Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Wat is SCEP-service? Hoe werkt het SCEP-protocol?

Certificaatinschrijving bij SCEP en NDES

SCEP, ofwel Simple Certificate Enrollment Protocol, is een open-source protocol voor certificaatbeheer dat de taak van certificaatuitgifte automatiseert. Voor de uitgifte van certificaten in een Public Key Infrastructure (PKI) is een proces nodig voor informatie-uitwisseling met een vertrouwde Certificate Authority (CA) . Dit is nodig om de door de gebruiker verstrekte informatie, zoals de domeinnaam en de aan het certificaat gekoppelde identiteiten, te kunnen authenticeren. Door dit proces te automatiseren, maakt SCEP het voor IT-team eenvoudiger en sneller om certificaten op apparaten aan te vragen zonder de informatie handmatig te hoeven uitwisselen. Met behulp van een URL voor informatie-uitwisseling en een gedeeld geheim voor communicatie met de CA kan een apparaat eenvoudig een certificaat aanvragen.

Kort antwoord: Wat is SCEP en hoe werkt het?

SCEP (Simple Certificate Enrollment Protocol) is een open protocol dat de certificaatinschrijving voor beheerde apparaten automatiseert. Een apparaat gebruikt een SCEP-URL en een gedeeld geheim om via een SCEP-gateway een certificaatondertekeningsverzoek naar een certificeringsinstantie (CA) te sturen. Nadat de CA het verzoek heeft geverifieerd, geeft deze een ondertekend certificaat uit dat op het apparaat wordt geïmplementeerd, meestal via een MDM-systeem. Dit maakt handmatige certificaatuitwisseling op bedrijfsniveau overbodig.

Samenvatting

SCEP stelt IT- en PKI-teams in staat om de uitgifte van certificaten voor grote aantallen beheerde apparaten te automatiseren, in plaats van handmatig certificaatverzoeken uit te wisselen met een certificeringsinstantie (CA) voor elk eindpunt. Het werkt via een SCEP-URL, een gedeeld geheim en een certificaatondertekeningsverzoek dat via een SCEP-gateway wordt doorgestuurd. Het resulterende ondertekende certificaat wordt vervolgens geïmplementeerd via Mobile Device Management (MDM). Hoewel SCEP snel te implementeren is, is de afhankelijkheid van een statisch gedeeld geheim ook het grootste nadeel. Daarom vergelijken organisaties het steeds vaker met EST, ACME en CMP/CMC voordat ze een standaardisatieprotocol voor apparaatregistratie kiezen. Dit artikel beschrijft hoe SCEP van begin tot eind werkt, de vereisten, implementatiestappen, validatiecontroles, veelvoorkomende fouten, terugdraaistappen en hoe SCEP past in een breder programma voor certificaatlevenscyclusbeheer.

Wie zou zich druk moeten maken over SCEP?

De SCEP-registratie raakt de teams voor identiteitsbeheer, mobiliteit en compliance net zozeer als de PKI zelf. Hieronder wordt beschreven wat elke rol moet doen.

PKI-beheerders

Configureer de SCEP-gateway/NDES-endpoint, beheer het beleid voor het roteren van gedeelde geheimen en zorg ervoor dat de certificaatketen van de uitgevende CA correct wordt gepubliceerd naar elk apparaat dat zich registreert.

Beveiligingsarchitecten

Beoordeel of het gedeelde-geheimmodel van SCEP voldoet aan de risicotolerantie van de organisatie, of dat het sterkere authenticatiemodel van EST/ACME gerechtvaardigd is voor de betreffende apparatenpopulatie.

Platformteams

Beheer het MDM-configuratieprofiel (SCEP-URL, gedeeld geheim, certificaatsjablooninstellingen) en de workflow voor het onboarden van apparaten die het profiel naar beheerde eindpunten pusht.

Compliance

Controleer of de gedeelde geheimen van SCEP volgens een vast schema worden vernieuwd en of de geldigheidsperioden van certificaten en de sleutelgroottes in het configuratieprofiel voldoen aan de beleids- en wettelijke vereisten.

CISO's

Houd de bekende risico's van SCEP met betrekking tot privilege-escalatie in de gaten en laat de sponsor een evaluatie uitvoeren van EST of ACME voor apparaatpopulaties waar het gedeelde-geheimmodel niet langer acceptabel is.

Waarom dit belangrijk is: data en deadlines

Volgens de Trust Pulse Survey van DigiCert (2 juli 2025) heeft bijna de helft van de bedrijven het afgelopen jaar te maken gehad met een storing die verband hield met certificaten, en 18.5% van de getroffen organisaties meldde verliezen van meer dan $ 250,000, waarvan 37.5% specifiek te wijten was aan verlopen certificaten. Apparaatcertificaten die zijn uitgegeven door SCEP lopen net zo'n groot risico als elk ander certificaattype als de verlenging niet geautomatiseerd en bijgehouden wordt.

Het voorstel SC-081v3 van het CA/Browser Forum, goedgekeurd op 11 april 2025, verkort de maximale geldigheidsduur van openbare TLS-certificaten gefaseerd naar 200 dagen vanaf 15 maart 2026, 100 dagen vanaf 15 maart 2027 en 47 dagen vanaf 15 maart 2029. Hoewel dit voorstel betrekking heeft op openbare TLS-certificaten en niet direct op interne, door SCEP uitgegeven apparaatcertificaten, weerspiegelt het de bredere trend in de sector naar kortere certificaatlevensduren en geautomatiseerde verlenging – dezelfde discipline die ervoor zorgt dat SCEP-implementaties geen apparaatuitval veroorzaken tijdens de verlenging.

NIST heeft op 13 augustus 2024 de definitieve standaarden voor post-kwantumcryptografie vastgesteld: FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) en FIPS 205 (SLH-DSA). Organisaties die crypto-flexibele PKI-architecturen plannen voor de post-kwantumtransitie, moeten evalueren of hun SCEP-gateway en uitgevende CA PQC-compatibele algoritmen ondersteunen voordat ze apparaatregistratieprotocollen voor de lange termijn standaardiseren.

Voorwaarden voor het implementeren van SCEP

  • Een functionerende certificeringsinstantie die SCEP-geformatteerde certificaatondertekeningsverzoeken kan verwerken.
  • Een SCEP-gateway of een Network Device Enrollment Service (NDES)-eindpunt dat bereikbaar is voor de apparaten die zich moeten registreren.
  • Een veilig gegenereerd, hoofdlettergevoelig SCEP-gedeeld geheim, dat alleen aan de MDM wordt verstrekt en nooit aan eindgebruikers wordt getoond.
  • Een MDM-platform dat in staat is om een ​​SCEP-configuratieprofiel (certificaatsjabloon, sleutelgrootte, sleutelgebruik, SAN, geldigheidsperiode) naar beheerde apparaten te pushen.
  • Een gepubliceerde certificaatketen van root- en intermediaire CA's die apparaten kunnen vertrouwen vóór registratie.

Hoe werkt SCEP?

  1. SCEP-URL: Met de URL van het Simple Certificate Enrollment Protocol kan een apparaat communiceren met de CA om een ​​inschrijvingscertificaat te verkrijgen.
  2. SCEP gedeeld geheim: Er wordt een hoofdlettergevoelig, veilig wachtwoord gebruikt als gedeeld SCEP-geheim tussen de CA en de SCEP-server om de identiteiten en domeinen te verifiëren die aan het CA-certificaat zijn gekoppeld.
  3. SCEP-certificaatondertekeningsverzoek: Nadat u respectievelijk de SCEP-gateway en het gedeelde geheim hebt ingesteld en gedeeld, kunt u een configuratieprofiel maken en distribueren waarmee beheerde apparaten automatisch certificaten kunnen aanvragen door een certificaataanvraag via de SCEP-gateway naar de CA te sturen. Na authenticatie wordt een ondertekend certificaat aan het apparaat verstrekt.
  4. SCEP-ondertekeningscertificaat: Het SCEP-ondertekende certificaat wordt geüpload door Mobile Device Management (MDM), waarin de volledige certificaatketen (root-CA, intermediaire CA, eindentiteitscertificaat) is opgenomen.

SCEP-apparaatinschrijvingsproces

De volgende stappen zijn vereist voor SCEP-apparaatinschrijving op MDM's:

  1. SCEP-URL toevoegen
  2. SCEP gedeeld geheim toevoegen
  3. Upload het SCEP-certificaat. Dit certificaat moet ondertekend zijn.
  4. Stel de SCEP-configuratie in.
  5. Definieer eventuele toepassingsspecifieke certificaatinstellingen.
  6. Geef aan welk apparaat de certificaten moet ontvangen.

Na authenticatie door de CA wordt een ondertekend certificaat op het vereiste apparaat geïmplementeerd.

SCEP-certificaatconfiguratieprofiel

Tijdens het instellen van een SCEP-server kan de beheerder de SCEP-implementatie aanpassen door het aantal beschikbare certificaateigenschappen in het certificaatconfiguratieprofiel in te stellen. De certificaateigenschappen worden hieronder weergegeven:

  • Naam van certificaatsjabloon
  • Certificaattype
  • Onderwerpnaam (dit verwijst naar de entiteit die het certificaat aanvraagt. Dit kan een e-mailadres, servernaam of IP-adres van de entiteit zijn.)
  • Geldigheidsduur van het certificaat (dit is de tijd waarin het certificaat geldig is, tenzij het wordt ingetrokken.)
  • Hashing-algoritme
  • Root CA-certificaat
  • Sleutelgebruik (dit heeft betrekking op het gebruik van de sleutel, ongeacht of dit voor digitale handtekening, sleutelcodering of beide is.)
  • Sleutelgrootte (dit verwijst naar de grootte van de sleutel, bijvoorbeeld 1024-bits of 2048-bits)
  • Alternatieve naam voor onderwerp (dit heeft betrekking op de alternatieve details van het onderwerp, zoals DNS, URI, UPN, enz.)

Enterprise PKI-services

Ontvang complete end-to-end consultatieondersteuning voor al uw PKI-vereisten!

SCEP versus EST

EST staat voor Enrollment over Secure Transport. Het is een doorontwikkeling van SCEP en maakt gebruik van Transport Layer Security (TLS) voor authenticatie van clientapparaten. Zowel SCEP als EST worden gebruikt om het certificaatregistratieproces te automatiseren, maar het verschil is dat SCEP het Shared Secret-protocol en CSR's gebruikt voor het registreren van certificaten, terwijl EST TLS gebruikt voor authenticatie. EST gebruikt TLS om de berichten en certificaten veilig te transporteren, terwijl SCEP PkcsPKIEnvelope-enveloppen gebruikt om de berichten te beveiligen.

SCEP versus ACME

ACME staat voor Automated Certificate Management Environment . Zowel SCEP als ACME zijn in principe hetzelfde wat betreft certificaatbeheer. ACME gebruikt sleutelparen, ook wel autorisatiesleutels genoemd, voor de validatie van de certificeringsinstantie (CA) en de organisatie. ACME installeert de Certificate Management Tool om autorisatiesleutels te genereren.

SCEP versus CMP en CMC

CMP staat voor Certificate Management Protocol en CMC staat voor Certificate Management CMS. Zowel SCEP als EST worden gebruikt voor de inschrijving en uitgifte van certificaten, terwijl CMP en CMC worden gebruikt voor certificaatbeheer, zoals de verlenging, status en intrekking van certificaten.

Validatiecontroles na SCEP-inschrijving

  • Controleer of het apparaat een ondertekend certificaat heeft ontvangen met de verwachte onderwerpnaam en alternatieve onderwerpnaam.
  • Controleer of de volledige certificaatketen (root-CA, tussenliggende CA, eindgebruikerscertificaat) aanwezig en vertrouwd is op het apparaat.
  • Controleer of de geldigheidsperiode van het certificaat, de sleutelgrootte en het hash-algoritme overeenkomen met het configuratieprofiel.
  • Controleer of de SCEP-gatewaylogboeken een succesvolle authenticatiegebeurtenis voor het inschrijvingsverzoek weergeven.
  • Test of het apparaat zich kan authenticeren bij de beoogde service (wifi, VPN of applicatie) met behulp van het nieuw uitgegeven certificaat.

Veelvoorkomende fouten en probleemoplossing

Fout / Symptoomwaarschijnlijke oorzaakBepalen
Aanvraag tot inschrijving afgewezen door de CAOnjuist of verlopen SCEP-geheimGenereer het gedeelde geheim opnieuw en werk het MDM-configuratieprofiel bij.
Het apparaat vertrouwt het uitgegeven certificaat niet.De root-/intermediate CA-keten is niet op het apparaat gepubliceerd.Stuur de volledige CA-keten naar het apparaat vóór of gelijktijdig met het SCEP-profiel.
De inschrijftijd is verlopen.SCEP-gateway/NDES-eindpunt onbereikbaar vanuit het apparaatnetwerkControleer de netwerkroutering, firewallregels en beschikbaarheid van de gateway.
Certificaat afgegeven met onjuiste alternatieve naam voor het onderwerpOnjuist geconfigureerde certificaatsjabloon of configuratieprofielvariabelenCorrigeer de SAN-toewijzing in de certificaatsjabloon en registreer opnieuw.
Herhaalde registratiefouten op meerdere apparatenAanvragen voor het indienen van een gedeeld geheim of een CA-tariefbeperkingWijzig het gedeelde geheim onmiddellijk en controleer de instellingen voor het beperken van de CA-inschrijving.

Stappen voor terugdraaien

  1. Verwijder het SCEP-configuratieprofiel van de betreffende apparaten via de MDM-console.
  2. Trek alle certificaten die tijdens de mislukte inschrijvingsperiode zijn uitgegeven, in via de uitgevende certificeringsinstantie.
  3. Vervang het gedeelde SCEP-geheim als er een vermoeden bestaat van een inbreuk of herhaalde mislukking.
  4. Herstel de eerdere, goed werkende SCEP-gateway/NDES-configuratie vanuit de back-up.
  5. Stuur het gecorrigeerde configuratieprofiel opnieuw naar een kleine testgroep apparaten voordat de volledige uitrol plaatsvindt.

SCEP-implementatiereferentietabel

Eerste vereisteCommando/ConfiguratieValidatiecontroleVeelvoorkomende foutRollbackEigenaar
Uitgevende CA bereikbaarConfigureer de SCEP-gateway/NDES-eindpuntControleer of de gateway reageert op aanmeldingsverzoeken.De inschrijftijd is verlopen.Herstel de vorige gatewayconfiguratiePKI-beheerders
Gedeeld geheim gegenereerdStel het hoofdlettergevoelige SCEP-gedeelde geheim in het MDM-profiel in.Controleer geheime overeenkomsten op CA en MDM.Aanvraag tot inschrijving afgewezenGedeeld geheim roteren en herverdelenPKI-beheerders
CA-keten gepubliceerdStuur root-/tussenliggende CA-certificaten naar het apparaat.Bevestig dat het apparaat de volledige keten vertrouwt.Het apparaat vertrouwt het uitgegeven certificaat niet.Herstart de CA-keten, registreer het apparaat opnieuw.Platformteams
Certificaatsjabloon geconfigureerdStel de onderwerpnaam, SAN, sleutelgrootte en geldigheidsperiode in.Controleer of het uitgegeven certificaat overeenkomt met het sjabloon.Onjuiste SAN of sleutelgrootte uitgegevenCorrect sjabloon, intrekken en opnieuw uitgevenPKI-beheerders / beveiligingsarchitecten
MDM-profiel geïmplementeerdHet SCEP-configuratieprofiel naar beheerde apparaten pushen.Bevestig dat het apparaat het ondertekende certificaat heeft ontvangen.Herhaalde storingen bij veel apparatenVerwijder profiel, roteer geheim, herstart de uitrol.Platformteams

Certificaatlevenscyclusbeheer en PKI-modernisering

SCEP automatiseert de uitgifte, maar de uitgegeven certificaten moeten nog steeds worden bijgehouden, verlengd en ingetrokken, net als elk ander certificaat in de omgeving. CertSecure Manager biedt certificaatdetectie en automatisering van de levenscyclus voor zowel SCEP-uitgegeven apparaatcertificaten als alle andere certificaattypen, waardoor de kloof die stilletjes verlopen en apparaatuitval veroorzaakt, wordt gedicht.

Organisaties die de apparaatregistratie standaardiseren in een hybride of multi-CA-omgeving kunnen vertrouwen op PKI-as-a-Service voor cloudgebaseerde PKI-modernisering die SCEP, EST en ACME consistent ondersteunt voor alle uitgevende CA's. Voordat een SCEP-uitrol wordt opgeschaald, is het raadzaam een ​​inventaris van machine-identiteiten op te bouwen via CBOM Secure en een PQC-gereedheidsbeoordeling uit te voeren . Zo zorgt certificaatdetectie voor apparaatregistratie ook voor cryptografische flexibiliteit voor de post-quantum transitie. Het PQC Center of Excellence van Encryption Consulting biedt begeleiding bij het combineren van deze initiatieven.

Voor meer informatie over waarom certificaatautomatisering belangrijk is in de hele omgeving, raadpleegt u de artikelen in ons Educatiecentrum over de fasen in de levenscyclus van een certificaat en hoe u certificaatuitval kunt voorkomen.

Het meten van succes en doorlopende audits

Houd bij hoeveel beheerde apparaten bij de eerste poging succesvol via SCEP zijn ingeschreven, hoeveel inschrijvingen per uitrol mislukken en hoe lang het huidige gedeelde geheim al in gebruik is sinds de laatste rotatie. Controleer de SCEP-gatewaylogboeken, de CA-uitgiftelogboeken en de dashboards voor de vervaldatum van apparaatcertificaten regelmatig – elk kwartaal voor het rotatiebeleid voor gedeelde geheimen en continu voor de vervaldatum van certificaten – om mislukte verlengingen op te sporen voordat ze leiden tot uitval van apparaten.

Conclusie

De SCEP Gateway API kan worden gebruikt om certificaten te distribueren naar alle beheerde apparaten. De SCEP Gateway API stelt beheerde apparaten in staat om zich eenvoudig zelf aan te melden voor certificaten, maar dit verhoogt ook het beveiligingsrisico. Mobiele apparaten die SCEP gebruiken voor digitale certificaatregistratie kunnen kwetsbaar zijn voor een privilege-escalatieaanval. EST is de evolutie van SCEP, die veiliger is en TLS gebruikt voor authenticatie aan de clientzijde.

Laatst bijgewerkt: augustus 2026. Laatst geverifieerd: augustus 2026. Dit bericht wordt volgens een driemaandelijks updateschema bijgewerkt vanwege de koppeling met evoluerende certificaatprotocolstandaarden en richtlijnen van leveranciers.

Veelgestelde Vragen / FAQ

Wat is de belangrijkste conclusie uit 'Wat is SCEP-service? Hoe werkt het SCEP-protocol?'

SCEP automatiseert de certificaatinschrijving voor beheerde apparaten met behulp van een SCEP-URL en een gedeeld geheim om een ​​ondertekend certificaat aan te vragen bij een certificeringsinstantie (CA) via een SCEP-gateway, die doorgaans via MDM wordt geïmplementeerd. Het maakt handmatige certificaatuitwisseling op grote schaal overbodig, maar het model met gedeelde geheimen is een bekend zwak punt in vergelijking met EST of ACME.

Waarom is dit belangrijk voor PKI-teams binnen bedrijven?

Door SCEP uitgegeven certificaten maken nog steeds deel uit van de totale certificaatverzameling van de organisatie en vereisen hetzelfde levenscyclusbeheer, automatische verlenging en vervalbewaking als elk TLS- of codeondertekeningscertificaat om uitval van apparaten te voorkomen.

Welke risico's nemen toe als dit onderwerp handmatig wordt behandeld?

Het handmatig beheren van SCEP-gedeelde geheimen en certificaatvernieuwingen vergroot het risico dat een verouderd of te vaak gedeeld geheim ongeautoriseerde inschrijving mogelijk maakt, en verhoogt de kans dat verlopende apparaatcertificaten onopgemerkt blijven totdat apparaten de verbinding verliezen.

Welke teams zouden verantwoordelijk moeten zijn voor deze verandering?

PKI-beheerders zijn verantwoordelijk voor de SCEP-gateway en het beleid voor gedeelde geheimen, platformteams zijn verantwoordelijk voor het MDM-configuratieprofiel en de uitrol van apparaten, beveiligingsarchitecten evalueren de protocolkeuze en compliance-teams controleren of het beleid voor rotatie en geldigheid wordt nageleefd.

Hoe houdt dit verband met certificaatlevenscyclusbeheer?

Elk certificaat dat SCEP aan een apparaat uitgeeft, moet nog steeds worden bijgehouden, verlengd en ingetrokken. Door SCEP-certificaten te behandelen als onderdeel van hetzelfde certificaatlevenscyclusbeheerprogramma als andere certificaattypen, wordt voorkomen dat er een onbeheerde, geïsoleerde populatie van apparaatcertificaten ontstaat.

Hoe moeten organisaties succes meten?

Houd het slagingspercentage bij van de eerste inschrijvingspoging, het aantal mislukte inschrijvingen per uitrol en hoe lang het gedeelde geheim van SCEP in gebruik is geweest sinds de laatste rotatie.

Wat moet er regelmatig gecontroleerd of gemonitord worden?

Controleer regelmatig de SCEP-gateway- en CA-uitgiftelogboeken op afwijkende inschrijvingspatronen, de rotatiegeschiedenis van gedeelde geheimen en de dashboards voor het verlopen van apparaatcertificaten om verlengingsfouten op te sporen voordat ze storingen veroorzaken.

Welke invloed heeft dit onderwerp op cloud-, hybride- of multi-CA PKI-oplossingen?

Organisaties met een hybride of multi-CA PKI hebben SCEP-certificaten nodig die consistent worden vertrouwd door elke uitgevende CA en elk netwerksegment. Dit vereist gecentraliseerde certificaatdetectie en een consistente vertrouwensketen in de gehele omgeving.

Welke voorwaarden zijn vereist vóór de implementatie?

Een werkende uitgevende CA, een bereikbaar SCEP-gateway/NDES-eindpunt, een veilig gegenereerd gedeeld geheim, een MDM die een SCEP-configuratieprofiel kan pushen, en een gepubliceerde root-/intermediaire CA-keten die apparaten kunnen vertrouwen vóór inschrijving.

Welke veelvoorkomende fouten moeten beheerders in de gaten houden?

Let op afwijzingen van inschrijvingsverzoeken vanwege een onjuist of verlopen gedeeld geheim, apparaten die het uitgegeven certificaat niet vertrouwen omdat de CA-keten niet is gepubliceerd, time-outs bij inschrijving door een onbereikbare SCEP-gateway en certificaten die zijn uitgegeven met een onjuiste Subject Alternative Name vanwege een verkeerd geconfigureerde sjabloon.