> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/de/zertifikatsverwaltung/microsoft-intune/windows-10.md).

# Windows

Stellen Sie Zertifikate über SCEP in Intune mit SCEPman auf Windows-Geräten bereit.

Der folgende Artikel beschreibt die Bereitstellung von Geräte- oder/und Benutzerzertifikaten für Windows-Geräte. Die Bereitstellung des SCEPman-Root-Zertifikats ist obligatorisch. Danach können Sie wählen, ob Sie nur Geräte-, nur Benutzer- oder sogar beide Zertifikatstypen bereitstellen möchten.

## Root-Zertifikat

Die Grundlage für die Bereitstellung von SCEP-Zertifikaten ist, dem Root-Zertifikat von SCEPman zu vertrauen. Daher müssen Sie das CA-Root-Zertifikat herunterladen und es als **Vertrauenswürdiges Zertifikat** Profil über Microsoft Intune:

* [ ] Laden Sie das CA-Zertifikat aus dem SCEPman-Portal herunter:

![](https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fgit-blob-9170eb0435726398eb43f6fac8abd0d5f35e8cc4%2FSCEPmanHomePage%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(1\)%20\(2\)%20\(1\)%20\(2\).png?alt=media)

* [ ] Erstellen Sie ein Profil für **Windows 10 und höher** mit dem Typ **Vertrauenswürdiges Zertifikat** in Microsoft Intune:

![](https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fgit-blob-d8b8e3c0e22f1cf527ba4cb838199d8184f413a0%2FSCEPmanWindowsRootCA.png?alt=media)

* [ ] Laden Sie Ihre zuvor heruntergeladene **.cer-Datei**.
* [ ] Jetzt können Sie dieses Profil auf Ihre Geräte bereitstellen. Bitte wählen Sie Alle Benutzer und/oder Alle Geräte oder eine dedizierte Gruppe für die Zuweisung aus.

{% hint style="info" %}
Beachten Sie, dass Sie für die Zuweisung des vertrauenswürdigen Zertifikats und des SCEP-Profils dieselbe Gruppe verwenden müssen. Andernfalls kann die Intune-Bereitstellung fehlschlagen.
{% endhint %}

## Gerätezertifikate

* [ ] Öffnen Sie das SCEPman-Portal und kopieren Sie die URL unter Intune MDM

![](https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fgit-blob-e72dec344ae0106207cac3c5039842bea56f2558%2Fimage.png?alt=media)

* [ ] Erstellen Sie ein Profil für **Windows 10 und höher** mit dem Typ **SCEP-Zertifikat** in Microsoft Intune

![](https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fgit-blob-aa427fde38771526445c1fe1a79a1ef9617b74e5%2FSCEPmanWindowsDeviceCr.png?alt=media)

* [ ] Konfigurieren Sie das Profil wie beschrieben:

<details>

<summary>Zertifikatstyp: <code>Gerät</code></summary>

In diesem Fall richten wir ein Gerätezertifikat ein

</details>

<details>

<summary>Format des Subject-Namens: <code>CN={{DeviceName}}</code> oder <code>CN={{DeviceId}}</code> oder <code>CN={{AAD_Device_ID}}</code></summary>

**Empfohlen:** Verwenden Sie `{{DeviceName}}`für das CN-RDN, damit das Zertifikat auf dem Gerät oder bei der Zertifikatsuche einen aussagekräftigen Namen hat.

**Optional:** Falls konfiguriert auf `CN={{DeviceId}}` oder `CN={{AAD_Device_ID}}`verwendet SCEPman das CN-Feld des Subject-Namens zur Identifizierung des Geräts und als Ausgangswert für die Generierung der Zertifikatsseriennummer. Microsoft Entra ID (Azure AD) und Intune bieten zwei verschiedene IDs an:

* `{{DeviceId}}`: Diese ID wird von Intune generiert und verwendet.\
  \
  (erfordert [Intune-Validierung](/de/scepman-konfiguration/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-devicedirectory) auf **Intune** oder **AADAndIntune**)
* `{{AAD_Device_ID}}`: Diese ID wird von Microsoft Entra ID (Azure AD) generiert und verwendet.

Falls weder `CN={{DeviceId}}` noch `CN={{AAD_Device_ID}}` für das CN-Feld verwendet wird (z. B. `CN={{DeviceName}})`, identifiziert SCEPman das Gerät anhand der Intune-Geräte-ID (`(URI)-Wert:` `IntuneDeviceId://{{DeviceId}}`) bereitgestellt im Subject Alternative Name (SAN).

{% hint style="info" %}
Sie können diese Variablen und statischen Text im Textfeld angeben. Der Common Name für ein Gerät mit dem Namen *Device1* kann hinzugefügt werden als **CN={{DeviceName}}YourDomain.com**
{% endhint %}

**Wichtig:** Die Wahl des CN-Feldes beeinflusst das [automatische Widerrufsverhalten](/de/zertifikatsverwaltung/manage-certificates.md#automatic-revocation) von Zertifikaten, die für Ihre von Intune verwalteten Geräte ausgestellt wurden.

Sie können bei Bedarf weitere RDNs hinzufügen (z. B.: `CN={{DeviceId}}, O=Contoso, CN={{WiFiMacAddress}}`). Unterstützte Variablen sind in den [Microsoft-Dokumentation](https://docs.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep#create-a-scep-certificate-profile).

</details>

<details>

<summary>Alternativer Betreffname: <code>(URI)</code>Wert: <code>IntuneDeviceId://{{DeviceId}}</code></summary>

Das URI-Feld wird [von Microsoft empfohlen](https://techcommunity.microsoft.com/t5/intune-customer-success/new-microsoft-intune-service-for-network-access-control/ba-p/2544696) um NAC-Lösungen zu ermöglichen, die Geräte anhand ihrer Intune Device ID zu identifizieren. Der Wert sollte sein:

```
IntuneDeviceId://{{DeviceId}}
```

Das **URI-Feld ist obligatorisch** falls weder `CN={{DeviceId}}` noch `CN={{AAD_Device_ID}}` im **Format des Subject-Namens** verwendet wird.

Andere SAN-Werte wie DNS können bei Bedarf hinzugefügt werden.

</details>

<details>

<summary>Gültigkeitsdauer des Zertifikats: <code>1 Jahr</code></summary>

Die verbleibende Zeit, bevor das Zertifikat abläuft. Standardmäßig auf ein Jahr festgelegt.

SCEPman begrenzt die Gültigkeit des Zertifikats auf das konfigurierte Maximum in der Einstellung [***AppConfig:ValidityPeriodDays***](/de/scepman-konfiguration/application-settings/certificates.md#appconfig-validityperioddays), verwendet ansonsten aber die im Antrag konfigurierte Gültigkeit.

</details>

<details>

<summary>Anbieter für den Schlüsselspeicher (KSP): <code>Im Trusted Platform Module (TPM) KSP registrieren, andernfalls fehlschlagen</code></summary>

Diese Einstellung bestimmt den Speicherort des privaten Schlüssels für die Zertifikate der Endbenutzer. Die Speicherung im TPM ist sicherer als die softwarebasierte Speicherung, da das TPM eine zusätzliche Sicherheitsebene bietet, um den Diebstahl von Schlüsseln zu verhindern.

Hinweis: Es gibt **einen Fehler in einigen älteren TPM-Firmwareversionen** der einige mit einem TPM-gestützten privaten Schlüssel erstellte Signaturen ungültig macht. In solchen Fällen kann das Zertifikat nicht für die EAP-Authentifizierung verwendet werden, wie sie für WLAN- und VPN-Verbindungen üblich ist. Außerdem kann dies Ihren Autopilot-Onboarding-Prozess beeinträchtigen.

Betroffene TPM-Firmwareversionen sind unter anderem:

* STMicroelectronics: 71.12, 73.4.17568.4452, 71.12.17568.4100, 73.20.17568.6684
* Intel: 11.8.50.3399, 2.0.0.2060
* Infineon: 7.63.3353.0
* IFX: Version 3.19 / Spezifikation 1.2
* IFX-Version 7.63.3353.0 Spezifikation 2.0

Wenn Sie TPM mit dieser Firmware verwenden, aktualisieren Sie entweder Ihre Firmware auf eine neuere Version oder wählen Sie "Software KSP" als Anbieter für den Schlüsselspeicher aus.

**Aktualisierung:** Sie können den TPM-Fehler umgehen, indem Sie die RSA-PSS-Signaturalgorithmen, die das Problem verursachen, aus der Registrierung entfernen. Weitere Informationen finden Sie in [Richard Hicks' Artikel](https://directaccess.richardhicks.com/2023/02/13/always-on-vpn-authentication-failed-reason-code-16/) und [Microsoft Q\&A](https://learn.microsoft.com/en-us/answers/questions/467673/windows-10-tpm-2-0-client-authentication-in-tls-1)

</details>

<details>

<summary>Schlüsselverwendung: <code>Digitale Signatur</code> und <code>Schlüsselverschlüsselung</code></summary>

Bitte aktivieren Sie beide kryptografischen Aktionen.

SCEPman setzt die Schlüsselverwendung automatisch auf **Digitale Signatur** und **Schlüsselverschlüsselung** und überschreibt die Einstellung hier, sofern die Einstellung [***AppConfig:UseRequestedKeyUsages***](/de/scepman-konfiguration/application-settings/certificates.md#appconfig-userequestedkeyusages) auf *true*.

</details>

<details>

<summary>Schlüsselgröße (Bits): <code>2048</code></summary>

SCEPman unterstützt 2048 Bit.

</details>

<details>

<summary>Hash-Algorithmus: <code>SHA-2</code></summary>

SCEPman unterstützt den SHA-2-Algorithmus.

</details>

<details>

<summary>Root-Zertifikat: <code>Profil aus dem vorherigen Schritt (Root-Zertifikat-Profil)</code></summary>

Bitte wählen Sie das Intune-Profil aus [#Root-Zertifikat](#root-certificate).\
Wenn Sie eine [Zwischenzertifizierungsstelle](/de/scepman-bereitstellung/intermediate-certificate.md)verwenden, müssen Sie das Profil für das vertrauenswürdige Zertifikat für die Zwischenzertifizierungsstelle auswählen, nicht das Root-CA-Profil!

</details>

<details>

<summary>Erweiterte Schlüsselverwendung: <code>Client Authentication, 1.3.6.1.5.5.7.3.2</code></summary>

Bitte wählen Sie **Client Authentication (1.3.6.1.5.5.7.3.2)** unter **Vordefinierte Werte**. Die anderen Felder werden automatisch ausgefüllt.

</details>

<details>

<summary>Erneuerungsschwelle (%): <code>20</code></summary>

Dieser Wert definiert, wann das Gerät sein Zertifikat erneuern darf (basierend auf der verbleibenden Laufzeit eines vorhandenen Zertifikats). Bitte lesen Sie den Hinweis unter **Gültigkeitsdauer des Zertifikats** und wählen Sie einen geeigneten Wert aus, der dem Gerät erlaubt, das Zertifikat über einen langen Zeitraum zu erneuern. Ein Wert von 20 % würde es einem Gerät mit einem 1 Jahr gültigen Zertifikat ermöglichen, 73 Tage vor Ablauf mit der Erneuerung zu beginnen.

</details>

<details>

<summary>SCEP-Server-URLs: Öffnen Sie das SCEPman-Portal und kopieren Sie die URL von <a href="#device-certificates">Intune MDM</a></summary>

**Beispiel**

```
https://scepman.contoso.com/certsrv/mscep/mscep.dll
```

</details>

### Beispiel

<figure><img src="https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FwPUpuqwdzp8vAlWLkK3r%2F2024-03-14%2015_18_35.png?alt=media&amp;token=89c6fa14-b6b3-4de1-9c17-2acd3fd9f793" alt=""><figcaption></figcaption></figure>

* [ ] Jetzt können Sie dieses Profil auf Ihre Geräte bereitstellen. Bitte wählen Sie für die Zuweisung dieselbe(n) Gruppe(n) wie beim Profil für das vertrauenswürdige Zertifikat aus.

## Benutzerzertifikate

Bitte folgen Sie den Anweisungen unter [#Gerätezertifikate](#device-certificates) und beachten Sie die folgenden Unterschiede:

<details>

<summary>Zertifikatstyp: <code>Benutzer</code></summary>

In diesem Abschnitt richten wir ein Benutzerzertifikat ein.

</details>

<details>

<summary>Format des Subject-Namens: <code>CN={{UserName}},E={{EmailAddress}}</code></summary>

Sie können RDNs nach Bedarf definieren. Unterstützte Variablen sind in der [Microsoft-Dokumentation](https://docs.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep#create-a-scep-certificate-profile). Wir empfehlen, den Benutzernamen (z. B.: janedoe) und die E-Mail-Adresse (z. B.: <janedoe@contoso.com>) als Grundeinstellung einzubeziehen.

</details>

<details>

<summary>Alternativer Betreffname: <code>(UPN)</code>Wert: <code>{{UserPrincipalName}}</code></summary>

Sie müssen den Benutzerprinzipalnamen als alternativen Betreffnamen hinzufügen. **Fügen Sie '{{UserPrincipalName}}' als alternativen Betreffnamen vom Typ Benutzerprinzipalname (UPN) hinzu.** Dadurch kann SCEPman Zertifikate mit Benutzerobjekten in AAD verknüpfen. Die Einstellung für 'Format des Subject-Namens' ist frei wählbar.

Andere SAN-Werte wie eine E-Mail-Adresse können bei Bedarf hinzugefügt werden.

</details>

{% hint style="info" %}
Basierend auf Kundenfeedback scheint es, dass einige VPN-Clients (z. B. Azure VPN Client für Virtual WAN) das Benutzerzertifikat nicht finden können, wenn es im TPM gespeichert ist. Versuchen Sie stattdessen, es im Software-KSP zu registrieren.
{% endhint %}

### Beispiel

<figure><img src="https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2F2Qqx3ibMVAuFdPwOqjVo%2Fimage.png?alt=media&amp;token=dc578908-af36-4133-8a26-58dab237016a" alt=""><figcaption></figcaption></figure>

## Benutzerzertifikat für digitale Signaturen

Sie können SCEPman für transnationale **digitale Signaturen** verwenden, d. h. für S/MIME-Signaturen in Microsoft Outlook. Wenn Sie die Zertifikate für das Signieren von Nachrichten verwenden möchten, müssen Sie die entsprechenden erweiterten Schlüsselverwendungen in der Intune-Profilkonfiguration hinzufügen.

{% hint style="warning" %}
**Verwenden Sie** SCEPman **nicht für E-Mail-Verschlüsselung** d. h. für S/MIME-E-Mail-Verschlüsselung in Microsoft Outlook (ohne separate Technologie für die Schlüsselverwaltung). Die Natur von **des SCEP-Protokolls umfasst keinen Mechanismus zum Sichern oder Archivieren privater Schlüsselmaterialien.** Wenn Sie SCEP für E-Mail-Verschlüsselung verwenden würden, könnten Sie die Schlüssel zum späteren Entschlüsseln der Nachrichten verlieren.
{% endhint %}

* [ ] Sie müssen diese Konfigurationsvariablen festlegen, andernfalls werden die angeforderte Schlüsselverwendung und die erweiterte Gültigkeitsdauer im SCEP-Profil von SCEPman nicht berücksichtigt:

- [*`AppConfig:UseRequestedKeyUsages`*](/de/scepman-konfiguration/application-settings/certificates.md#appconfig-userequestedkeyusages) auf *`true`*
- [*`AppConfig:ValidityPeriodDays`*](/de/scepman-konfiguration/application-settings/certificates.md#appconfig-validityperioddays) *auf `365` (ein Maximalwert von 1825 - 5 Jahre ist möglich)*

Um Benutzerzertifikate für **digitale Signaturen** bereitzustellen, folgen Sie bitte den Anweisungen unter [#Benutzerzertifikate](#user-certificates) und beachten Sie die folgenden Unterschiede und Hinweise:

<details>

<summary>Alternativer Betreffname</summary>

* **(erforderlich) Benutzerprinzipalname (UPN):** *`{{UserPrincipalName}}`*
* **(erforderlich) E-Mail-Adresse:** *`{{EmailAddress}}`*

Bei der Bereitstellung eines Zertifikats für digitale Signaturen müssen Sie den UPN und die E-Mail-Adresse hinzufügen.

</details>

<details>

<summary>Schlüsselverwendung: nur <code>Digitale Signatur</code></summary>

</details>

<details>

<summary>Erweiterte Schlüsselverwendung: <code>Sichere E-Mail (1.3.6.1.5.5.7.3.4)</code></summary>

Bitte wählen Sie **Sichere E-Mail (1.3.6.1.5.5.7.3.4)** unter **Vordefinierte Werte**. Die anderen Felder werden automatisch ausgefüllt.

</details>

<details>

<summary>Erneuerungsschwelle (%): <code>50</code></summary>

Wir empfehlen, die Erneuerungsschwelle (%) so festzulegen, dass Zertifikate bei der Ausstellung von S/MIME-Signaturzertifikaten mindestens 6 Monate vor Ablauf erneuert werden. Dies liegt daran, dass in Outlook E-Mails mit abgelaufenen Zertifikaten als ungültig signiert angezeigt werden, was Benutzer verwirrt. Wenn lange vor Ablauf des alten Zertifikats ein neues Zertifikat vorhanden ist, betrifft dieses Verhalten nur ältere E-Mails, die Benutzer eher nicht mehr ansehen. Wenn Ihre Signaturzertifikate zum Beispiel ein Jahr gültig sind, sollten Sie die Erneuerungsschwelle auf mindestens 50 % setzen.

</details>

### **Beispiel**

<figure><img src="https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FXdXBo3tXxMcWnygAfNG9%2Fimage.png?alt=media&amp;token=6737119f-3212-4ba8-a026-de0a7ac000fd" alt=""><figcaption></figcaption></figure>

Nach einer erfolgreichen Profilsynchronisierung sollten Sie das Benutzerzertifikat unter Verwendungszwecke **Sichere E-Mail**

![](https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fgit-blob-848730ed3fbc1a0b52f8147f6811458980777211%2Fimage%20\(16\).png?alt=media)

Das Zertifikat steht z. B. in Outlook für die Verwendung als digitale Signatur zur Verfügung. Unten sehen Sie ein Beispiel für die Verwendung

![](https://2075553437-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2Fgit-blob-b1efd143a9772f459b5691490cf7d3f5d1714f81%2Fdigital%20Sign2.png?alt=media)

### S/MIME-Signaturen in Outlook aktivieren

Nachdem Sie S/MIME-Signaturzertifikate auf Ihren Clientmaschinen bereitgestellt haben, müssen Sie Outlook so konfigurieren, dass diese Zertifikate vor dem Senden signierter E-Mails verwendet werden.

#### Neues Outlook

S/MIME für das neue Outlook kann [manuell](https://support.microsoft.com/en-us/office/set-up-outlook-to-use-s-mime-encryption-2e57e4bd-4cc2-4531-9a39-426e7c873e26#id0ebbf=new_outlook).

#### Klassisches Outlook

S/MIME für das klassische Outlook kann [manuell](https://support.microsoft.com/en-us/office/set-up-outlook-to-use-s-mime-encryption-2e57e4bd-4cc2-4531-9a39-426e7c873e26#id0ebbf=newer_versions) oder schnell mit unserem [PowerShell-Skript](https://github.com/glueckkanja-pki/PKI-Configuration-Tools/blob/master/README.md).

#### Outlook im Web

S/MIME für Outlook im Web kann [manuell](https://support.microsoft.com/en-us/office/set-up-outlook-to-use-s-mime-encryption-2e57e4bd-4cc2-4531-9a39-426e7c873e26#id0ebbf=web) oder mit PowerShell über den folgenden Befehl aktiviert werden:

```
Set-SmimeConfig -OWAAllowUserChoiceOfSigningCertificate $true
```

Weitere PowerShell-Befehle finden Sie [hier](https://learn.microsoft.com/en-us/powershell/module/exchange/set-smimeconfig).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/de/zertifikatsverwaltung/microsoft-intune/windows-10.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
