Version 18.1 von Tobias Wintrich am 2026/08/07 11:31

Zeige letzte Bearbeiter
1 Die folgende Anleitung beschreibt, wie ein Client mit RangeeOS so konfiguriert wird, dass er über das SCEP (Simple Certificate Enrollment Protocol) ein Zertifikat von einem Zertifikatsserver anfordert.
2
3 (% class="box infomessage" %)
4 (((
5 (% class="wikigeneratedid wikigeneratedheader" id="HZuletzterfolgreichgetestetmit:" %)
6 Zuletzt erfolgreich getestet mit:
7
8 **Client Versionen:**
9
10 firmware x64 - 13.00 build 223
11
12 **Server Versionen:**
13
14 Windows Server 2019 mit Active Directory Zertifikatsdiensten
15 )))
16
17 Über das **SCEP **ausgestellte Zertifikate können beispielsweise zur Authentifizierung gegenüber einem WLAN-RADIUS-Server oder in einem 802.1X-Netzwerk verwendet werden.
18
19 Die folgende Anleitung beschreibt die Konfiguration des Clients. Die angegebenen Werte können je nach Zertifikatsinfrastruktur variieren.
20
21 {{toc/}}
22
23 == Strong Certificate Binding ==
24
25 Seit Februar 2025 müssen alle **Computerzertifikate**, die sich gegenüber einem Windows-Netzwerkrichtlinienserver authentifizieren, die Anforderungen an das Strong Certificate Binding erfüllen (Quelle: [[Microsoft>>https://support.microsoft.com/en-us/topic/kb5014754-certificate-based-authentication-changes-on-windows-domain-controllers-ad2c23b0-15d8-4340-a468-4d4f3b188f16]]). Bis September 2025 kann die Durchsetzung dieser Anforderung noch durch das Setzen des folgenden Registrierungsschlüssels aufgeschoben werden:
26
27 {{{Key: HKLM:\SYSTEM\CurrentControlSet\Services\Kdc
28 Name: StrongCertificateBindingEnforcement
29 Type: DWORD
30 Value: 1}}}
31
32 Zusammengefasst müssen folgende Anforderungen erfüllt sein:
33
34 * Der Computer, zu dem das Zertifikat gehört, muss Mitglied der Domäne sein.
35 * Das Zertifikat muss die Erweiterung **1.3.6.1.4.1.311.25.2** enthalten. Darin muss die **ObjectSID **des Computerkontos kodiert sein.
36 * Die **ObjectSID **muss zum für das Zertifikat gewählten Hostnamen passen.
37
38 Um diese Anforderungen unter RangeeOS zu erfüllen, können Sie Ihre Geräte über **Active Directory → Anmeldung Arbeitsstation** in Ihre Domäne aufnehmen. Ist ein Client Mitglied der Domäne, wird in der **SCEP**-Konfiguration die Option **„Setze Computer SID als Subject Alternative Name“** freigeschaltet. Ein anschließend angefordertes Zertifikat enthält dann die neue Erweiterung.
39
40 {{info}}
41 Die Option **Setze Computer SID als Subject Alternative Name **ist erst ab Firmware x64 13.00 build 073 verfügbar.
42 {{/info}}
43
44 (% class="wikigeneratedid" %)
45 [[image:scep01.png||height="515" width="400"]]
46
47 == Konfiguration ==
48
49 Die **SCEP**-Konfiguration befindet sich in der **Kommbox **von **RangeeOS **unter **System** (früher **Werkzeuge**) → **SCEP**:
50
51 * **SCEP aktivieren:** muss aktiviert sein
52 * **SCEP Server URL:** http:~/~/FQDN/certsrv/mscep/mscep.dll
53 * **SCEP Server Kennwort:** Über MSCEP kann das Kennwort über Angabe berechtigter Zugangsdaten automatisch ermittelt werden; bei manueller Konfiguration wird nach dem SCEP Server Kennwort gefragt.
54 * **SCEP Server Admin URL:** http:~/~/FQDN/certsrv/mscep_admin/
55 * **SCEP Server Admin Benutzername:** Domäne\Benutzer, der über die entsprechenden Berechtigungen verfügt, ein Zertifikat anzufordern. Dies kann man an der URL http:~/~/FQDN/certsrv/mscep_admin/ testen – hier wird nach Benutzername und Passwort gefragt.
56 * **SCEP Server Admin Passwort:** das Passwort für den SCEP Server Admin
57 * **Zertifikatstyp:** Auswahl, ob das Zertifikat für einen Benutzer oder einen Computer ausgestellt wird.
58 * **Benutzerzertifikat:**
59 ** Wird kein Benutzername und/oder keine Domäne für das Zertifikat angegeben, wird der SCEP Server Admin Benutzername und die Domäne verwendet.
60 * **Computerzertifikat:**
61 ** **DNS-Name für Zertifikat:** Hier kann ein manueller Hostname für den Client eingetragen werden.
62 ** **DNS-Name automatisch ermitteln:** Option zur Nutzung entweder des FQDN oder des Hostnamens des Clients für die Zertifikatsanforderung.
63 ** **Setze Computer SID als Subject Alternative Name:** Erfordert Domänenmitgliedschaft des RangeeOS. Diese Option ist notwendig, um die ObjectSID des Computerkontos als Subject Alternative Name in das Zertifikat aufzunehmen (siehe Abschnitt zum Strong Certificate Binding).
64 * **Automatisches Zertifikatsupdate:** Legt fest, wie oft das Zertifikat erneuert wird
65 * **Jetzt Update erzwingen:** Wenn aktiviert, wird beim Übernehmen sofort ein Zertifikat angefordert. So kann direkt im Log geprüft werden, ob die Anforderung erfolgreich war.
66 * **TCMS-Einstellungen nicht übernehmen:** Gibt an, ob die Einstellungen von der TCMS verteilt werden. Diese Option muss in der Gruppenkonfiguration aktiviert sein, damit sie funktioniert.
67
68 **Beispielkonfiguration** für einen Zertifikatsserver mit dem Hostnamen dc2019.windows.local in unserer Testumgebung:
69
70
71 [[image:1752130525822-903.png]]
72
73