- Kurzantwort: Was ist SCEP und wie funktioniert es?
- Executive Summary
- Für wen ist SCEP relevant?
- Warum das wichtig ist: Daten und Fristen
- Voraussetzungen vor der Bereitstellung von SCEP
- Wie funktioniert SCEP?
- SCEP-Geräteregistrierungsprozess
- SCEP-Zertifikatkonfigurationsprofil
- SCEP vs. EST
- SCEP vs. ACME
- SCEP vs. CMP und CMC
- Validierungsprüfungen nach der SCEP-Registrierung
- Häufige Fehler und Fehlerbehebung
- Schritte zum Zurücksetzen
- SCEP-Bereitstellungsreferenztabelle
- Zertifikatslebenszyklusmanagement und PKI-Modernisierung
- Erfolgsmessung und laufende Audits
- Fazit
- Häufig gestellte Fragen
SCEP (Simple Certificate Enrollment Protocol) ist ein Open-Source-Zertifikatsverwaltungsprotokoll, das die Zertifikatsausstellung automatisiert. Die Ausstellung von Zertifikaten in der Public-Key-Infrastruktur (PKI) erfordert einen Informationsaustausch mit einer vertrauenswürdigen Zertifizierungsstelle (CA) . Dies ist notwendig, damit die CA die vom Benutzer angegebenen Informationen, wie Domänennamen und mit dem Zertifikat verknüpfte Identitäten, authentifizieren kann. Durch die Automatisierung dieses Prozesses vereinfacht und beschleunigt SCEP die Zertifikatsregistrierung für IT-Teams, da der Informationsaustausch entfällt. Mithilfe einer URL zum Informationsaustausch und eines gemeinsamen Geheimnisses zur Kommunikation mit der CA kann sich ein Gerät einfach für ein Zertifikat registrieren.
Kurzantwort: Was ist SCEP und wie funktioniert es?
SCEP (Simple Certificate Enrollment Protocol) ist ein offenes Protokoll, das die Zertifikatsregistrierung für verwaltete Geräte automatisiert. Ein Gerät verwendet eine SCEP-URL und ein gemeinsames Geheimnis, um über ein SCEP-Gateway eine Zertifikatsignierungsanforderung an eine Zertifizierungsstelle (CA) zu senden. Nach der Authentifizierung der Anforderung durch die CA wird ein signiertes Zertifikat ausgestellt, das in der Regel über ein MDM-System auf dem Gerät bereitgestellt wird. Dadurch entfällt der manuelle Zertifikatsaustausch bei einer Vielzahl von Geräten in Unternehmen.
Executive Summary
SCEP ermöglicht IT- und PKI-Teams die automatisierte Zertifikatsausstellung für große Flotten verwalteter Geräte, anstatt Zertifikatsanfragen für jeden Endpunkt manuell mit einer Zertifizierungsstelle (CA) auszutauschen. Es funktioniert über eine SCEP-URL, ein gemeinsames Geheimnis und eine Zertifikatsignierungsanfrage, die über ein SCEP-Gateway weitergeleitet wird. Das resultierende signierte Zertifikat wird dann über Mobile Device Management (MDM) bereitgestellt. SCEP lässt sich zwar schnell implementieren, seine Abhängigkeit von einem statischen gemeinsamen Geheimnis ist jedoch gleichzeitig seine größte Schwäche. Daher vergleichen Unternehmen es zunehmend mit EST, ACME und CMP/CMC, bevor sie sich für ein Protokoll zur Geräteregistrierung entscheiden. Dieser Beitrag beschreibt die Funktionsweise von SCEP von Anfang bis Ende, die Voraussetzungen, die Implementierungsschritte, Validierungsprüfungen, häufige Fehler, die Schritte zum Zurücksetzen und wie SCEP in ein umfassenderes Programm zur Verwaltung des Zertifikatslebenszyklus integriert wird.
Für wen ist SCEP relevant?
Die SCEP-Registrierung betrifft sowohl die Teams für Identitätsmanagement, Mobilität und Compliance als auch die PKI selbst. Im Folgenden wird erläutert, welche Aufgaben die einzelnen Rollen haben.
PKI-Administratoren
Konfigurieren Sie das SCEP-Gateway/NDES-Endpunkt, verwalten Sie die Richtlinie zur Rotation des gemeinsamen Geheimnisses und stellen Sie sicher, dass die Zertifikatskette der ausstellenden Zertifizierungsstelle korrekt auf jedem registrierenden Gerät veröffentlicht wird.
Sicherheitsarchitekten
Prüfen Sie, ob das Shared-Secret-Modell von SCEP der Risikotoleranz der Organisation entspricht oder ob das stärkere Authentifizierungsmodell von EST/ACME für die betrachtete Gerätepopulation gerechtfertigt ist.
Plattformteams
Besitzen Sie das MDM-Konfigurationsprofil (SCEP-URL, gemeinsames Geheimnis, Zertifikatvorlageneinstellungen) und den Geräte-Onboarding-Workflow, der das Profil an verwaltete Endpunkte überträgt.
Compliance-Teams
Bestätigen Sie, dass die gemeinsamen Geheimnisse des SCEP in einem definierten Rhythmus rotiert werden und dass die Gültigkeitsdauer der Zertifikate und die Schlüssellängen im Konfigurationsprofil den Richtlinien- und regulatorischen Anforderungen entsprechen.
CISOS
Die bekannte Möglichkeit der Privilegienausweitung durch SCEP sollte als Risikofaktor verfolgt werden, und eine Evaluierung von EST oder ACME für Gerätepopulationen, bei denen das Modell des gemeinsamen Geheimnisses nicht mehr akzeptabel ist, sollte gefördert werden.
Warum das wichtig ist: Daten und Fristen
Laut der DigiCert Trust Pulse-Umfrage (2. Juli 2025) erlebte fast die Hälfte aller Unternehmen im vergangenen Jahr einen Zertifikatsausfall, und 18.5 % der betroffenen Organisationen meldeten Verluste von über 250,000 US-Dollar – wobei 37.5 % dieser Vorfälle direkt auf abgelaufene Zertifikate zurückzuführen waren. Von SCEP ausgestellte Gerätezertifikate sind diesem Risiko genauso ausgesetzt wie alle anderen Zertifikatstypen, wenn die Erneuerung nicht automatisiert und überwacht wird.
Der vom CA/Browser Forum am 11. April 2025 verabschiedete Wahlvorschlag SC-081v3 sieht eine schrittweise Reduzierung der maximalen Gültigkeitsdauer öffentlicher TLS-Zertifikate vor: ab dem 15. März 2026 auf 200 Tage, ab dem 15. März 2027 auf 100 Tage und ab dem 15. März 2029 auf 47 Tage. Obwohl sich dieser Wahlvorschlag auf öffentliche TLS-Zertifikate und nicht direkt auf interne, von SCEP ausgestellte Gerätezertifikate bezieht, spiegelt er den branchenweiten Trend zu kürzeren Zertifikatslaufzeiten und automatischer Verlängerung wider – dieselbe Vorgehensweise, die verhindert, dass SCEP-Implementierungen zum Zeitpunkt der Verlängerung zu Geräteausfällen führen.
Das NIST finalisierte seine Post-Quanten-Kryptographiestandards – FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) und FIPS 205 (SLH-DSA) – am 13. August 2024. Organisationen, die kryptoagile PKI-Architekturen für den Übergang zur Post-Quanten-Kryptographie planen, sollten prüfen, ob ihr SCEP-Gateway und ihre ausstellende Zertifizierungsstelle PQC-fähige Algorithmen unterstützen können, bevor sie Geräteregistrierungsprotokolle langfristig standardisieren.
Voraussetzungen vor der Bereitstellung von SCEP
- Eine funktionsfähige ausstellende Zertifizierungsstelle, die in der Lage ist, Zertifikatsignierungsanforderungen im SCEP-Format zu verarbeiten.
- Ein SCEP-Gateway oder ein NDES-Endpunkt (Network Device Enrollment Service), der von den Geräten, die sich registrieren sollen, erreichbar ist.
- Ein sicher generiertes, zwischen Groß- und Kleinschreibung unterscheidendes SCEP-Geheimnis, das nur an das MDM verteilt und niemals Endbenutzern zugänglich gemacht wird.
- Eine MDM-Plattform, die in der Lage ist, ein SCEP-Konfigurationsprofil (Zertifikatvorlage, Schlüssellänge, Schlüsselverwendung, SAN, Gültigkeitsdauer) an verwaltete Geräte zu übertragen.
- Eine veröffentlichte Root- und Zwischenzertifizierungsstellen-Zertifikatskette, der Geräte vor der Registrierung vertrauen können.
Wie funktioniert SCEP?
- SCEP-URL: Die URL des Simple Certificate Enrollment Protocol ermöglicht einem Gerät die Kommunikation mit der Zertifizierungsstelle, um ein Registrierungszertifikat zu erhalten.
- Gemeinsames SCEP-Geheimnis: Ein sicheres Kennwort, bei dem die Groß- und Kleinschreibung beachtet wird, wird als gemeinsames SCEP-Geheimnis zwischen der Zertifizierungsstelle und dem SCEP-Server verwendet, um die mit dem CA-Zertifikat verknüpften Identitäten und Domänen zu authentifizieren.
- SCEP-Zertifikatssignierungsanfrage: Nach der Einrichtung und Freigabe des SCEP-Gateways und des gemeinsamen Geheimnisses können Benutzer ein Konfigurationsprofil erstellen und verteilen, das verwalteten Geräten die automatische Registrierung für Zertifikate ermöglicht, indem sie über das SCEP-Gateway eine Zertifikatsregistrierungsanfrage an die Zertifizierungsstelle senden. Nach der Authentifizierung wird dem Gerät ein signiertes Zertifikat ausgestellt.
- SCEP-Signaturzertifikat: Das SCEP-signierte Zertifikat wird vom Mobile Device Management (MDM) hochgeladen, in dem die gesamte Zertifikatskette (Root CA, Intermediate CA, End-Entity-Zertifikat) enthalten ist.
SCEP-Geräteregistrierungsprozess
Für die SCEP-Geräteregistrierung auf MDMs sind die folgenden Schritte erforderlich:
- SCEP-URL hinzufügen
- SCEP Shared Secret hinzufügen
- Laden Sie das SCEP-Zertifikat hoch, das signiert werden muss.
- Legen Sie die SCEP-Konfiguration fest.
- Definieren Sie beliebige anwendungsspezifische Zertifikateinstellungen.
- Geben Sie das Gerät an, das die Zertifikate erhalten soll.
Nach der Authentifizierung durch die CA wird ein signiertes Zertifikat auf dem erforderlichen Gerät bereitgestellt.
SCEP-Zertifikatkonfigurationsprofil
Beim Einrichten eines SCEP-Servers kann der Administrator die SCEP-Implementierung anpassen, indem er die Anzahl der verfügbaren Zertifikateigenschaften im Zertifikatkonfigurationsprofil einstellt. Die Zertifikateigenschaften sind unten aufgeführt:
- Name der Zertifikatvorlage
- Art des Zertifikats
- Betreffname (dies bezieht sich auf die Entität, die das Zertifikat anfordert. Es kann sich um eine E-Mail-ID, einen Servernamen oder eine IP-Adresse der Entität handeln.)
- Gültigkeitsdauer des Zertifikats (dies bezieht sich auf die Zeit, für die das Zertifikat gültig ist, sofern es nicht widerrufen wird.)
- Hashing-Algorithmus
- Stammzertifizierungsstellenzertifikat
- Schlüsselverwendung (dies bezieht sich auf die Verwendung des Schlüssels, sei es für die digitale Signatur, die Schlüsselverschlüsselung oder beides.)
- Schlüsselgröße (bezieht sich auf die Größe des Schlüssels, z. B. 1024 Bit oder 2048 Bit)
- Alternativer Betreffname (dies bezieht sich auf die alternativen Details des Betreffs wie DNS, URI, UPN usw.)
SCEP vs. EST
EST steht für „Enrollment over Secure Transport“ (Registrierung über sicheren Transport). Es ist die Weiterentwicklung von SCEP und nutzt Transport Layer Security (TLS) zur clientseitigen Geräteauthentifizierung. Sowohl SCEP als auch EST automatisieren die Zertifikatregistrierung. Der Unterschied besteht darin, dass SCEP das Shared-Secret-Protokoll und CSRs (Certificate Signing Requests) für die Zertifikatregistrierung verwendet, während EST TLS zur Authentifizierung einsetzt. EST nutzt TLS für den sicheren Transport von Nachrichten und Zertifikaten, während SCEP PkcsPKIEnvelope-Envelopes zur Sicherung der Nachrichten verwendet.
SCEP vs. ACME
ACME steht für Automated Certificate Management Environment (Automatisierte Zertifikatsverwaltungsumgebung) . SCEP und ACME funktionieren im Bereich der Zertifikatsverwaltung gleich. ACME verwendet Schlüsselpaare, auch Autorisierungsschlüssel genannt, zur Validierung der Zertifizierungsstelle und der Organisation. ACME installiert das Zertifikatsverwaltungstool, um Autorisierungsschlüssel zu generieren.
SCEP vs. CMP und CMC
CMP steht für Certificate Management Protocol und CMC für Certificate Management CMS. Sowohl SCEP als auch EST werden für die Registrierung und Ausstellung von Zertifikaten verwendet, während CMP und CMC für die Zertifikatsverwaltung wie Erneuerung, Status und Widerruf von Zertifikaten verwendet werden.
Validierungsprüfungen nach der SCEP-Registrierung
- Bestätigen Sie, dass das Gerät ein signiertes Zertifikat mit dem erwarteten Subjektnamen und Subjektalternativnamen erhalten hat.
- Prüfen Sie, ob die vollständige Zertifikatskette (Root CA, Intermediate CA, Endbenutzerzertifikat) auf dem Gerät vorhanden und vertrauenswürdig ist.
- Prüfen Sie, ob die Gültigkeitsdauer des Zertifikats, die Schlüssellänge und der Hash-Algorithmus mit dem Konfigurationsprofil übereinstimmen.
- Prüfen Sie, ob in den SCEP-Gateway-Protokollen ein erfolgreiches Authentifizierungsereignis für die Registrierungsanfrage angezeigt wird.
- Testen Sie, ob sich das Gerät mit dem neu ausgestellten Zertifikat beim gewünschten Dienst (Wi-Fi, VPN oder Anwendung) authentifizieren kann.
Häufige Fehler und Fehlerbehebung
| Fehler/Symptom | Wahrscheinliche Ursache | Fixieren |
|---|---|---|
| Der Antrag auf Einschreibung wurde von der CA abgelehnt. | Falsches oder abgelaufenes SCEP-Geheimnis | Generieren Sie das gemeinsame Geheimnis neu und aktualisieren Sie das MDM-Konfigurationsprofil. |
| Das Gerät vertraut dem ausgestellten Zertifikat nicht. | Root-/Zwischen-CA-Kette nicht an das Gerät übermittelt | Übertragen Sie die vollständige CA-Kette vor oder parallel zum SCEP-Profil an das Gerät. |
| Anmeldezeit abgelaufen | SCEP-Gateway/NDES-Endpunkt vom Gerätenetzwerk nicht erreichbar | Überprüfen Sie die Netzwerkrouten, Firewall-Regeln und die Verfügbarkeit des Gateways. |
| Zertifikat mit falschem alternativen Antragstellernamen ausgestellt | Falsch konfigurierte Zertifikatvorlage oder Konfigurationsprofilvariablen | Korrigieren Sie die SAN-Zuordnung in der Zertifikatvorlage und registrieren Sie sich erneut. |
| Wiederholte Registrierungsfehler auf vielen Geräten | Offenlegung gemeinsamer Geheimnisse oder CA-Ratenbegrenzung bei Registrierungsanfragen | Ändern Sie umgehend das gemeinsame Geheimnis und überprüfen Sie die Einstellungen zur CA-Registrierungsdrosselung. |
Schritte zum Zurücksetzen
- Entfernen Sie das SCEP-Konfigurationsprofil von den betroffenen Geräten über die MDM-Konsole.
- Widerrufen Sie alle Zertifikate, die während des fehlgeschlagenen Registrierungszeitraums ausgestellt wurden, über die ausstellende Zertifizierungsstelle.
- Das gemeinsame Geheimnis des SCEP-Protokolls muss rotiert werden, wenn eine Kompromittierung oder ein wiederholtes Versagen vermutet wird.
- Die zuvor als funktionierend bekannte SCEP-Gateway/NDES-Konfiguration wurde aus der Sicherung wiederhergestellt.
- Vor der vollständigen Wiedereinführung sollte das korrigierte Konfigurationsprofil erneut an eine kleine Pilotgerätegruppe übertragen werden.
SCEP-Bereitstellungsreferenztabelle
| Voraussetzung | Befehl/Konfiguration | Validierungsprüfung | Häufiger Fehler | Rollback | Eigentümer |
|---|---|---|---|---|---|
| Ausstellende Zertifizierungsstelle erreichbar | SCEP-Gateway/NDES-Endpunkt konfigurieren | Bestätigen Sie, dass das Gateway auf Registrierungsanfragen antwortet. | Anmeldezeit abgelaufen | Vorherige Gateway-Konfiguration wiederherstellen | PKI-Administratoren |
| Gemeinsames Geheimnis generiert | SCEP-Shared-Secret (Groß-/Kleinschreibung beachten) im MDM-Profil festlegen | Überprüfen Sie geheime Übereinstimmungen auf CA und MDM | Einschreibungsantrag abgelehnt | Gemeinsames Geheimnis rotieren und neu verteilen | PKI-Administratoren |
| CA-Kette veröffentlichte | Root-/Zwischenzertifizierungsstellenzertifikate an Gerät übertragen | Bestätigen Sie, dass das Gerät der gesamten Vertrauenskette vertraut. | Das Gerät vertraut dem ausgestellten Zertifikat nicht. | CA-Kette erneut senden, Gerät erneut registrieren | Plattformteams |
| Zertifikatvorlage konfiguriert | Subjektname, SAN, Schlüssellänge und Gültigkeitsdauer festlegen | Bestätigen Sie, dass das ausgestellte Zertifikat mit der Vorlage übereinstimmt. | Falscher SAN oder falsche Schlüssellänge ausgegeben | Vorlage korrigieren, widerrufen und neu ausstellen | PKI-Administratoren / Sicherheitsarchitekten |
| MDM-Profil bereitgestellt | SCEP-Konfigurationsprofil an verwaltete Geräte übertragen | Bestätigen Sie, dass das Gerät das signierte Zertifikat empfängt. | Wiederholte Ausfälle bei vielen Geräten | Profil entfernen, Geheimnis ändern, Rollout erneut starten | Plattformteams |
Zertifikatslebenszyklusmanagement und PKI-Modernisierung
SCEP automatisiert die Zertifikatsausstellung, doch die von ihm ausgestellten Zertifikate müssen wie alle anderen Zertifikate in der Umgebung weiterhin nachverfolgt, erneuert und widerrufen werden. CertSecure Manager bietet Zertifikatserkennung und automatisiert den gesamten Lebenszyklus für SCEP-ausgestellte Gerätezertifikate und alle anderen Zertifikatstypen. Dadurch wird die Lücke geschlossen, die zu unbemerkten Ablaufdaten und Geräteausfällen führt.
Organisationen, die die Geräteregistrierung in einer hybriden oder Multi-CA-Umgebung standardisieren, können auf PKI-as-a-Service für eine cloudbasierte PKI-Modernisierung setzen, die SCEP, EST und ACME konsistent über alle ausstellenden CAs hinweg unterstützt. Vor der Skalierung eines SCEP-Rollouts empfiehlt es sich, mit CBOM Secure ein Inventar der Geräteidentitäten zu erstellen und eine PQC-Readiness -Bewertung durchzuführen. So wird die Zertifikatserkennung für die Geräteregistrierung auch für den Übergang zur Post-Quanten-Verschlüsselung agil. Das PQC Center of Excellence von Encryption Consulting bietet Beratung zur Abfolge dieser Initiativen.
Mehr darüber, warum die Automatisierung von Zertifikaten in der gesamten IT-Umgebung wichtig ist, erfahren Sie in unseren Artikeln im Education Center zu den Phasen im Lebenszyklus eines Zertifikats und dazu, wie Sie Zertifikatsausfälle vermeiden können.
Erfolgsmessung und laufende Audits
Verfolgen Sie den Prozentsatz der verwalteten Geräte, die beim ersten Versuch erfolgreich über SCEP registriert wurden, die Anzahl der Registrierungsfehler pro Rollout und die Nutzungsdauer des aktuellen gemeinsamen Geheimnisses seit der letzten Rotation. Überprüfen Sie regelmäßig – vierteljährlich für die Rotationsrichtlinie des gemeinsamen Geheimnisses und kontinuierlich für den Zertifikatsablauf – die SCEP-Gateway-Protokolle, die CA-Ausstellungsprotokolle und die Dashboards zum Ablauf von Gerätezertifikaten, um Erneuerungsfehler zu erkennen, bevor sie zu Geräteausfällen führen.
Fazit
Die SCEP Gateway API kann zur Verteilung von Zertifikaten an alle verwalteten Geräte verwendet werden. Sie ermöglicht es diesen Geräten, sich selbstständig und einfach für Zertifikate zu registrieren, birgt aber gleichzeitig ein erhöhtes Sicherheitsrisiko. Mobilgeräte, die SCEP zur Registrierung digitaler Zertifikate nutzen , können anfällig für Privilege Escalation Attacks (PES) sein. EST ist die Weiterentwicklung von SCEP, bietet mehr Sicherheit und verwendet TLS zur clientseitigen Geräteauthentifizierung.
Letzte Aktualisierung: August 2026. Letzte Überprüfung: August 2026. Dieser Beitrag wird aufgrund seiner Verbindung zu sich weiterentwickelnden Zertifizierungsprotokollstandards und Herstellervorgaben vierteljährlich aktualisiert.
Häufig gestellte Fragen
Was ist die wichtigste Erkenntnis aus dem Abschnitt „Was ist der SCEP-Dienst? Wie funktioniert das SCEP-Protokoll?“
SCEP automatisiert die Zertifikatsregistrierung für verwaltete Geräte mithilfe einer SCEP-URL und eines gemeinsamen Geheimnisses, um über ein SCEP-Gateway, das typischerweise über MDM bereitgestellt wird, ein signiertes Zertifikat von einer Zertifizierungsstelle anzufordern. Es macht den manuellen Zertifikatsaustausch in großem Umfang überflüssig, aber sein Modell mit gemeinsamem Geheimnis ist im Vergleich zu EST oder ACME als Schwachpunkt bekannt.
Warum ist das für PKI-Teams in Unternehmen wichtig?
Auch von SCEP ausgestellte Zertifikate sind Teil des gesamten Zertifikatsbestands der Organisation und benötigen das gleiche Lebenszyklusmanagement, die gleiche Erneuerungsautomatisierung und die gleiche Ablaufüberwachung wie jedes TLS- oder Codesignaturzertifikat, um Geräteausfälle zu vermeiden.
Welche Risiken erhöhen sich, wenn dieses Thema manuell behandelt wird?
Die manuelle Verwaltung von SCEP-Shared-Secrets und Zertifikatserneuerungen erhöht das Risiko, dass ein veraltetes, übermäßig geteiltes Geheimnis eine unautorisierte Registrierung ermöglicht, und erhöht die Wahrscheinlichkeit, dass ablaufende Gerätezertifikate unbemerkt bleiben, bis die Geräte die Verbindung verlieren.
Welche Teams sollten für diese Änderung verantwortlich sein?
PKI-Administratoren sind für das SCEP-Gateway und die gemeinsame Geheimnisrichtlinie zuständig, Plattformteams für das MDM-Konfigurationsprofil und die Gerätebereitstellung, Sicherheitsarchitekten bewerten die Protokollauswahl und Compliance-Teams überprüfen die Einhaltung der Rotations- und Gültigkeitsrichtlinien.
Wie hängt das mit dem Zertifikatslebenszyklusmanagement zusammen?
Jedes von SCEP für ein Gerät ausgestellte Zertifikat muss weiterhin nachverfolgt, erneuert und widerrufen werden. Die Einbindung von SCEP-Zertifikaten in dasselbe Zertifikatslebenszyklusmanagementprogramm wie andere Zertifikatstypen verhindert eine unkontrollierte, isolierte Sammlung von Gerätezertifikaten.
Wie sollten Organisationen ihren Erfolg messen?
Erfassen Sie die Erfolgsquote der Registrierung beim ersten Versuch, die Anzahl der Registrierungsfehler pro Rollout und die Nutzungsdauer des gemeinsamen SCEP-Geheimnisses seit der letzten Rotation.
Was sollte regelmäßig geprüft oder überwacht werden?
Überprüfen Sie regelmäßig die Protokolle des SCEP-Gateways und der CA-Ausstellung auf anomale Registrierungsmuster, den Verlauf der gemeinsamen Geheimnisrotation und die Dashboards zum Ablauf von Gerätezertifikaten, um Erneuerungsfehler zu erkennen, bevor sie zu Ausfällen führen.
Welche Auswirkungen hat dieses Thema auf Cloud-, Hybrid- oder Multi-CA-PKI?
Organisationen mit hybrider oder Multi-CA-PKI benötigen SCEP-ausgestellte Zertifikate, die über alle ausstellenden CAs und Netzwerksegmente hinweg einheitlich als vertrauenswürdig gelten. Dies erfordert eine zentrale Zertifikatserkennung und eine konsistente Vertrauenskette in der gesamten Umgebung.
Welche Voraussetzungen müssen vor der Implementierung erfüllt sein?
Eine funktionierende ausstellende Zertifizierungsstelle, ein erreichbares SCEP-Gateway/NDES-Endpunkt, ein sicher generiertes gemeinsames Geheimnis, ein MDM, das in der Lage ist, ein SCEP-Konfigurationsprofil zu übertragen, und eine veröffentlichte Root/Intermediate-CA-Kette, der Geräte vor der Registrierung vertrauen können.
Auf welche häufigen Fehler sollten Administratoren achten?
Achten Sie auf Registrierungsanfragen, die aufgrund eines falschen oder abgelaufenen gemeinsamen Geheimnisses abgelehnt werden, auf Geräte, die dem ausgestellten Zertifikat nicht vertrauen, weil die CA-Kette nicht veröffentlicht wurde, auf Registrierungszeitüberschreitungen durch ein nicht erreichbares SCEP-Gateway und auf Zertifikate, die aufgrund einer falsch konfigurierten Vorlage mit dem falschen alternativen Subjektnamen ausgestellt wurden.
- Kurzantwort: Was ist SCEP und wie funktioniert es?
- Executive Summary
- Für wen ist SCEP relevant?
- Warum das wichtig ist: Daten und Fristen
- Voraussetzungen vor der Bereitstellung von SCEP
- Wie funktioniert SCEP?
- SCEP-Geräteregistrierungsprozess
- SCEP-Zertifikatkonfigurationsprofil
- SCEP vs. EST
- SCEP vs. ACME
- SCEP vs. CMP und CMC
- Validierungsprüfungen nach der SCEP-Registrierung
- Häufige Fehler und Fehlerbehebung
- Schritte zum Zurücksetzen
- SCEP-Bereitstellungsreferenztabelle
- Zertifikatslebenszyklusmanagement und PKI-Modernisierung
- Erfolgsmessung und laufende Audits
- Fazit
- Häufig gestellte Fragen
- Was ist die wichtigste Erkenntnis aus dem Abschnitt „Was ist der SCEP-Dienst? Wie funktioniert das SCEP-Protokoll?“
- Warum ist das für PKI-Teams in Unternehmen wichtig?
- Welche Risiken erhöhen sich, wenn dieses Thema manuell behandelt wird?
- Welche Teams sollten für diese Änderung verantwortlich sein?
- Wie hängt das mit dem Zertifikatslebenszyklusmanagement zusammen?
- Wie sollten Organisationen ihren Erfolg messen?
- Was sollte regelmäßig geprüft oder überwacht werden?
- Welche Auswirkungen hat dieses Thema auf Cloud-, Hybrid- oder Multi-CA-PKI?
- Welche Voraussetzungen müssen vor der Implementierung erfüllt sein?
- Auf welche häufigen Fehler sollten Administratoren achten?
