Android
Stellen Sie Zertifikate über SCEP mithilfe von Intune und SCEPman auf Android-Geräten bereit.
Der folgende Artikel beschreibt, wie ein Geräte- oder Benutzerzertifikat für Android bereitgestellt wird. Die Android-Zertifikatsbereitstellung ähnelt den Zertifikatsbereitstellungen für Windows 10, macOS und iOS.
Android bietet zwei unterschiedliche Lösungssätze: der eine ist das Arbeitsprofil (bekannt als Persönliches Arbeitsprofil) und der andere ist das vollständig verwaltete Gerät (auch bekannt als Vollständig verwaltetes, dediziertes und unternehmensverwaltetes Arbeitsprofil). In beiden Szenarien bleiben die Einstellungen für Zertifikatskonfigurationsprofile konsistent.
Die Android-Geräteadministratorverwaltung wurde in Android 2.2 als Möglichkeit zur Verwaltung von Android-Geräten eingeführt. Ab Android 5 wurde dann das modernere Verwaltungsframework von Android Enterprise veröffentlicht (für Geräte, die zuverlässig eine Verbindung zu Google Mobile Services herstellen können). Google fördert die Ablösung der Geräteadministratorverwaltung, indem die Verwaltungsunterstützung in neuen Android-Versionen reduziert wird. Für weitere Informationen siehe bitte MS. Intune Verringerte Unterstützung für Android-Geräteadministrator
Stammzertifikat
Die Grundlage für die Bereitstellung von SCEP-Zertifikaten (Geräte- oder Benutzerzertifikate) ist das Vertrauen in das Stammzertifikat von SCEPman. Daher müssen Sie das CA-Stammzertifikat herunterladen und es als Vertrauenswürdiges Zertifikat Profil über Microsoft Intune bereitstellen:


Beachten Sie, dass Sie das dieselbe Gruppe für die Zuweisung das Vertrauenswürdiges Zertifikat und SCEP-Profil. Andernfalls kann die Intune-Bereitstellung fehlschlagen.
Für einige Android-Enterprise-Bereitstellungen ist die vollständige Zertifizierungsstellenkette (Root-CA + Intermediate-CA) im Intune-Profil für vertrauenswürdige Zertifikate erforderlich. Dies ist insbesondere nach Erneuerungen von Intermediate-CA-Zertifikaten relevant, da die Bereitstellung nur der Root-CA dazu führen kann, dass die Bereitstellung von SCEP-Benutzer- oder WLAN-Zertifikaten fehlschlägt.
Gerätezertifikate


Format des Betreffnamens: CN={{DeviceId}} oder CN={{AAD_Device_ID}}
SCEPman verwendet das CN-Feld des Betreffs, um das Gerät zu identifizieren, und als Ausgangswert für die Generierung der Zertifikats-Seriennummer. Microsoft Entra ID (Azure AD) und Intune bieten zwei verschiedene IDs an:
{{DeviceId}}: Diese ID wird von Intune generiert und verwendet (Empfohlen). (Erfordert #AppConfig:IntuneValidation:DeviceDirectory auf Intune oder AADAndIntune
{{AAD_Device_ID}}: Diese ID wird von Microsoft Entra ID (Azure AD) generiert und verwendet.
Sie können bei Bedarf weitere RDNs hinzufügen (z. B.: CN={{DeviceId}}, O=Contoso, CN={{WiFiMacAddress}}). Unterstützte Variablen sind in den Microsoft-Dokumentation.
Alternativer Betreffname: URI Wert:IntuneDeviceId://{{DeviceId}}
Das URI-Feld wird von Microsoft empfohlen damit NAC-Lösungen die Geräte anhand ihrer Intune-Geräte-ID identifizieren können:
Bei Bedarf können weitere SAN-Werte wie DNS hinzugefügt werden.
Gültigkeitsdauer des Zertifikats: 1 Jahr
Die verbleibende Zeit, bevor das Zertifikat abläuft. Standardmäßig ist ein Jahr festgelegt.
SCEPman begrenzt die Zertifikatsgültigkeit auf das in der Einstellung konfigurierte Maximum AppConfig:ValidityPeriodDays, verwendet ansonsten jedoch die im Antrag konfigurierte Gültigkeitsdauer.
Schlüsselverwendung: Digitale Signatur und Schlüsselverschlüsselung
Bitte aktivieren Sie beide kryptografischen Aktionen.
Stammzertifikat: Profil aus dem vorherigen Schritt
Bitte wählen Sie das Intune-Profil aus [Android](android.md#root-certificate).
Wenn Sie eine Intermediate-CA, müssen Sie weiterhin das Profil für vertrauenswürdige Zertifikate für die Root-CA auswählen, nicht die Intermediate-CA!
Erweiterte Schlüsselverwendung: Clientauthentifizierung, 1.3.6.1.5.5.7.3.2
Bitte wählen Sie Clientauthentifizierung (1.3.6.1.5.5.7.3.2) unter Vordefinierte Werte. Die anderen Felder werden automatisch ausgefüllt.
Erneuerungsschwelle (%): 20
Dieser Wert definiert, wann das Gerät sein Zertifikat erneuern darf (basierend auf der verbleibenden Laufzeit eines vorhandenen Zertifikats). Bitte lesen Sie den Hinweis unter Gültigkeitsdauer des Zertifikats und wählen Sie einen geeigneten Wert, der es dem Gerät ermöglicht, das Zertifikat über einen langen Zeitraum zu erneuern. Ein Wert von 20 % würde es einem Gerät mit einem ein Jahr gültigen Zertifikat ermöglichen, die Erneuerung 73 Tage vor Ablauf zu beginnen.
SCEP-Server-URLs: Öffnen Sie das SCEPman-Portal und kopieren Sie die URL von #Intune MDM
Beispiel
Beispiel

Benutzerzertifikate
Bitte befolgen Sie die Anweisungen unter #Device certificates und beachten Sie die folgenden Unterschiede:
Format des Betreffnamens: CN={{UserName}},E={{EmailAddress}}
Sie können RDNs nach Ihren Bedürfnissen definieren. Unterstützte Variablen sind in den Microsoft-Dokumentation. Wir empfehlen, den Benutzernamen (z. B. janedoe) und die E-Mail-Adresse (z. B. janedoe@contoso.com) als Grundeinstellung aufzunehmen.
Alternativer Betreffname: (UPN)Wert: {{UserPrincipalName}}
Sie müssen den Benutzerprinzipalnamen als alternativen Betreffnamen hinzufügen. Fügen Sie '{{UserPrincipalName}}' als alternativen Betreffnamen vom Typ Benutzerprinzipalname (UPN) hinzu. Dadurch kann SCEPman Zertifikate mit Benutzerobjekten in AAD verknüpfen.
Bei Bedarf können weitere SAN-Werte wie eine E-Mail-Adresse hinzugefügt werden.
Es ist erforderlich, einen alternativen Betreffnamen im SCEP-Zertifikat, Benutzertyp. Ohne SAN haben Sie keinen Zugriff auf das WLAN Ihres Unternehmens.
Beispiel

Zertifikatsprüfung
Um die korrekte Bereitstellung von Zertifikaten auf Ihrem Android-Gerät sicherzustellen, gibt es zwei Möglichkeiten:
In neueren Android-Versionen (z. B. 14) können Sie Zertifikate (Benutzer- und vertrauenswürdige Zertifikate) aus den Einstellungen > Sicherheit und Datenschutz
Über Apps von Drittanbietern wie X509 Certificate Viewer Tool
Zuletzt aktualisiert
War das hilfreich?