Skip to main content
Skip table of contents

Technischer Hintergrund

Das Simple Zertifikat Enrollment Protocol (SCEP) definiert eine Methode zur automatischen Registrierung von Zertifikaten für die Authentifizierung von Netzwerkgeräten oder VPNs. Der Client verwendet HTTP-Anfragen, um Root-Zertifikate abzurufen, um Zertifikatsanforderungen zu senden und um Client-Zertifikate vom Server abzurufen.

Eine ausführliche Beschreibung finden Sie im Microsoft-Technet-Artikel "Network Device Enrollment Service (NDES) in Active Directory Zertifikat Services (AD CS)" unter http://aka.ms/ndes.

Hier ein typischer Ablauf der Zertifikatsregistrierung:

  1. Das Gerät erstellt ein RSA-Schlüsselpaar aus öffentlichem und privatem Schlüssel.

  2. Der Administrator fordert ein Challenge-Passwort vom SCEP-Dienst (z. z. B. NDES).

    Das Challenge-Passwort ist nur für die erste Registrierungsanfrage erforderlich. Bei der Zertifikatserneuerung wird das aktuelle Zertifikat zur Authentifizierung verwendet.

  3. Der SCEP-Server fragt den Domänencontroller, ob der Administrator die erforderlichen Berechtigungen für die konfigurierten Zertifikatsvorlagen besitzt.

  4. Der Domänencontroller bestätigt, dass der Administrator die erforderlichen Berechtigungen besitzt.

  5. Der SCEP-Server erstellt ein Challenge-Passwort und übergibt es dem Administrator.

    Typischerweise verfällt das Challenge-Passwort nach einer bestimmten Zeit. Bei dem in Windows 2008 Server enthaltenen NDES beträgt die standardmäßige Ablaufzeit 60 Minuten.


  6. Der Administrator stellt dem Gerät das Challenge-Passwort, die CA-Kennung und den Fingerabdruck des CA-Zertifikats zur Verfügung.

  7. Das Gerät sendet die Registrierungsanforderung an den SCEP-Server und verwendet das Challenge-Passwort zur Authentifizierung beim SCEP-Server. Diese Aktion wird vom Administrator ausgelöst.

  8. Der SCEP-Server signiert die Enrollment-Anfrage mit seinem Enrollment-Agent-Zertifikat und sendet es an die CA.

  9. Die CA stellt das gewünschte Zertifikat aus und sendet es an den SCEP-Server zurück.

  10. Der SCEP-Server sendet das Zertifikat an das Gerät zurück.


JavaScript errors detected

Please note, these errors can depend on your browser setup.

If this problem persists, please contact our support.