> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/de/zertifikatsverwaltung/manage-certificates.md).

# Widerruf

Automatischer Zertifikatswiderruf in Microsoft Intune oder Jamf Pro über OCSP mit SCEPman.

SCEPman bietet mehrere Möglichkeiten, ein Zertifikat zu verwalten und zu widerrufen. Die verfügbaren Optionen hängen davon ab

* ob das Zertifikat automatisch über eine MDM-Lösung registriert wurde oder ob es über die [Certificate Master UI](/de/zertifikatsverwaltung/certificate-master.md) / [Enrollment REST API](/de/zertifikatsverwaltung/api-certificates.md),
* das MDM-System, das für die (automatische) Registrierung verwendet wird, und
* die Konfiguration von SCEPman.

Der folgende Abschnitt gibt einen Überblick über die verschiedenen Verwaltungsoptionen und Widerrufsmechanismen und unter welchen Umständen sie verfügbar sind.

## Automatischer Widerruf

{% hint style="info" %}
Nur verfügbar, wenn **Microsoft Intune** und/oder **Jamf Pro** als MDM-Lösung(en) für die Zertifikatsregistrierung verwendet werden. Alternativ ist es mit jedem MDM eines Drittanbieters verfügbar, das Geräte- und/oder Benutzerobjekte mit Microsoft Entra ID synchronisieren kann (d. h. [Static AAD Validation](/de/scepman-konfiguration/application-settings/scep-endpoints/staticaad-validation.md) verwendet werden kann).
{% endhint %}

{% hint style="success" %}
Unterstützt auf **OCSP**.
{% endhint %}

### Hintergrund

Der automatische Widerruf ist **immer aktiv** und ermöglicht eine komfortable Verwaltung des Zertifikatslebenszyklus, indem jedes Zertifikat mit einem Verzeichnisobjekt wie einer Benutzer- oder Geräteidentität verknüpft wird. Durch diesen Objektbindungsmechanismus kann SCEPman den Widerrufsstatus anhand bestimmter Lebenszyklusmerkmale des Objekts ableiten, mit dem es verknüpft wurde. Die Zuordnung vom Lebenszyklusstatus des Objekts zum Widerrufsstatus des Zertifikats ist so implementiert, dass sie den Best Practices aus jahrelanger Erfahrung in den Bereichen Sicherheit und Endpunktverwaltung entspricht.

Die Bindung zwischen Verzeichnisobjekt (Benutzer oder Gerät) und Zertifikat wird durch geeignete Variablen im SCEP-Profil für die Eigenschaften Subject Name oder Subject Alternative Name hergestellt. Beim Empfang einer Certificate Signing Request (CSR) von einem durch MDM verwalteten Client identifiziert SCEPman das gebundene Objekt und kodiert diese Information in die Seriennummer des Zertifikats, bevor es an den Client zurückgegeben wird. Die Seriennummer wird während der Zertifikatsvalidierung an den OCSP-Responder von SCEPman übertragen. Dadurch kann SCEPman die Objektinformationen dekodieren, im entsprechenden Verzeichnis suchen und schließlich eine Entscheidung über den Widerrufsstatus treffen.

### Widerrufsverhalten

{% hint style="success" %}
In jedem der folgenden Szenarien kann der Widerruf als sofort wirksam betrachtet werden, sobald sich der Status des gebundenen Objekts geändert hat. Bitte beachten Sie, dass der lokale Cache von OCSP-Antworten auf dem Client etwas anderes vermuten lassen kann.
{% endhint %}

{% hint style="warning" %}
Während des Tests sollten Sie beachten, dass das Löschen/Entfernen eines Geräts aus dem jeweiligen Verzeichnis bzw. der MDM-Lösung ein nicht umkehrbarer Vorgang ist, der Sie dazu zwingt, das Gerät anschließend erneut zu registrieren.
{% endhint %}

<table><thead><tr><th width="262">Gebundenes Objekt</th><th>Aus Verzeichnis löschen</th><th>Im Verzeichnis deaktivieren</th><th>Optional</th></tr></thead><tbody><tr><td>Intune-Gerät <code>{{DeviceId}}</code></td><td><strong>Löschen</strong>, <a href="https://learn.microsoft.com/en-us/mem/intune/remote-actions/devices-wipe#wipe"><strong>Zurücksetzen</strong></a><strong>*</strong>, <a href="https://learn.microsoft.com/en-us/mem/intune/remote-actions/devices-wipe#retire"><strong>Außer Betrieb nehmen</strong></a><strong>*</strong>: <em>dauerhafter Widerruf</em></td><td>Nicht verfügbar</td><td><ul><li><a href="/de/scepman-konfiguration/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-compliancecheck"><strong>Intune-Gerätekonformität</strong></a>: <em>rückgängig machbarer Widerruf</em></li><li><a href="/de/scepman-konfiguration/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-devicedirectory"><strong>Endpunktliste</strong></a>: <em>dauerhafter Widerruf</em></li></ul></td></tr><tr><td>Entra (Azure AD)-Gerät<br><code>{{AAD_Device_ID}}</code><br></td><td><strong>Löschen</strong>: <em>dauerhafter Widerruf</em></td><td><strong>Deaktivieren</strong>: <em>rückgängig machbarer Widerruf</em></td><td><ul><li><a href="/de/scepman-konfiguration/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-compliancecheck"><strong>Entra (Azure AD)-Gerätekonformität</strong></a>: <em>rückgängig machbarer Widerruf</em></li><li><a href="/de/scepman-konfiguration/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-devicedirectory"><strong>Endpunktliste</strong></a>: <em>dauerhafter Widerruf</em></li></ul></td></tr><tr><td>Entra (Azure AD)-Benutzer<br><code>{{UserPrincipalName}}</code></td><td><strong>Löschen</strong>: <em>dauerhafter Widerruf</em></td><td><strong>Deaktivieren</strong>: <em>rückgängig machbarer Widerruf</em></td><td><ul><li><a href="/de/scepman-konfiguration/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-waitforsuccessnotificationresponse"><strong>Benutzerrisiko</strong></a>: <em>rückgängig machbarer Widerruf</em></li><li><a href="/de/scepman-konfiguration/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-devicedirectory"><strong>Endpunktliste</strong></a>: <em>dauerhafter Widerruf</em></li></ul></td></tr><tr><td><a href="/de/zertifikatsverwaltung/jamf/computers.md">Jamf-Computer</a><br><code>CN=$JSSID,OU=computers</code></td><td><strong>Löschen</strong>: <em>dauerhafter Widerruf</em></td><td>Nicht verfügbar</td><td>Nicht verfügbar</td></tr><tr><td><a href="/de/zertifikatsverwaltung/jamf/devices.md">Jamf-Gerät</a><br><code>CN=$JSSID,OU=devices</code></td><td><strong>Löschen</strong>: <em>dauerhafter Widerruf</em></td><td>Nicht verfügbar</td><td>Nicht verfügbar</td></tr><tr><td><a href="/de/zertifikatsverwaltung/jamf/users.md#user-certificates-on-computers">Jamf-Benutzer auf Computer</a><br><code>CN=$JSSID,OU=users-on-computers</code><br></td><td><ul><li><strong>Löschen (Computer)</strong>: <em>dauerhafter Widerruf</em></li><li><strong>Löschen (Benutzer)</strong>: <em>dauerhafter Widerruf</em></li></ul></td><td>Nicht verfügbar</td><td>Nicht verfügbar</td></tr><tr><td><a href="/de/zertifikatsverwaltung/jamf/users.md#user-certificates-on-devices">Jamf-Benutzer auf Gerät</a><br><code>CN=$JSSID,OU=users-on-devices</code></td><td><ul><li><strong>Löschen (Gerät)</strong>: <em>dauerhafter Widerruf</em></li><li><strong>Löschen (Benutzer)</strong>: <em>dauerhafter Widerruf</em></li></ul></td><td>Nicht verfügbar</td><td>Nicht verfügbar</td></tr></tbody></table>

\*: Wenn Sie „Wipe“ auswählen, stellen Sie sicher, dass „Gerät löschen, aber Registrierungsstatus und zugehöriges Benutzerkonto beibehalten“ **deaktiviert**. Der Widerruf ist nur dann sofort wirksam, wenn [AppConfig:IntuneValidation:RevokeCertificatesOnWipe](/de/scepman-konfiguration/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-revokecertificatesonwipe) auf true gesetzt ist (Standard).

## Manueller Widerruf

{% hint style="warning" %}
Nur SCEPman Enterprise Edition
{% endhint %}

{% hint style="info" %}
Diese Funktion erfordert Version **2.3** oder höher.
{% endhint %}

{% hint style="success" %}
Unterstützt auf **OCSP** und [**CRL**](/de/scepman-konfiguration/application-settings/crl.md).
{% endhint %}

### Hintergrund

Der manuelle Widerruf ist für jedes von SCEPman ausgestellte Zertifikat verfügbar – unabhängig davon, ob es automatisch über MDM registriert, manuell über den Certificate Master ausgestellt oder über die Enrollment REST API bereitgestellt wurde. Manueller Widerruf ist nützlich, wenn automatischer Widerruf nicht verfügbar ist oder wenn die automatischen Widerrufspfade nicht ausreichen, um bestimmte Anforderungen zu erfüllen.

Um den manuellen Widerruf zu erleichtern, muss SCEPman bestimmte Metadaten der von ihm ausgestellten Zertifikate speichern. Während dies standardmäßig für Zertifikate gilt, die über die Certificate Master UI und die Enrollment REST API ausgestellt werden, gilt dies nicht für andere Zertifikatstypen. Bitte stellen Sie daher sicher, dass Sie die [relevanten Einstellungen](#storing-certificate-metadata-in-the-certificate-database) abhängig von Ihren Anforderungen überprüfen.

Lesen Sie weiter, um zu erfahren, wie der manuelle Widerruf mithilfe von Certificate Master und dessen Such- und Filteroptionen behandelt wird.

### Certificate Master

Mit SCEPman Certificate Master können Sie die Zertifikate durchsuchen, prüfen und verwalten, die Ihre SCEPman-PKI ausgestellt hat:

{% content-ref url="/pages/35d3c2887e165d02422f2d997f245925768a346d" %}
[Zertifikate verwalten](/de/zertifikatsverwaltung/certificate-master/manage-certificates.md)
{% endcontent-ref %}

## Automatischer versus manueller Widerruf

SCEPman verwendet verschiedene Quellen für Widerrufsinformationen, um festzustellen, ob ein Zertifikat gültig ist, wenn eine OCSP-Anfrage eingeht. Darüber hinaus folgt die Widerrufslogik von SCEPman einem **ODER-verknüpften Ansatz**, was bedeutet, dass das Zertifikat als widerrufen gemeldet wird, wenn eine beliebige Widerrufsquelle es als ungültig einstuft, unabhängig davon, ob der Widerruf automatisch oder manuell erfolgte.

Bitte beachten Sie, dass die Tabellen in Certificate Master nur den Status des manuellen Widerrufs und keine anderen Quellen anzeigen. Daher kann ein Zertifikat in der Tabelle als gültig angezeigt werden, obwohl es tatsächlich als widerrufen gilt, beispielsweise weil das entsprechende Gerät in Intune gelöscht wurde (automatischer Widerruf).

## Weiterführende Literatur

* Informationen dazu, wie man den (automatischen) Widerruf in einigen der oben genannten Szenarien testet und die Zertifikatgültigkeit Fehler behebt, finden Sie [hier](/de/andere/troubleshooting/general.md#problems-with-the-validity-of-certificates).
* Allgemeine Informationen zu Azure- und M365-Geräteverzeichnissen finden Sie [hier](/de/scepman-konfiguration/device-directories.md).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/de/zertifikatsverwaltung/manage-certificates.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
