> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/de/zertifikatsverwaltung/static-certificates.md).

# Andere MDM-Lösungen

Sie können SCEPman verwenden, um Zertifikate über MDM-Systeme auszustellen, die nicht Intune sind. Sie müssen ein statisches Challenge-Passwort konfigurieren (siehe [RFC 8894, Abschnitt 7.3](https://www.rfc-editor.org/rfc/rfc8894.html#name-challengepassword-shared-se) für die formale Spezifikation) sowohl in SCEPman als auch im MDM-System. Praktisch alle MDM-Systeme unterstützen diesen Modus der SCEP-Authentifizierung.

Beachten Sie jedoch, dass dies nicht das gleiche Sicherheitsniveau bietet wie der mit Intune verwendete Authentifizierungsmodus. Das Challenge-Passwort authentifiziert Anfragen vom MDM-System, sodass SCEPman weiß, dass sie aus einer vertrauenswürdigen Quelle stammen. Wenn Angreifer jedoch das Challenge-Passwort stehlen, können sie jede beliebige Zertifikatanfrage authentifizieren und SCEPman dazu bringen, ihnen jedes gewünschte Zertifikat auszustellen.

Daher ist es entscheidend, das Challenge-Passwort sicher aufzubewahren. Dies kann erreicht werden, wenn das MDM-System als SCEP-Client fungiert und das endgültige Paket aus Zertifikat und privatem Schlüssel an die Endbenutzergeräte liefert. Auf diese Weise ist das Challenge-Passwort nur SCEPman und dem MDM-System bekannt, aber nicht auf den Endbenutzergeräten.

## SCEPman-Konfiguration

Bei der Konfiguration von SCEPman für MDM-Systeme außer Intune und Jamf Pro stehen zwei SCEP-Endpunkte zur Auswahl:

* Static-AAD
* Static

Der Static-AAD-Endpunkt wird für MDM-Systeme mit Entra ID-Integration wie Kandji und Google Workspace empfohlen. *Benutzer* Zertifikate, die über den Static-AAD-Endpunkt verteilt werden, profitieren von [Automatischer Widerruf](/de/zertifikatsverwaltung/manage-certificates.md#automatic-revocation) wenn der jeweilige Benutzer in Entra ID deaktiviert wurde.

Der Static-Endpunkt wird für alle anderen MDM-Systeme empfohlen.

{% tabs %}
{% tab title="Static-AAD" %}
Fügen Sie die folgenden Einstellungen zu Ihrem **SCEPman App Service** > Umgebungsvariablen > Hinzufügen.

Nachdem die Einstellungen hinzugefügt wurden, speichern Sie die Einstellungen und starten Sie Ihren **SCEPman App Service**.

|                                                                                                                Einstellung                                                                                                                | Beschreibung                                                                                                                                                                                                                                                                                                                                            |                           Wert                           |
| :---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------: | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | :------------------------------------------------------: |
|                                    [AppConfig:StaticAADValidation:Enabled](/de/scepman-konfiguration/application-settings/scep-endpoints/staticaad-validation.md#appconfig-staticaadvalidation-enabled)                                   | Static-AAD-Validierung aktivieren                                                                                                                                                                                                                                                                                                                       | ***true*** zum Aktivieren, ***falsch*** zum Deaktivieren |
|                            [AppConfig:StaticAADValidation:RequestPassword](/de/scepman-konfiguration/application-settings/scep-endpoints/staticaad-validation.md#appconfig-staticaadvalidation-requestpassword)                           | <p>Zertifikatsignierungsanforderungen, die zur Signierung an SCEPman gesendet werden, werden mit diesem sicheren statischen Passwort authentifiziert<br><br><strong>Empfehlung</strong>: Speichern Sie dieses Geheimnis in <a href="/de/scepman-konfiguration/application-settings.md#secure-configuration-in-azure-key-vault">Azure Key Vault</a>.</p> |        *generieren Sie ein 32-stelliges Passwort*        |
|       <p><a href="/de/scepman-konfiguration/application-settings/scep-endpoints/staticaad-validation.md#appconfig-staticaadvalidation-validityperioddays">AppConfig:StaticAADValidation:ValidityPeriodDays</a></p><p>(optional)</p>       | Tage, für die über den Static-AAD-Endpunkt ausgestellte Zertifikate gültig sind                                                                                                                                                                                                                                                                         |                            365                           |
| <p><a href="/de/scepman-konfiguration/application-settings/scep-endpoints/staticaad-validation.md#appconfig-staticaadvalidation-enablecertificatestorage">AppConfig:StaticAADValidation:EnableCertificateStorage</a></p><p>(optional)</p> | Speichern Sie angeforderte Zertifikate im Storage Account, um sie in SCEPman Certificate Master anzuzeigen                                                                                                                                                                                                                                              | ***true*** zum Aktivieren, ***falsch** zum Deaktivieren* |
|                                                                                                                {% endtab %}                                                                                                               |                                                                                                                                                                                                                                                                                                                                                         |                                                          |

{% tab title="Static" %}
Fügen Sie die folgenden Einstellungen zu Ihrem **SCEPman App Service** > Umgebungsvariablen > Hinzufügen.

Nachdem die Einstellungen hinzugefügt wurden, speichern Sie die Einstellungen und starten Sie Ihren **SCEPman App Service**.

|                                                                                                Einstellung                                                                                               | Beschreibung                                                                                                                                                                                                                                                                                                                                            |                           Wert                           |
| :------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------: | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | :------------------------------------------------------: |
|                        [AppConfig:StaticValidation:Enabled](/de/scepman-konfiguration/application-settings/scep-endpoints/static-validation.md#appconfig-staticvalidation-enabled)                       | Validierung von Drittanbietern aktivieren                                                                                                                                                                                                                                                                                                               | ***true*** zum Aktivieren, ***falsch*** zum Deaktivieren |
|                [AppConfig:StaticValidation:RequestPassword](/de/scepman-konfiguration/application-settings/scep-endpoints/static-validation.md#appconfig-staticvalidation-requestpassword)               | <p>Zertifikatsignierungsanforderungen, die zur Signierung an SCEPman gesendet werden, werden mit diesem sicheren statischen Passwort authentifiziert<br><br><strong>Empfehlung</strong>: Speichern Sie dieses Geheimnis in <a href="/de/scepman-konfiguration/application-settings.md#secure-configuration-in-azure-key-vault">Azure Key Vault</a>.</p> |        *generieren Sie ein 32-stelliges Passwort*        |
|       [AppConfig:StaticValidation:ValidityPeriodDays](/de/scepman-konfiguration/application-settings/scep-endpoints/static-validation.md#appconfig-staticvalidation-validityperioddays) (optional)       | Tage, für die über den Static-Endpunkt ausgestellte Zertifikate gültig sind                                                                                                                                                                                                                                                                             |                            365                           |
| [AppConfig:StaticValidation:EnableCertificateStorage](/de/scepman-konfiguration/application-settings/scep-endpoints/static-validation.md#appconfig-staticvalidation-enablecertificatestorage) (optional) | Speichern Sie angeforderte Zertifikate im Storage Account, um sie in SCEPman Certificate Master anzuzeigen                                                                                                                                                                                                                                              | ***true*** zum Aktivieren, ***falsch** zum Deaktivieren* |
|                                                                                               {% endtab %}                                                                                               |                                                                                                                                                                                                                                                                                                                                                         |                                                          |
|                                                                                               {% endtabs %}                                                                                              |                                                                                                                                                                                                                                                                                                                                                         |                                                          |

## MDM-Konfiguration

Die genauen Schritte hängen von dem von Ihnen verwendeten MDM-System ab. Sie müssen <https://scepman.contoso.de/static> irgendwo als SCEP-URL hinzufügen, und Sie müssen das Challenge-Passwort zur SCEP-Konfiguration Ihres MDM-Systems hinzufügen. Aus Sicherheitsgründen machen Sie Ihr MDM-System bitte zu einem SCEP-Proxy.

Beachten Sie, dass es zwei Varianten von SCEP-Proxy-Implementierungen gibt, von denen in dieser Konfiguration nur eine sicher ist:

1. Ihr MDM-System kann als SCEP-Client fungieren, das geheime Schlüsselpaar generieren und das vollständige Paket aus Zertifikat und privatem Schlüssel an die Endbenutzergeräte liefern. Dies ist sicher, da das Challenge-Passwort nur zwischen dem MDM-System und SCEPman verwendet wird.
2. Ihr MDM-System leitet SCEP-Nachrichten zwischen dem Endbenutzergerät und SCEPman weiter. Das Endbenutzergerät erzeugt das geheime Schlüsselpaar und *fügt das Challenge-Passwort* zur Zertifikatsanforderung hinzu. Dies ist weniger sicher, da ein Angreifer, der die Kontrolle über ein einzelnes Endbenutzergerät hat, das Challenge-Passwort stehlen und bei SCEPman alle möglichen Zertifikate anfordern kann. Außerdem kann das MDM-System nicht kontrollieren, ob der Client ein Zertifikat korrekt angefordert hat oder ob die Zertifikatsanforderung fehlerhaft ist, was möglicherweise Identitätsdiebstahl oder andere Bedrohungen ermöglicht.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/de/zertifikatsverwaltung/static-certificates.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
