen Schlüssel (Kennwort) für DC-Anforderungen.\
**Bitte generieren Sie einen neuen Schlüssel/ein neues Kennwort und bewahren Sie ihn/es an einem sicheren Ort auf.** (Sie benötigen ihn später in den folgenden Schritten und auf den Domain Controllers.)

1. Navigieren Sie zu **App Services**
2. Wählen Sie dann Ihre SCEPman-App aus
3. Als Nächstes unter **Einstellungen** klicken Sie auf **Umgebungsvariablen**
4. Wählen Sie Hinzufügen
5. Typ **AppConfig:DCValidation:Enabled** als Name (verwenden Sie \_\_ statt : für Linux-basiertes SCEPman)
6. Typ **true** als Wert
7. Bestätigen Sie mit **OK**
8. Wählen Sie **Hinzufügen** erneut
9. Typ **AppConfig:DCValidation:RequestPassword** als Name (verwenden Sie \_\_ statt : für Linux-basiertes SCEPman)
10. Geben Sie Ihren **Schlüssel/Ihr Kennwort**, das Sie zuvor generiert haben, als Wert ein
11. Bestätigen Sie mit **OK**
12. Speichern Sie die Anwendungseinstellungen

## Vertrauen Sie dem CA-Zertifikat in der Domäne für Kerberos-Authentifizierung

Für die Kerberos-Authentifizierung verwendete Zertifikate müssen innerhalb der AD-Domäne als Authentifizierungs-CA-Zertifikate vertrauenswürdig sein. Bitte laden Sie das CA-Zertifikat vom SCEPman-Dashboard herunter. Wenn Sie die Datei als `scepman-root.cer`, können Sie das SCEPman-CA-Zertifikat (sei es eine Root-CA oder eine Intermediate-CA) mit dem folgenden Befehl und mit einem Konto veröffentlichen, das über Enterprise-Administratorrechte verfügt:

```
certutil -f -dsPublish scepman-root.cer NTAuthCA
```

Führen Sie analog dazu den folgenden Befehl aus, um das Root-CA-Zertifikat (d. h. das SCEPman-CA-Zertifikat oder, falls SCEPman eine Intermediate-CA ist, die Root-CA der SCEPman-CA-Zertifikatskette) in den Trusted Root-Zertifikatsspeicher für alle Computer in der AD-Gesamtstruktur zu übertragen:

```
certutil -f -dsPublish scepman-root.cer RootCA
```

Danach ist das CA-Zertifikat allgemein in AD und insbesondere für Kerberos-Authentifizierung vertrauenswürdig. Es dauert jedoch eine Weile (in der Standardkonfiguration bis zu 8 Stunden), bis alle Geräte diese Konfiguration erhalten. Sie können diesen Vorgang auf jedem Computer beschleunigen, indem Sie `gpupdate /force`, z. B. auf den Domänencontrollern.

Dadurch wird sichergestellt, dass die DC-Zertifikate innerhalb der Domäne vertrauenswürdig sind. Sie sind auch auf allen von Intune verwalteten Geräten vertrauenswürdig, die im Geltungsbereich eines Profils für vertrauenswürdige Zertifikate liegen, das das Root-CA-Zertifikat verteilt. Es kann notwendig sein, die Root-CA manuell an andere Dienste wie Appliances oder Cloud-Dienste zu verteilen, damit die DC-Zertifikate für alle Systeme vertrauenswürdig sind.

## Installation auf dem Client

Dann müssen Sie unsere Open-Source-SCEP-Clientsoftware herunterladen [SCEPClient](https://github.com/scepman/scepclient/releases). Releases mit dem Suffix *-framework* verwenden .NET Framework 4.6.2, das auf Windows Server 2016 vorinstalliert und mit neueren Versionen kompatibel ist. Andere Releases erfordern die Installation der .NET Core Runtime auf den Zielsystemen.

Führen Sie den folgenden Befehl in einer Eingabeaufforderung mit erhöhten Rechten auf einem Domänencontroller aus, um von SCEPman ein Domain Controller-Zertifikat zu erhalten:

```
ScepClient.exe newdccert https://your-scepman-domain/dc RequestPassword
```

Sie müssen im vorherigen Befehl die SCEPman-URL hinzufügen, aber den Pfad beibehalten `/dc`. Ersetzen Sie `RequestPassword` durch das zuvor von Ihnen generierte sichere Schlüssel-/Kennwort.

Das Anforderungspasswort wird mit dem CA-Zertifikat von SCEPman verschlüsselt, sodass nur SCEPman es lesen kann. Domain Controller-Zertifikate werden nur mit dem richtigen Anforderungspasswort ausgestellt.

### Automatische Zertifikatserneuerung

{% hint style="warning" %}
Der obige Befehl fordert ein neues DC-Zertifikat an, unabhängig davon, ob bereits ein gültiges Zertifikat vorhanden ist oder nicht. Im folgenden Abschnitt erfahren Sie, wie Sie Zertifikate nur erneuern, wenn das vorhandene Zertifikat bald abläuft.
{% endhint %}

Für eine vollständig automatische Erneuerung von Zertifikaten sollten Sie ScepClient an **alle** Ihre Domänencontroller zusammen mit dem PowerShell-Skript [enroll-dc-certificate.ps1](https://github.com/scepman/scepclient/blob/Core31/enroll-dc-certificate.ps1). Fügen Sie eine geplante Aufgabe hinzu, die den folgenden Befehl in einem SYSTEM-Kontext ausführt (passen Sie URL und Anforderungspasswort an):

```
powershell -ExecutionPolicy RemoteSigned -File c:\scepman\enroll-dc-certificate.ps1 -SCEPURL https://your-scepman-domain/dc -SCEPChallenge RequestPassword -LogToFile
```

Bitte stellen Sie sicher, dass sich das PowerShell-Skript im selben Verzeichnis wie SCEPClient.exe und seine zusätzlichen Abhängigkeiten befindet.

![Konfigurieren der Ausführungsaktion in der geplanten Aufgabe](https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fgit-blob-732f9e212c1622579da03c12e497e2b1b632aaab%2Fimage%20\(17\).png?alt=media)

Dabei werden vorhandene DC-Zertifikate im Computerspeicher überprüft. Nur wenn keine geeigneten Zertifikate mit einer Gültigkeit von mindestens 30 Tagen vorhanden sind, wird ScepClient.exe verwendet, um von SCEPman ein neues DC-Zertifikat anzufordern. Wenn Sie den 30-Tage-Schwellenwert ändern möchten, verwenden Sie den Parameter -ValidityThresholdDays des PowerShell-Skripts.

Das Skript schreibt eine fortlaufende Protokolldatei in das Verzeichnis, in dem es gespeichert ist. Wenn Sie diese Protokolldatei nicht möchten, lassen Sie den `-LogToFile` Parameter weg. Sie können stattdessen die Informations-, Fehler- und/oder Debug-Streams in Dateien umleiten (z. B. `6>logfile.txt 2>&1`).

Für WHfB benötigen alle DCs, die Version 2016 oder neuer ausführen, ein Kerberos-Authentifizierungszertifikat. Ältere DCs leiten Authentifizierungsanforderungen an neuere DCs weiter, daher benötigen sie nicht unbedingt ein Kerberos-Authentifizierungszertifikat. Es ist jedoch eine bewährte Vorgehensweise, sie ebenfalls mit Zertifikaten auszustatten.

### Abkündigung einer bestehenden internen PKI

Bitte stellen Sie sicher, dass interne PKIs keine DC-Zertifikate (Zertifikatvorlagen „Domain Controller“, „Domain Controller Authentication“ und „Kerberos Authentication“) parallel zu SCEPman ausstellen. Andernfalls könnten die DCs das DC-Zertifikat aus der internen PKI verwenden, das als nicht vertrauenswürdig gilt, wenn z. B. die CDP nicht erreichbar ist. Das SCEPman-DC-Zertifikat kann für alle Zwecke verwendet werden, für die die Zertifikate der oben genannten Vorlagen verwendet werden können, z. B. Kerberos-Authentifizierung und LDAPS.

Der einfachste Weg, dies zu erreichen, besteht darin, die internen CAs daran zu hindern, Zertifikate für die Vorlagen „Domain Controller“, „Domain Controller Authentication“ und „Kerberos Authentication“ auszustellen. Löschen Sie im Certification Authority MMC-Snap-In diese Vorlagen aus der Liste der ausgestellten Vorlagen jeder internen CA. Löschen Sie dann bereits von der internen CA ausgestellte Zertifikate aus den „MY“-Speichern Ihrer Domänencontroller (`certlm.msc` und navigieren Sie zu Persönlich). Auch nach einer `gpupdate /force`sollte kein neues DC-Zertifikat aus der internen PKI im persönlichen Speicher des DCs erscheinen.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/de/zertifikatsverwaltung/domain-controller-certificates.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
