> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/de/zertifikatsverwaltung/microsoft-intune/macos.md).

# macOS

Stellen Sie Zertifikate über SCEP in Intune mit SCEPman auf MacOS-Geräten bereit.

Der folgende Artikel beschreibt, wie Sie Geräte- und/oder Benutzerzertifikate für macOS-Geräte bereitstellen. Die Bereitstellung des SCEPman-Stammzertifikats ist zwingend erforderlich. Danach können Sie wählen, ob Sie nur Geräte-, nur Benutzerzertifikate oder beide Zertifikatstypen bereitstellen.

{% hint style="warning" %}
Bitte beachten Sie, dass macOS zusätzlich zum eigentlichen SCEP-Zertifikatsprofil für jedes Gerätekonfigurationsprofil, in dem ein SCEP-Profil referenziert wird, ein separates Clientauthentifizierungszertifikat bzw. separate Clientauthentifizierungszertifikate registriert. Siehe den Hinweis [hier](https://learn.microsoft.com/en-us/intune/intune-service/protect/certificates-profile-scep#assign-the-certificate-profile)
{% endhint %}

## Root-Zertifikat

Die Grundlage für die Bereitstellung von SCEP-Zertifikaten ist, dem Root-Zertifikat von SCEPman zu vertrauen. Daher müssen Sie das CA-Root-Zertifikat herunterladen und es als **Vertrauenswürdiges Zertifikat** Profil über Microsoft Intune:

* [ ] Laden Sie das CA-Zertifikat aus Ihrem SCEPman-Portal herunter:

![](https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fgit-blob-9170eb0435726398eb43f6fac8abd0d5f35e8cc4%2FSCEPmanHomePage%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(2\)%20\(1\)%20\(2\).png?alt=media)

* [ ] Erstellen Sie ein Profil für macOS vom Typ **Vertrauenswürdiges Zertifikat** in Microsoft Intune:

![](https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fgit-blob-31826810c8866a5b99ff139fd2ca755251fbb502%2FmacOSRootCrt.png?alt=media)

* [ ] Laden Sie Ihre zuvor heruntergeladene **.cer-Datei**.
* [ ] Jetzt können Sie dieses Profil auf Ihre Geräte bereitstellen. Bitte wählen Sie Alle Benutzer und/oder Alle Geräte oder eine dedizierte Gruppe für die Zuweisung aus.

{% hint style="info" %}
Beachten Sie, dass Sie das **dieselbe Gruppe für die Zuweisung** das **Vertrauenswürdiges Zertifikat** und **SCEP-Profil**. Andernfalls könnte die Intune-Bereitstellung fehlschlagen.
{% endhint %}

## Gerätezertifikate

* [ ] Öffnen Sie das SCEPman-Portal und kopieren Sie die URL unter **Intune MDM**:

![](https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fgit-blob-e72dec344ae0106207cac3c5039842bea56f2558%2Fimage.png?alt=media)

* [ ] Erstellen Sie ein Profil für macOS vom Typ **SCEP-Zertifikat** in Microsoft Intune:

![](https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fgit-blob-9fd63fc224dbcef7b5ea7eea7f0bdf8b4b895d02%2FmacOSDeviceCert.png?alt=media)

* [ ] Konfigurieren Sie das Profil wie beschrieben:

<details>

<summary>Zertifikatstyp: <code>Gerät</code></summary>

In diesem Abschnitt richten wir ein Gerätezertifikat ein.

</details>

<details>

<summary>Format des Subject-Namens: <code>CN={{DeviceName}}</code> oder <code>CN={{DeviceId}}</code> oder <code>CN={{AAD_Device_ID}}</code></summary>

**Empfohlen:** Verwenden Sie `{{DeviceName}}`für das CN-RDN, damit das Zertifikat auf dem Gerät oder bei der Zertifikatsuche einen aussagekräftigen Namen hat.

**Optional:** Falls konfiguriert auf `CN={{DeviceId}}` oder `CN={{AAD_Device_ID}}`verwendet SCEPman das CN-Feld des Subject-Namens zur Identifizierung des Geräts und als Ausgangswert für die Generierung der Zertifikatsseriennummer. Microsoft Entra ID (Azure AD) und Intune bieten zwei verschiedene IDs an:

* `{{DeviceId}}`: Diese ID wird von Intune generiert und verwendet.\
  \
  (erfordert [Intune-Validierung](/de/scepman-konfiguration/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-devicedirectory) auf **Intune** oder **AADAndIntune**)
* `{{AAD_Device_ID}}`: Diese ID wird von Microsoft Entra ID (Azure AD) generiert und verwendet.

Falls weder `CN={{DeviceId}}` noch `CN={{AAD_Device_ID}}` für das CN-Feld verwendet wird (z. B. `CN={{DeviceName}})`, identifiziert SCEPman das Gerät anhand der Intune-Geräte-ID (`(URI)-Wert:` `IntuneDeviceId://{{DeviceId}}`) bereitgestellt im Subject Alternative Name (SAN).

**Wichtig:** Die Wahl des CN-Feldes beeinflusst das [automatische Widerrufsverhalten](/de/zertifikatsverwaltung/manage-certificates.md#automatic-revocation) von Zertifikaten, die für Ihre von Intune verwalteten Geräte ausgestellt wurden.

Sie können bei Bedarf weitere RDNs hinzufügen (z. B.: `CN={{DeviceId}}, O=Contoso, CN={{WiFiMacAddress}}`). Unterstützte Variablen sind in den [Microsoft-Dokumentation](https://docs.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep#create-a-scep-certificate-profile).

</details>

<details>

<summary>Alternativer Betreffname: <code>URI</code> Wert:<code>IntuneDeviceId://{{DeviceId}}</code></summary>

Das URI-Feld wird [von Microsoft empfohlen](https://techcommunity.microsoft.com/t5/intune-customer-success/new-microsoft-intune-service-for-network-access-control/ba-p/2544696) damit NAC-Lösungen die Geräte anhand ihrer Intune-Geräte-ID identifizieren können.

```
IntuneDeviceId://{{DeviceId}}
```

Das **URI-Feld ist obligatorisch** falls weder `CN={{DeviceId}}` noch `CN={{AAD_Device_ID}}` im **Format des Subject-Namens** verwendet wird.

Andere SAN-Werte wie DNS können bei Bedarf hinzugefügt werden.

</details>

<details>

<summary>Gültigkeitsdauer des Zertifikats: <code>1 Jahr</code></summary>

<mark style="color:orange;">**Wichtig:**</mark> <mark style="color:orange;">macOS-Geräte ignorieren die Konfiguration der Gültigkeitsdauer über Intune. Stellen Sie bitte sicher, dass Sie</mark> [Zertifikate](/de/scepman-konfiguration/application-settings/certificates.md#appconfig-validityperioddays) <mark style="color:orange;">auf einen festen Wert konfigurieren. Sie können die Einstellung für die Zertifikatsgültigkeitsdauer auf 1 Jahr belassen, da sie ohnehin ignoriert wird.</mark>\
\ <mark style="color:orange;">**Wichtig:**</mark> <mark style="color:orange;">Beachten Sie außerdem, dass</mark> <mark style="color:orange;">**Zertifikate unter macOS nur erneuert werden**</mark> <mark style="color:orange;">von Intune, wenn das Gerät</mark> <mark style="color:orange;">**entsperrt, online, synchronisiert und innerhalb des Bereichs des Erneuerungsschwellenwerts ist**</mark><mark style="color:orange;">. Wenn Zertifikate abgelaufen sind (z. B.: das Gerät war lange offline und/oder gesperrt), werden sie nicht mehr erneuert. Daher empfehlen wir, hier einen höheren Wert zu wählen.</mark>

</details>

<details>

<summary>Schlüsselverwendung: <code>Digitale Signatur</code> und <code>Schlüsselverschlüsselung</code></summary>

Bitte aktivieren Sie beide kryptografischen Aktionen.

</details>

<details>

<summary>Schlüsselgröße (Bits): <code>2048</code></summary>

SCEPman unterstützt 2048 Bit.

</details>

<details>

<summary>Root-Zertifikat: <code>Profil aus dem vorherigen Schritt</code></summary>

Bitte wählen Sie das Intune-Profil aus [#Root-Zertifikate](#root-certificate)

</details>

<details>

<summary>Erweiterte Schlüsselverwendung: <code>Client Authentication, 1.3.6.1.5.5.7.3.2</code></summary>

Bitte wählen Sie **Client Authentication (1.3.6.1.5.5.7.3.2)** unter **Vordefinierte Werte**. Die anderen Felder werden automatisch ausgefüllt.

<mark style="color:orange;">**Wichtig:**</mark> <mark style="color:orange;">macOS-Geräte unterstützen keine anderen Extended Key Usages (EKUs) außer</mark> <mark style="color:orange;">`Clientauthentifizierung`</mark> <mark style="color:orange;">. Das bedeutet, dass alle anderen in diesem Profil konfigurierten EKUs ignoriert werden.</mark>

</details>

<details>

<summary>Erneuerungsschwelle (%): <code>50</code></summary>

Dieser Wert definiert, wann das Gerät sein Zertifikat erneuern darf (basierend auf der verbleibenden Laufzeit des vorhandenen Zertifikats). Bitte lesen Sie den Hinweis unter **Gültigkeitsdauer des Zertifikats** und wählen Sie einen geeigneten Wert, der es dem Gerät ermöglicht, das Zertifikat über einen langen Zeitraum zu erneuern. Ein Wert von 50 % würde es dem Gerät mit einem 1 Jahr gültigen Zertifikat ermöglichen, die Erneuerung 182 Tage vor Ablauf zu starten.

</details>

<details>

<summary>SCEP-Server-URLs: Öffnen Sie das SCEPman-Portal und kopieren Sie die URL von <a href="#device-certificates"><strong>Intune MDM</strong></a></summary>

**Beispiel**

```
https://scepman.contoso.com/certsrv/mscep/mscep.dll
```

</details>

{% hint style="info" %}
Mit unseren angegebenen Einstellungen erfüllen wir [die Zertifikatsanforderungen von Apple](https://support.apple.com/en-us/HT210176).
{% endhint %}

### Beispiel

<figure><img src="https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FR8HuhELOGkyKH1Qg5VvC%2F2024-03-14%2015_39_42.png?alt=media&amp;token=0d2b0d13-9804-4129-90e1-217dc8954229" alt=""><figcaption></figcaption></figure>

* [ ] Jetzt können Sie dieses Profil auf Ihren Geräten bereitstellen. Bitte wählen Sie für die Zuweisung dieselbe(n) Gruppe(n) wie für das vertrauenswürdige Zertifikatsprofil.

## Benutzerzertifikate

Im folgenden Abschnitt wird gezeigt, wie Sie Benutzerzertifikate über ein Intune-Zertifikatsprofil auf macOS X 10.12 (oder höher) Geräten bereitstellen können.

{% hint style="warning" %}
Bitte beachten Sie: Über das SCEP-Protokoll bereitgestellte Zertifikate - unabhängig vom Typ (Benutzer oder Gerät) - werden immer im System-Schlüsselbund (Systemspeicher) des Geräts abgelegt.

Falls eine Drittanbieteranwendung Zugriff auf ein solches Zertifikat benötigt (z. B. ein Drittanbieter-VPN-Client), muss der Schieberegler für **Allen Apps Zugriff auf den privaten Schlüssel erlauben** im Schlüsselbund muss auf **aktiviert**.
{% endhint %}

Bitte folgen Sie den Anweisungen unter [#Gerätezertifikate](#device-certificates) und beachten Sie die folgenden Unterschiede:

<details>

<summary>Zertifikatstyp: <code>Benutzer</code></summary>

In diesem Abschnitt richten wir ein Benutzerzertifikat ein.

</details>

<details>

<summary>Format des Subject-Namens: <code>CN={{UserName}},E={{EmailAddress}}</code></summary>

Sie können RDNs nach Bedarf definieren. Unterstützte Variablen sind in der [Microsoft-Dokumentation](https://docs.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep#create-a-scep-certificate-profile). Wir empfehlen, den Benutzernamen (z. B.: janedoe) und die E-Mail-Adresse (z. B.: <janedoe@contoso.com>) als Grundeinstellung einzubeziehen.

</details>

<details>

<summary>Alternativer Betreffname: <code>UPN</code> Wert:<code>{{UserPrincipalName}}</code></summary>

SCEPman verwendet die UPN im SAN, um den Benutzer zu identifizieren, und als Ausgangswert für die Generierung der Zertifikatsseriennummer (z. B.: <janedoe@contoso.com>).\
\
Andere SAN-Werte wie die E-Mail-Adresse können bei Bedarf hinzugefügt werden.

</details>

{% hint style="info" %}
Mit unseren angegebenen Einstellungen erfüllen wir [die Zertifikatsanforderungen von Apple](https://support.apple.com/en-us/HT210176)
{% endhint %}

### Beispiel

![](https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fgit-blob-e2a63d43d7111534aeb580585a0937342a34cb89%2F2022-04-05%2018macOSUserCert.png?alt=media)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/de/zertifikatsverwaltung/microsoft-intune/macos.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
