> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/de/zertifikatsverwaltung/microsoft-intune/ios.md).

# iOS/iPadOS

Stellen Sie Zertifikate über SCEP in Intune mit SCEPman auf iOS- und iPadOS-Geräten bereit.

Der folgende Artikel beschreibt, wie Geräte- und/oder Benutzerzertifikate für iOS- und iPadOS-Geräte bereitgestellt werden. Die Bereitstellung des SCEPman-Root-Zertifikats ist zwingend erforderlich. Anschließend können Sie wählen, ob nur Geräte-, Benutzer- oder sogar beide Zertifikatstypen bereitgestellt werden.

{% hint style="warning" %}
Bitte beachten Sie, dass iOS und iPadOS zusätzlich zum eigentlichen SCEP-Zertifikatsprofil für jedes Gerätekonfigurationsprofil, in dem ein SCEP-Profil referenziert wird, separate Clientauthentifizierungszertifikat(e) registrieren. Siehe [hier](https://learn.microsoft.com/en-us/intune/intune-service/protect/certificates-profile-scep#assign-the-certificate-profile)
{% endhint %}

## Root-Zertifikat

Die Grundlage für die Bereitstellung von SCEP-Zertifikaten ist, dem Root-Zertifikat von SCEPman zu vertrauen. Daher müssen Sie das CA-Root-Zertifikat herunterladen und es als **Vertrauenswürdiges Zertifikat** Profil über Microsoft Intune:

* [ ] Laden Sie das CA-Zertifikat aus dem SCEPman-Portal herunter:

![](https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fgit-blob-9170eb0435726398eb43f6fac8abd0d5f35e8cc4%2FSCEPmanHomePage%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(2\)%20\(1\)%20\(2\).png?alt=media)

* [ ] Erstellen Sie ein Profil für iOS/iPadOS mit dem Typ **Vertrauenswürdiges Zertifikat** in Microsoft Intune:

![](https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fgit-blob-b938690451e27e4d5cb48ef9d212f14a1e791637%2Fimage.png?alt=media)

* [ ] Laden Sie Ihre zuvor heruntergeladene **.cer-Datei**.
* [ ] Jetzt können Sie dieses Profil auf Ihre Geräte bereitstellen. Bitte wählen Sie Alle Benutzer und/oder Alle Geräte oder eine dedizierte Gruppe für die Zuweisung aus.

{% hint style="info" %}
Beachten Sie, dass Sie die **gleiche Gruppe für die Zuweisung** des **Vertrauenswürdiges Zertifikat** und **SCEP-Profils**. Andernfalls kann die Intune-Bereitstellung fehlschlagen.
{% endhint %}

## Gerätezertifikate

* [ ] Öffnen Sie das SCEPman-Portal und kopieren Sie die URL unter **Intune MDM**:

![](https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fgit-blob-e72dec344ae0106207cac3c5039842bea56f2558%2Fimage.png?alt=media)

* [ ] Erstellen Sie ein Profil für iOS/iPadOS mit dem Typ **SCEP-Zertifikat** in Microsoft Intune:

![](https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fgit-blob-6036fbb80858385826e7d91835662d489c40cd30%2Fimage.png?alt=media)

* [ ] Konfigurieren Sie das Profil wie beschrieben:

<details>

<summary>Zertifikatstyp: <code>Gerät</code></summary>

In diesem Abschnitt richten wir ein Gerätezertifikat ein.

</details>

<details>

<summary>Format des Subject-Namens: <code>CN={{DeviceId}}</code> oder <code>CN={{AAD_Device_ID}}</code></summary>

SCEPman verwendet das CN-Feld des Subjekts, um das Gerät zu identifizieren, und als Ausgangswert für die Generierung der Zertifikats-Seriennummer. Microsoft Entra ID (Azure AD) und Intune bieten zwei verschiedene IDs an:

* {{DeviceId}}: Diese ID wird von Intune generiert und verwendet **(Empfohlen)**\
  \
  (erfordert [Intune-Validierung](/de/scepman-konfiguration/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-devicedirectory) auf **Intune** oder **AADAndIntune**)
* {{AAD\_Device\_ID}}: Diese ID wird von Microsoft Entra ID (Azure AD) generiert und verwendet.\
  \
  (Hinweis: Bei der automatisierten Geräteregistrierung über den Apple Business Manager kann sich diese ID während der Geräteeinrichtung ändern. Falls dies der Fall ist, kann SCEPman das Gerät danach möglicherweise nicht mehr identifizieren. Das Zertifikat würde in diesem Fall ungültig werden.)

Sie können bei Bedarf weitere RDNs hinzufügen (z. B.: `CN={{DeviceId}}, O=Contoso, CN={{WiFiMacAddress}}`). Unterstützte Variablen sind in den [Microsoft-Dokumentation](https://docs.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep#create-a-scep-certificate-profile).

</details>

<details>

<summary>Alternativer Betreffname: <code>URI</code> Wert:<code>IntuneDeviceId://{{DeviceId}}</code></summary>

Das URI-Feld wird [von Microsoft empfohlen](https://techcommunity.microsoft.com/t5/intune-customer-success/new-microsoft-intune-service-for-network-access-control/ba-p/2544696) damit NAC-Lösungen die Geräte anhand ihrer Intune-Geräte-ID identifizieren können.

Andere SAN-Werte wie DNS können bei Bedarf hinzugefügt werden.

</details>

<details>

<summary>Gültigkeitsdauer des Zertifikats: <code>1 Jahr</code></summary>

<mark style="color:orange;">**Wichtig:**</mark> <mark style="color:orange;">iOS/iPadOS-Geräte ignorieren die Konfiguration des Gültigkeitszeitraums über Intune. Bitte stellen Sie sicher,</mark> [Zertifikate](/de/scepman-konfiguration/application-settings/certificates.md#appconfig-validityperioddays) <mark style="color:orange;">auf einen festen Wert zu konfigurieren. Wir empfehlen 2 Jahre, daher müssen Sie diese Variable in der SCEPman-Konfiguration auf 730 Tage setzen. Sie können die Einstellung für die Zertifikatsgültigkeitsdauer jedoch auf 1 Jahr belassen, da Intune sie ohnehin ignoriert.</mark>\
\
**W**<mark style="color:orange;">**ichtig:**</mark> <mark style="color:orange;">Beachten Sie außerdem, dass</mark> <mark style="color:orange;">**Zertifikate auf iOS/iPadOS nur erneuert werden**</mark> <mark style="color:orange;">von Intune, wenn das Gerät</mark> <mark style="color:orange;">**entsperrt, online, synchronisiert und innerhalb des Erneuerungsschwellenwerts ist**</mark><mark style="color:orange;">. Wenn Zertifikate abgelaufen sind (z. B.: das Gerät war lange Zeit offline und/oder gesperrt), werden sie nicht mehr erneuert. Daher empfehlen wir, hier einen höheren Wert zu wählen.</mark>

</details>

<details>

<summary>Schlüsselverwendung: <code>Digitale Signatur</code> und <code>Schlüsselverschlüsselung</code></summary>

Bitte aktivieren Sie beide kryptografischen Aktionen.

</details>

<details>

<summary>Schlüsselgröße (Bits): <code>2048</code></summary>

SCEPman unterstützt 2048 Bit.

</details>

<details>

<summary>Root-Zertifikat: <code>Profil aus dem vorherigen Schritt</code></summary>

Bitte wählen Sie das Intune-Profil aus [#root-certificate](#root-certificate "mention").

</details>

<details>

<summary>Erweiterte Schlüsselverwendung: <code>Client Authentication, 1.3.6.1.5.5.7.3.2</code></summary>

Bitte wählen Sie **Client Authentication (1.3.6.1.5.5.7.3.2)** unter **Vordefinierte Werte**. Die anderen Felder werden automatisch ausgefüllt.

<mark style="color:orange;">**Wichtig:**</mark> <mark style="color:orange;">iOS/iPadOS-Geräte unterstützen keine anderen Extended Key Usages (EKUs) als</mark> <mark style="color:orange;">`Client Authentication`</mark> <mark style="color:orange;">. Das bedeutet, dass alle anderen in diesem Profil konfigurierten EKUs ignoriert werden.</mark>

</details>

<details>

<summary>Erneuerungsschwelle (%): <code>50</code></summary>

Dieser Wert definiert, wann das Gerät sein Zertifikat erneuern darf (basierend auf der verbleibenden Lebensdauer des vorhandenen Zertifikats). Bitte lesen Sie den Hinweis unter **Gültigkeitsdauer des Zertifikats** und wählen Sie einen geeigneten Wert, der es dem Gerät ermöglicht, das Zertifikat über einen langen Zeitraum zu erneuern. Ein Wert von 50 % würde es dem Gerät mit einem 1 Jahr gültigen Zertifikat erlauben, 182 Tage vor Ablauf mit der Erneuerung zu beginnen.

</details>

<details>

<summary>SCEP-Server-URLs: Öffnen Sie das SCEPman-Portal und kopieren Sie die URL von <a href="#device-certificates"><strong>Intune MDM</strong></a></summary>

**Beispiel**

```
https://scepman.contoso.com/certsrv/mscep/mscep.dll
```

</details>

{% hint style="info" %}
Mit den von uns angegebenen Einstellungen erfüllen wir [Apples Zertifikatsanforderungen](https://support.apple.com/en-us/HT210176).
{% endhint %}

### Beispiel

![](https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fgit-blob-c36a0e8cd7d01e42e6a99117cc5a5947fd8ee935%2FReplaceDeviOS.png?alt=media)

* [ ] Nun können Sie dieses Profil auf Ihren Geräten bereitstellen. Bitte wählen Sie für die Zuweisung dieselben Gruppen wie für das vertrauenswürdige Zertifikatsprofil.

## Benutzerzertifikate

Bitte folgen Sie den Anweisungen unter [#device-certificates](#device-certificates "mention") und beachten Sie die folgenden Unterschiede:

<details>

<summary>Zertifikatstyp: <code>Benutzer</code></summary>

In diesem Abschnitt richten wir ein Benutzerzertifikat ein.

</details>

<details>

<summary>Format des Subject-Namens: <code>CN={{UserName}},E={{EmailAddress}}</code></summary>

Sie können RDNs nach Bedarf definieren. Unterstützte Variablen sind in der [Microsoft-Dokumentation](https://docs.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep#create-a-scep-certificate-profile). Wir empfehlen, den Benutzernamen (z. B.: janedoe) und die E-Mail-Adresse (z. B.: <janedoe@contoso.com>) als Grundeinstellung einzubeziehen.

</details>

<details>

<summary>Alternativer Betreffname: <code>UPN</code> Wert: <code>{{UserPrincipalName}}</code></summary>

SCEPman verwendet die UPN im SAN, um den Benutzer zu identifizieren, und als Ausgangswert für die Generierung der Zertifikats-Seriennummer (z. B. <janedoe@contoso.com>).\
\
Andere SAN-Werte wie die E-Mail-Adresse können bei Bedarf hinzugefügt werden.

</details>

{% hint style="info" %}
Mit den von uns angegebenen Einstellungen erfüllen wir [Apples Zertifikatsanforderungen](https://support.apple.com/en-us/HT210176)
{% endhint %}

### Beispiel

![](https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fgit-blob-518a4a75c2bf5b53a3262f1e06a95742a9eaaf03%2FReplaceUsriOS.png?alt=media)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/de/zertifikatsverwaltung/microsoft-intune/ios.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
