Zum Inhalt

SCEP

Navigation: Konfiguration > Allgemeine Einstellungen > SCEP

Die Seite SCEP konfiguriert den Simple Certificate Enrollment Protocol (SCEP)-Client auf dem Gerät. SCEP automatisiert das Anfordern, Beziehen und Erneuern von X.509-Gerätezertifikaten von einem zentralen SCEP-Server, beispielsweise einem Microsoft Network Device Enrollment Service (NDES) oder einer anderen SCEP-kompatiblen Zertifizierungsstelle. Dadurch entfällt das manuelle Erzeugen, Exportieren und Hochladen von Zertifikaten für jedes einzelne Gerät. Die Seite bietet Einstellungen für die URL des SCEP-Servers, optionale Zertifikatsattribute, ein Challenge-Passwort für die Erstregistrierung, automatische Zertifikatserneuerung sowie periodische CRL-Downloads. Über SCEP bezogene Zertifikate erscheinen auf der Seite Zertifikate und stehen allen Diensten zur Verfügung, die X.509-Zertifikate verwenden, einschließlich OpenVPN und IPsec.

SCEP

Voraussetzungen

  • Ein SCEP-Server muss vom Gerät über das Netzwerk erreichbar sein. Stellen Sie sicher, dass die Netzwerkkonfiguration auf der Seite IP-Konfiguration sowie etwaige Paketfilter-Regeln die ausgehende Kommunikation zur SCEP-Server-URL zulassen.
  • Falls der SCEP-Server ein einmaliges Challenge-Passwort verlangt, beziehen Sie dieses vor Beginn der Registrierung von Ihrem CA-Administrator.
  • Überprüfen Sie auf der Seite Datum und Uhrzeit, ob die Systemzeit des Geräts korrekt ist, da Gültigkeitsprüfungen von Zertifikaten eine genaue Zeitangabe erfordern.

Einstellungen

SCEP

SCEP aktivieren
Aktiviert den SCEP-Client auf dem Gerät. Bei Aktivierung nimmt das Gerät Kontakt zum konfigurierten SCEP-Server auf, um ein Zertifikat anzufordern. Bei Deaktivierung findet keine SCEP-Registrierung oder -Erneuerung statt.
URL des SCEP-Servers
Die URL des SCEP-Servers. Beispiel: http://192.168.0.1/certsrv/mscep/mscep.dll. Die URL muss auf den Enrollment-Endpunkt der SCEP-kompatiblen Zertifizierungsstelle verweisen.

Client-Zertifikat-Details

Dieser aufklappbare Bereich ermöglicht die Angabe optionaler Zertifikatsattribute für die Registrierungsanfrage. Wird kein Common Name konfiguriert, wird standardmäßig der DNS-Name des Geräts verwendet.

Registrierung

Challenge-Passwort
Falls der SCEP-Server ein einmaliges Challenge-Passwort für die Erstregistrierung verlangt, muss dieses hier eingegeben werden. Ist ein Challenge-Passwort konfiguriert, ist eine automatische Zertifikatserneuerung nicht möglich, da das Einmalpasswort nicht für nachfolgende Erneuerungsanfragen wiederverwendet werden kann.
Erneuerungs-Intervall
Anzahl der Tage vor Ablauf des Zertifikats, an dem das Gerät automatisch ein erneuertes Zertifikat vom SCEP-Server anfordert. Ein Wert von beispielsweise 30 bewirkt, dass das Gerät die Erneuerung 30 Tage vor Ablauf des aktuellen Zertifikats einleitet. Diese Option ist deaktiviert, wenn ein einmaliges Challenge-Passwort konfiguriert ist, da das Passwort nicht wiederverwendet werden kann.
Automatischer CRL-Download
Bei Aktivierung lädt das Gerät stündlich automatisch eine aktuelle Zertifikatsperrliste (Certificate Revocation List, CRL) vom SCEP-Server herunter. Dadurch werden gesperrte Zertifikate zeitnah erkannt. Die heruntergeladene CRL wird für die Sperrprüfung auf der Seite Zertifikate verwendet.

ACHTUNG

Wird ein einmaliges Challenge-Passwort für die Erstregistrierung verwendet, steht die automatische Zertifikatserneuerung nicht zur Verfügung. Planen Sie eine manuelle Neuregistrierung ein oder konfigurieren Sie den SCEP-Server so, dass eine passwortlose Erneuerung auf Basis des vorhandenen Gerätezertifikats unterstützt wird. Wenn eine automatische Erneuerung erforderlich ist, konfigurieren Sie kein Challenge-Passwort.

Sicherheit

Aktivieren Sie den SCEP-Client nur, wenn eine automatisierte Zertifikatsregistrierung erforderlich ist. Verwenden Sie nach Möglichkeit HTTPS für die SCEP-Server-URL, um die Registrierungskommunikation zu schützen. Aktivieren Sie den CRL-Download, um gesperrte Zertifikate zeitnah zu erkennen. Beschränken Sie den Netzwerkzugriff zum SCEP-Server über den Paketfilter auf die minimal erforderlichen Pfade. Überprüfen Sie die Identität des SCEP-Servers und die CA-Zertifikatskette, bevor Sie die Registrierung aktivieren, um zu verhindern, dass das Gerät einer nicht autorisierten Zertifizierungsstelle vertraut.