> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/de/zertifikatsverwaltung/microsoft-intune/android.md).

# Android

Stellen Sie Zertifikate über SCEP mit Intune und SCEPman auf Android-Geräten bereit.

Der folgende Artikel beschreibt, wie ein Geräte- oder Benutzerzertifikat für Android bereitgestellt wird. Die Zertifikatsbereitstellung für Android ähnelt der Zertifikatsbereitstellung für Windows 10, macOS und iOS.

{% hint style="info" %}
Android bietet zwei unterschiedliche Lösungsansätze: Der eine ist das [Arbeitsprofil](https://developers.google.com/android/work/requirements/work-profile) (bekannt als *Personally-Owned Work Profile)* und der andere ist das [vollständig verwaltete Gerät](https://developers.google.com/android/work/requirements/fully-managed-device) (auch bekannt als *Fully Managed, Dedicated und Corporate-Owned Work Profile*). In beiden Szenarien bleiben die Einstellungen für Zertifikatskonfigurationsprofile gleich.
{% endhint %}

{% hint style="info" %}
Die Verwaltung über den Android-Geräteadministrator wurde in Android 2.2 als Möglichkeit eingeführt, Android-Geräte zu verwalten. Ab Android 5 wurde dann das modernere Verwaltungsframework von Android Enterprise veröffentlicht (für Geräte, die zuverlässig eine Verbindung zu Google Mobile Services herstellen können). **Google fördert die Abkehr von der Verwaltung über den Geräteadministrator, indem die Unterstützung dafür in neuen Android-Versionen reduziert wird**. Weitere Informationen finden Sie unter [MS. Intune: Verringerte Unterstützung für den Android-Geräteadministrator](https://techcommunity.microsoft.com/t5/intune-customer-success/decreasing-support-for-android-device-administrator/ba-p/1441935)
{% endhint %}

## Root-Zertifikat

Die Grundlage für die Bereitstellung von SCEP-Zertifikaten (Geräte- oder Benutzerzertifikate) ist, dem Stammzertifikat von SCEPman zu vertrauen. Daher müssen Sie das CA-Stammzertifikat herunterladen und es bereitstellen als ein **Vertrauenswürdiges Zertifikat** Profil über Microsoft Intune:

* [ ] CA-Zertifikat aus dem SCEPman-Portal herunterladen

![](https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fgit-blob-9170eb0435726398eb43f6fac8abd0d5f35e8cc4%2FSCEPmanHomePage%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(2\)%20\(1\)%20\(2\).png?alt=media)

* [ ] Erstellen Sie ein Profil für Android Enterprise mit dem Typ **Vertrauenswürdiges Zertifikat** in Microsoft Intune (basierend auf Ihrer Registrierungsoption für Android-Geräte)

<figure><img src="https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2F2DS8ORZGsIam5n30wm78%2F2024-01-09%2015_24_48-Create%20a%20profile.png?alt=media&amp;token=1f67c895-0c97-4b18-9f2a-c5d9cde273df" alt=""><figcaption></figcaption></figure>

* [ ] Laden Sie Ihre zuvor heruntergeladene **.cer-Datei**.
* [ ] Nun können Sie dieses Profil auf Ihre Geräte bereitstellen. Bitte wählen Sie für die Zuweisung Alle Benutzer und/oder Alle Geräte oder eine dedizierte Gruppe.

{% hint style="info" %}
Beachten Sie, dass Sie **dieselbe Gruppe für die Zuweisung** des **Vertrauenswürdiges Zertifikat** und **SCEP-Profils**. Andernfalls könnte die Intune-Bereitstellung fehlschlagen.
{% endhint %}

{% hint style="warning" %}
Einige Android-Enterprise-Bereitstellungen erfordern die vollständige Zertifizierungsstellenkette (Stamm-CA + Zwischen-CA) im Intune-Profil für vertrauenswürdige Zertifikate. Dies ist insbesondere nach Erneuerungen von Zwischen-CA-Zertifikaten relevant, da die Bereitstellung nur der Stamm-CA zu Fehlern bei der Bereitstellung von SCEP-Benutzer- oder WLAN-Zertifikaten führen kann.
{% endhint %}

## Gerätezertifikate

* [ ] Öffnen Sie das SCEPman-Portal und kopieren Sie die URL unter **Intune MDM**

<figure><img src="https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FaGrpTnexZ76xOot66Q8d%2F2024-01-09%2015_10_27.png?alt=media&amp;token=105d39c4-50b8-4fa2-9dfe-6ee87059b1d1" alt=""><figcaption></figcaption></figure>

* [ ] Erstellen Sie ein Profil für Android Enterprise mit dem Typ **SCEP-Zertifikat** in Microsoft Intune (erneut basierend auf Ihrer Registrierungsoption für die Android-Geräte)

<figure><img src="https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fd73QTNENVyCjfNXDRGVO%2F2024-01-09%2016_09_19-Create%20a%20SCEP%20profile.png?alt=media&amp;token=79df117e-3e45-4a5f-9427-9b0b49da7738" alt=""><figcaption></figcaption></figure>

* [ ] Konfigurieren Sie das Profil wie beschrieben

<details>

<summary>Zertifikatstyp: <code>Gerät</code></summary>

In diesem Abschnitt richten wir ein Gerätezertifikat ein.

</details>

<details>

<summary>Format des Subject-Namens: <code>CN={{DeviceId}}</code> oder <code>CN={{AAD_Device_ID}}</code></summary>

SCEPman verwendet das CN-Feld des Subjekts, um das Gerät zu identifizieren, und als Ausgangswert für die Generierung der Zertifikatsseriennummer. Microsoft Entra ID (Azure AD) und Intune bieten zwei verschiedene IDs an:

* {{DeviceId}}: Diese ID wird von Intune generiert und verwendet **(Empfohlen).** (Erfordert [#AppConfig:IntuneValidation:DeviceDirectory](/de/scepman-konfiguration/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-devicedirectory) auf **Intune** oder **AADAndIntune**
* {{AAD\_Device\_ID}}: Diese ID wird von Microsoft Entra ID (Azure AD) generiert und verwendet.

Sie können bei Bedarf weitere RDNs hinzufügen (z. B.: `CN={{DeviceId}}, O=Contoso, CN={{WiFiMacAddress}}`). Unterstützte Variablen sind in den [Microsoft-Dokumentation](https://learn.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep#create-a-scep-certificate-profile).

</details>

<details>

<summary>Alternativer Betreffname: <code>URI</code> Wert:<code>IntuneDeviceId://{{DeviceId}}</code></summary>

```
IntuneDeviceId://{{DeviceId}}
```

Das URI-Feld wird [von Microsoft empfohlen](https://techcommunity.microsoft.com/t5/intune-customer-success/new-microsoft-intune-service-for-network-access-control/ba-p/2544696) für NAC-Lösungen, um die Geräte anhand ihrer Intune-Geräte-ID zu identifizieren:

Andere SAN-Werte wie DNS können bei Bedarf hinzugefügt werden.

</details>

<details>

<summary>Gültigkeitsdauer des Zertifikats: <code>1 Jahr</code></summary>

Die verbleibende Zeit, bevor das Zertifikat abläuft. Standardmäßig auf ein Jahr festgelegt.

SCEPman begrenzt die Gültigkeit des Zertifikats auf das konfigurierte Maximum in der Einstellung [***AppConfig:ValidityPeriodDays***](/de/scepman-konfiguration/application-settings/certificates.md#appconfig-validityperioddays), verwendet ansonsten aber die im Antrag konfigurierte Gültigkeit.

</details>

<details>

<summary>Schlüsselverwendung: <code>Digitale Signatur</code> und <code>Schlüsselverschlüsselung</code></summary>

Bitte aktivieren Sie beide kryptografischen Aktionen.

</details>

<details>

<summary>Schlüsselgröße (Bits): <code>4096</code></summary>

SCEPman unterstützt 4096 Bit.

</details>

<details>

<summary>Root-Zertifikat: <code>Profil aus dem vorherigen Schritt</code></summary>

Bitte wählen Sie das Intune-Profil aus \[[#root-certificate](#root-certificate "mention")]\(android.md#root-certificate).

Wenn Sie einen [Zwischenzertifizierungsstelle](/de/scepman-bereitstellung/intermediate-certificate.md), müssen Sie weiterhin das Profil für vertrauenswürdige Zertifikate für die Stamm-CA auswählen, nicht die Zwischen-CA!

</details>

<details>

<summary>Erweiterte Schlüsselverwendung: <code>Client Authentication, 1.3.6.1.5.5.7.3.2</code></summary>

Bitte wählen Sie **Client Authentication (1.3.6.1.5.5.7.3.2)** unter **Vordefinierte Werte**. Die anderen Felder werden automatisch ausgefüllt.

</details>

<details>

<summary>Erneuerungsschwelle (%): <code>20</code></summary>

Dieser Wert definiert, wann das Gerät sein Zertifikat erneuern darf (basierend auf der verbleibenden Laufzeit eines vorhandenen Zertifikats). Bitte lesen Sie den Hinweis unter **Gültigkeitsdauer des Zertifikats** und wählen Sie einen geeigneten Wert aus, der dem Gerät erlaubt, das Zertifikat über einen langen Zeitraum zu erneuern. Ein Wert von 20 % würde es einem Gerät mit einem 1 Jahr gültigen Zertifikat ermöglichen, 73 Tage vor Ablauf mit der Erneuerung zu beginnen.

</details>

<details>

<summary>SCEP-Server-URLs: Öffnen Sie das SCEPman-Portal und kopieren Sie die URL von <a href="#device-certificates">#Intune MDM</a></summary>

**Beispiel**

```
https://scepman.contoso.com/certsrv/mscep/mscep.dll
```

</details>

### **Beispiel**

<figure><img src="https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2F6rhuZgf1t97jdoUukn7I%2F2024-01-11%2011_04_19-SCEP%20certificate%20-%20AndroidEnterpriseDeviceCert.png?alt=media&amp;token=50626cb1-717f-40e0-a26d-efcfbf4ec526" alt=""><figcaption></figcaption></figure>

## Benutzerzertifikate

Bitte folgen Sie den Anweisungen unter [#Gerätezertifikate](#device-certificates) und beachten Sie die folgenden Unterschiede:

<details>

<summary>Zertifikatstyp: <code>Benutzer</code></summary>

In diesem Abschnitt richten wir ein Benutzerzertifikat ein.

</details>

<details>

<summary>Format des Subject-Namens: <code>CN={{UserName}},E={{EmailAddress}}</code></summary>

Sie können RDNs nach Bedarf definieren. Unterstützte Variablen sind in der [Microsoft-Dokumentation](https://docs.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep#create-a-scep-certificate-profile). Wir empfehlen, den Benutzernamen (z. B.: janedoe) und die E-Mail-Adresse (z. B.: <janedoe@contoso.com>) als Grundeinstellung einzubeziehen.

</details>

<details>

<summary>Alternativer Betreffname: <code>(UPN)</code>Wert: <code>{{UserPrincipalName}}</code></summary>

Sie **muss** fügen den Benutzerprinzipalnamen als alternativen Namen des Subjekts hinzu. **Fügen Sie '{{UserPrincipalName}}' als alternativen Betreffnamen vom Typ Benutzerprinzipalname (UPN) hinzu.** Dadurch kann SCEPman Zertifikate mit Benutzerobjekten in AAD verknüpfen.

Andere SAN-Werte wie eine E-Mail-Adresse können bei Bedarf hinzugefügt werden.

</details>

{% hint style="info" %}
Es ist erforderlich, ein **Alternativer Betreffname** im **SCEP-Zertifikat, Benutzertyp**. Ohne SAN haben Sie keinen Zugriff auf das WLAN Ihres Unternehmens.
{% endhint %}

### **Beispiel**

<figure><img src="https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2F7tlHRUVO5ebSmQjZ1uRu%2F2024-01-11%2010_59_48-SCEP%20certificate%20-%20AndroidEnterpriseUserCert.png?alt=media&amp;token=6d860b78-8f70-4606-88ca-cf5f259cd560" alt=""><figcaption></figcaption></figure>

## Zertifikatsprüfung

Um die korrekte Bereitstellung von Zertifikaten auf Ihrem Android-Gerät sicherzustellen, gibt es zwei Möglichkeiten:

* In neueren Android-Versionen (z. B. 14) können Sie Zertifikate (Benutzer- und vertrauenswürdige Zertifikate) von den **Einstellungen** > **Sicherheit und Datenschutz**
* Über Apps von Drittanbietern wie [X509-Zertifikatsanzeige-Tool](https://play.google.com/store/apps/details?id=com.rdupletlabs.certificateviewer)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/de/zertifikatsverwaltung/microsoft-intune/android.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
