SCEP
Navigation: Konfiguration > Allgemeine Einstellungen > SCEP
Die Seite SCEP konfiguriert den Simple Certificate Enrollment Protocol (SCEP)-Client auf dem Gerät. SCEP automatisiert das Anfordern, Beziehen und Erneuern von X.509-Gerätezertifikaten von einem zentralen SCEP-Server, beispielsweise einem Microsoft Network Device Enrollment Service (NDES) oder einer anderen SCEP-kompatiblen Zertifizierungsstelle. Dadurch entfällt das manuelle Erzeugen, Exportieren und Hochladen von Zertifikaten für jedes einzelne Gerät. Die Seite bietet Einstellungen für die URL des SCEP-Servers, optionale Zertifikatsattribute, ein Challenge-Passwort für die Erstregistrierung, automatische Zertifikatserneuerung sowie periodische CRL-Downloads. Über SCEP bezogene Zertifikate erscheinen auf der Seite Zertifikate und stehen allen Diensten zur Verfügung, die X.509-Zertifikate verwenden, einschließlich OpenVPN und IPsec.

Voraussetzungen
- Ein SCEP-Server muss vom Gerät über das Netzwerk erreichbar sein. Stellen Sie sicher, dass die Netzwerkkonfiguration auf der Seite IP-Konfiguration sowie etwaige Paketfilter-Regeln die ausgehende Kommunikation zur SCEP-Server-URL zulassen.
- Falls der SCEP-Server ein einmaliges Challenge-Passwort verlangt, beziehen Sie dieses vor Beginn der Registrierung von Ihrem CA-Administrator.
- Überprüfen Sie auf der Seite Datum und Uhrzeit, ob die Systemzeit des Geräts korrekt ist, da Gültigkeitsprüfungen von Zertifikaten eine genaue Zeitangabe erfordern.
Einstellungen
SCEP
- SCEP aktivieren
- Aktiviert den SCEP-Client auf dem Gerät. Bei Aktivierung nimmt das Gerät Kontakt zum konfigurierten SCEP-Server auf, um ein Zertifikat anzufordern. Bei Deaktivierung findet keine SCEP-Registrierung oder -Erneuerung statt.
- URL des SCEP-Servers
- Die URL des SCEP-Servers. Beispiel:
http://192.168.0.1/certsrv/mscep/mscep.dll. Die URL muss auf den Enrollment-Endpunkt der SCEP-kompatiblen Zertifizierungsstelle verweisen.
Client-Zertifikat-Details
Dieser aufklappbare Bereich ermöglicht die Angabe optionaler Zertifikatsattribute für die Registrierungsanfrage. Wird kein Common Name konfiguriert, wird standardmäßig der DNS-Name des Geräts verwendet.
Registrierung
- Challenge-Passwort
- Falls der SCEP-Server ein einmaliges Challenge-Passwort für die Erstregistrierung verlangt, muss dieses hier eingegeben werden. Ist ein Challenge-Passwort konfiguriert, ist eine automatische Zertifikatserneuerung nicht möglich, da das Einmalpasswort nicht für nachfolgende Erneuerungsanfragen wiederverwendet werden kann.
- Erneuerungs-Intervall
- Anzahl der Tage vor Ablauf des Zertifikats, an dem das Gerät automatisch ein erneuertes Zertifikat vom SCEP-Server anfordert. Ein Wert von beispielsweise 30 bewirkt, dass das Gerät die Erneuerung 30 Tage vor Ablauf des aktuellen Zertifikats einleitet. Diese Option ist deaktiviert, wenn ein einmaliges Challenge-Passwort konfiguriert ist, da das Passwort nicht wiederverwendet werden kann.
- Automatischer CRL-Download
- Bei Aktivierung lädt das Gerät stündlich automatisch eine aktuelle Zertifikatsperrliste (Certificate Revocation List, CRL) vom SCEP-Server herunter. Dadurch werden gesperrte Zertifikate zeitnah erkannt. Die heruntergeladene CRL wird für die Sperrprüfung auf der Seite Zertifikate verwendet.
ACHTUNG
Wird ein einmaliges Challenge-Passwort für die Erstregistrierung verwendet, steht die automatische Zertifikatserneuerung nicht zur Verfügung. Planen Sie eine manuelle Neuregistrierung ein oder konfigurieren Sie den SCEP-Server so, dass eine passwortlose Erneuerung auf Basis des vorhandenen Gerätezertifikats unterstützt wird. Wenn eine automatische Erneuerung erforderlich ist, konfigurieren Sie kein Challenge-Passwort.
Sicherheit
Aktivieren Sie den SCEP-Client nur, wenn eine automatisierte Zertifikatsregistrierung erforderlich ist. Verwenden Sie nach Möglichkeit HTTPS für die SCEP-Server-URL, um die Registrierungskommunikation zu schützen. Aktivieren Sie den CRL-Download, um gesperrte Zertifikate zeitnah zu erkennen. Beschränken Sie den Netzwerkzugriff zum SCEP-Server über den Paketfilter auf die minimal erforderlichen Pfade. Überprüfen Sie die Identität des SCEP-Servers und die CA-Zertifikatskette, bevor Sie die Registrierung aktivieren, um zu verhindern, dass das Gerät einer nicht autorisierten Zertifizierungsstelle vertraut.