跳至主要内容

通过 SCEP 和 PKCS 的 Microsoft Intune WiFi 证书部署

本指南为通过 Microsoft Intune 使用 SCEP 和 PKCS 部署 WiFi 身份验证证书提供了分步技术参考。它专为实施无密码 802.1X WiFi 的 IT 经理和网络架构师而设计,以确保在企业环境中实现无缝、安全的连接。

By Iain JewittPublished
📖 6 分钟阅读1,231 2 应用实例3 练习题8 关键定义

核心系列的一部分:Enterprise WiFi Security Guide

通过 SCEP 和 PKCS 的 Microsoft Intune WiFi 证书部署

Executive Summary

Für Unternehmensstandorte – ob eine geschäftige Gastgewerbe -Umgebung, ein Einzelhandel -Betrieb mit mehreren Standorten oder ein moderner Campus – ist die Nutzung von Pre-Shared Keys oder einfachen Captive Portals für das Mitarbeiter-WiFi ein Sicherheitsrisiko und ein betrieblicher Engpass. Moderne Netzwerkarchitekturen erfordern eine 802.1X-Authentifizierung mittels EAP-TLS. Dies stellt sicher, dass jedes Gerät kryptografisch verifiziert wird, bevor es auf das Netzwerk zugreift.

Die Herausforderung liegt jedoch in der Verteilung: Wie stellen Sie eindeutige Client-Zertifikate auf Tausenden von Windows-, iOS- und Android-Geräten bereit, ohne Ihren Helpdesk mit Support-Tickets zu überlasten? Microsoft Intune löst dies durch ein automatisiertes Zertifikats-Lebenszyklusmanagement. Durch die Nutzung von SCEP- (Simple Certificate Enrollment Protocol) oder PKCS-Zertifikatsprofilen (Public Key Cryptography Standards) können IT-Teams vertrauenswürdige Root- und Client-Zertifikate geräuschlos auf verwaltete Endpunkte übertragen.

Dieser Leitfaden bietet einen definitiven Architektur-Entwurf und eine schrittweise Implementierungsstrategie für die Intune WiFi-Zertifikatsbereitstellung. Wir untersuchen die entscheidenden Unterschiede zwischen SCEP und PKCS, beschreiben die genaue Bereitstellungsreihenfolge für den Erfolg und skizzieren praxisnahe Strategien zur Risikominderung. So stellen Sie sicher, dass Ihr Gäste-WiFi und Ihre Unternehmensnetzwerke sicher und leistungsstark bleiben.

Hören Sie sich das begleitende Podcast-Briefing an:

Technischer Deep-Dive: SCEP vs. PKCS

Bei der Planung Ihrer Intune WiFi-Zertifikatsbereitstellungsstrategie ist die Wahl des Zertifikatsbereitstellungsmechanismus die erste Architekturentscheidung. Intune unterstützt sowohl SCEP als auch PKCS, diese funktionieren jedoch grundlegend unterschiedlich.

SCEP (Simple Certificate Enrollment Protocol)

SCEP ist der Branchenstandard für die Registrierung von Unternehmensgeräten. In einem SCEP-Workflow weist der Intune-Dienst den Endpunkt an, sein eigenes privates/öffentliches Schlüsselpaar zu generieren. Das Gerät erstellt dann eine Zertifikatsignierungsanforderung (Certificate Signing Request, CSR) und sendet diese über einen NDES-Server (Network Device Enrollment Service) an Ihre Zertifizierungsstelle (Certificate Authority, CA). Die CA signiert die Anforderung und gibt das öffentliche Zertifikat an das Gerät zurück.

Der entscheidende Sicherheitsvorteil von SCEP besteht darin, dass der private Schlüssel das Gerät niemals verlässt. Er wird lokal generiert, in der sicheren Enklave des Geräts gespeichert (wie dem TPM unter Windows oder der Secure Enclave unter iOS) und niemals über das Netzwerk übertragen. Dies macht SCEP zum dringend empfohlenen Ansatz für die 802.1X-Authentifizierung.

PKCS (Public Key Cryptography Standards)

Im Gegensatz dazu generiert die Zertifizierungsstelle bei PKCS sowohl den öffentlichen als auch den privaten Schlüssel zentral. Der Microsoft Intune Certificate Connector exportiert dieses Schlüsselpaar anschließend sicher und überträgt es auf das Zielgerät.

Obwohl PKCS die Bereitstellung und Wartung eines NDES-Servers überflüssig macht – was den Infrastruktur-Aufwand vereinfacht –, birgt es ein theoretisches Sicherheitsrisiko, da der private Schlüssel über das Netzwerk übertragen wird. PKCS eignet sich im Allgemeinen besser für Anwendungsfälle, in denen eine Schlüsselhinterlegung (Key Escrow) erforderlich ist, wie z. B. bei der S/MIME-E-Mail-Verschlüsselung, als für die Netzwerkauthentifizierung.

通过 SCEP 和 PKCS 的 Microsoft Intune WiFi 证书部署 - scep vs pkcs comparison

Implementierungsleitfaden: Die Bereitstellungsreihenfolge

Die erfolgreiche Konfiguration eines Intune WiFi-Profils für 802.1X erfordert die strikte Einhaltung einer bestimmten Bereitstellungsreihenfolge. Die Abhängigkeiten der Intune-Profile schreiben vor, dass Vertrauen etabliert werden muss, bevor die Authentifizierung konfiguriert werden kann.

Schritt 1: Bereitstellung des vertrauenswürdigen Root-Zertifikatsprofils

Bevor ein Gerät ein Client-Zertifikat anfordern oder Ihrem RADIUS-Server vertrauen kann, muss es der ausstellenden Zertifizierungsstelle vertrauen.

  1. Exportieren Sie Ihr Root-CA-Zertifikat (und alle Intermediate-CA-Zertifikate) als .cer-Dateien.
  2. Navigieren Sie im Microsoft Endpoint Manager Admin Center zu Geräte > Konfigurationsprofile > Profil erstellen.
  3. Wählen Sie die Zielplattform (z. B. Windows 10 und neuer) und den Profiltyp Vertrauenswürdiges Zertifikat.
  4. Laden Sie die .cer-Datei hoch und stellen Sie dieses Profil für Ihre Zielgerätegruppen bereit.

Faustregel: Weisen Sie alle zusammengehörigen Profile immer denselben Gruppen zu (entweder Benutzern oder Geräten), um Bereitstellungsfehler zu vermeiden.

Schritt 2: Konfigurieren des SCEP-Zertifikatsprofils

Sobald das Vertrauen etabliert ist, konfigurieren Sie das SCEP-Profil, um Geräten mitzuteilen, wie sie ihr Client-Zertifikat abrufen können.

  1. Erstellen Sie ein neues Konfigurationsprofil und wählen Sie SCEP-Zertifikat.
  2. Konfigurieren Sie das Format des Antragstellernamens (Subject name format). Für die benutzergesteuerte Authentifizierung ist CN={{UserPrincipalName}} Standard. Für die Geräteauthentifizierung verwenden Sie CN={{AAD_Device_ID}}.
  3. Legen Sie die Schlüsselverwendung (Key usage) auf Digitale Signatur und Schlüsselverschlüsselung fest.
  4. Geben Sie unter Erweiterte Schlüsselverwendung (Extended key usage) Clientauthentifizierung (OID: 1.3.6.1.5.5.7.3.2) an.
  5. Verknüpfen Sie dieses Profil mit dem in Schritt 1 erstellten vertrauenswürdigen Root-Zertifikatsprofil.
  6. Geben Sie die externe URL Ihres NDES-Servers an.

Schritt 3: Bereitstellung des 802.1X WiFi-Profils

Der letzte Schritt besteht darin, die WiFi-Konfiguration bereitzustellen, die die Zertifikate mit der Netzwerk-SSID verknüpft.

  1. Erstellen Sie ein WiFi-Konfigurationsprofil.
  2. Geben Sie den Netzwerknamen (SSID) exakt so ein, wie er von Ihren Wireless Access Points übertragen wird.
  3. Wählen Sie WPA2-Enterprise oder WPA3-Enterprise as security type.
  4. Stellen Sie den EAP-Typ auf EAP-TLS ein.
  5. Wählen Sie in den Authentifizierungseinstellungen das in Schritt 2 erstellte SCEP-Zertifikatsprofil als Client-Authentifizierungszertifikat aus.
  6. Geben Sie das vertrauenswürdige Root-Zertifikat für die Servervalidierung an, um sicherzustellen, dass sich das Gerät nur mit Ihrem legitimen RADIUS-Server verbindet.

通过 SCEP 和 PKCS 的 Microsoft Intune WiFi 证书部署 - architecture overview

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。

Best Practices & Branchenstandards

Halten Sie sich bei der Implementierung der Intune WiFi-Zertifikatsbereitstellung an die folgenden herstellerneutralen Best Practices, um Compliance und Zuverlässigkeit zu gewährleisten.

Platzierung und Sicherheit des NDES-Servers

Der NDES-Server muss aus dem Internet erreichbar sein, damit Remote-Geräte Zertifikate bereitstellen können, bevor sie vor Ort eintreffen. Die direkte Freigabe eines internen Servers im Internet stellt jedoch ein erhebliches Sicherheitsrisiko dar.

Empfehlung: Veröffentlichen Sie die NDES-URL über den Azure AD Application Proxy. Dies ermöglicht einen sicheren Remote-Zugriff, ohne eingehende Firewall-Ports zu öffnen, und erlaubt es Ihnen, Richtlinien für bedingten Zugriff auf den Registrierungs-Flow anzuwenden.

RADIUS- und CRL-Prüfung

Die Zertifikatsbereitstellung ist nur die halbe Miete; der Widerruf ist ebenso wichtig. Wenn ein Mitarbeiter das Unternehmen verlässt, entzieht das Deaktivieren seines Active Directory-Kontos möglicherweise nicht sofort den WiFi-Zugriff, wenn sein Client-Zertifikat gültig bleibt und der RADIUS-Server die Zertifikatsperrliste (Certificate Revocation List, CRL) nicht strikt prüft.

Empfehlung: Konfigurieren Sie Ihren Network Policy Server (NPS) oder RADIUS-Server so, dass eine strikte CRL-Prüfung erzwungen wird. Stellen Sie sicher, dass Ihre CRL-Verteilungspunkte (CDPs) hochverfügbar sind. Wenn der RADIUS-Server die CRL nicht erreichen kann, schlägt die Authentifizierung fehl, was zu einem weitreichenden Ausfall führt.

Weitere Einblicke in sicheres Netzwerkdesign finden Sie unter Die wichtigsten SD-WAN-Vorteile für moderne Unternehmen .

Fehlerbehebung & Risikominderung

Selbst bei sorgfältiger Planung können bei der Zertifikatsbereitstellung Probleme auftreten. Hier sind typische Fehlerbilder und Strategien zu deren Behebung.

Problem: WiFi-Profil kann nicht angewendet werden

Symptom: Das Gerät empfängt die vertrauenswürdigen Root- und SCEP-Zertifikate, aber das WiFi-Profil wird in Intune als 'Fehler' oder 'Nicht anwendbar' angezeigt.

Ursache: Dies wird fast immer durch eine fehlerhafte Gruppenzuweisung verursacht. Wenn das SCEP-Profil einer Benutzergruppe, das WiFi-Profil jedoch einer Gerätegruppe zugewiesen ist, kann Intune die Abhängigkeit nicht auflösen.

Behebung: Überprüfen Sie Ihre Zuweisungen. Stellen Sie sicher, dass die vertrauenswürdigen Root-, SCEP- und WiFi-Profile alle für dieselbe Azure AD-Gruppe bereitgestellt werden.

Problem: NDES 403 Forbidden-Fehler

Symptom: Geräte können das SCEP-Zertifikat nicht abrufen, und die NDES-IIS-Protokolle zeigen HTTP 403-Fehler.

Ursache: Dem Dienstkonto des Intune Certificate Connectors fehlen die erforderlichen Berechtigungen für die Zertifikatvorlage, oder die URL-Filterung auf Ihrer Firewall blockiert die spezifischen von SCEP verwendeten Abfragezeichenfolgen-Parameter.

Behebung: Überprüfen Sie, ob das Connector-Konto die Berechtigungen 'Lesen' und 'Registrieren' für die CA-Vorlage besitzt. Überprüfen Sie die Firewall-Protokolle, um sicherzustellen, dass URLs, die ?operation=GetCACaps enthalten, nicht blockiert werden.

ROI & geschäftliche Auswirkungen

Der Übergang zur 802.1X-Zertifikatsbereitstellung mit Microsoft Intune liefert messbare Vorteile für Sicherheit und Betrieb.

  1. Reduzierung von Helpdesk-Tickets: Passwortbasiertes WiFi verursacht ein erhebliches Aufkommen an Support-Tickets (abgelaufene Passwörter, Sperren, Tippfehler). Die zertifikatsbasierte Authentifizierung ist für den Benutzer unsichtbar und reduziert das WiFi-bezogene Helpdesk-Volumen in der Regel um 70–80 %.
  2. Verbesserte Sicherheitslage: EAP-TLS eliminiert das Risiko von Credential Harvesting und Man-in-the-Middle-Angriffen (MitM). Dies ist entscheidend für die Einhaltung von Frameworks wie PCI-DSS und GDPR, insbesondere im Gesundheitswesen und im Einzelhandel.
  3. Nahtloses Onboarding: Für Unternehmen, die neben Windows auch große Flotten von Apple-Geräten verwalten, sorgt die Integration von Intune in bestehende MDM-Workflows (siehe unseren Leitfaden zu Jamf und RADIUS: Zertifikatsbasierte WiFi-Authentifizierung für Apple-Geräteflotten ) vom ersten Tag an für eine einheitliche, berührungslose Bereitstellung (Zero-Touch-Provisioning).

关键定义

SCEP (Simple Certificate Enrollment Protocol)

一种允许设备从证书颁发机构请求数字证书的协议,其中私钥在设备本身上生成并安全存储。

由于其高安全性和可扩展性,它是部署 WiFi 身份验证证书的推荐方法。

PKCS (Public Key Cryptography Standards)

一组标准,其中公钥和私钥均由证书颁发机构生成,然后安全地交付给终端。

通常用于 S/MIME 电子邮件加密,但由于私钥的网络传输,对于 WiFi 来说不太理想。

NDES (Network Device Enrollment Service)

一个 Microsoft Windows Server 角色,充当桥梁,允许没有域凭据的设备通过 SCEP 获取证书。

在使用 Microsoft Intune 实施 SCEP 证书部署时必需的基础设施组件。

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

最安全的 802.1X 身份验证方法,要求服务器和客户端都出示有效的数字证书。

Intune WiFi 和证书配置文件旨在启用的目标身份验证协议。

CRL (Certificate Revocation List)

由证书颁发机构发布的列表,包含在到期日期之前已被吊销的证书的序列号。

对安全性至关重要;RADIUS 服务器必须检查 CRL,以确保被解雇的员工无法使用其他有效的证书访问 WiFi。

Intune Certificate Connector

安装在本地 Windows Server 上的软件代理,在 Microsoft Intune 和内部证书颁发机构之间代理请求。

SCEP(用于验证请求)和 PKCS(用于导出密钥)部署都需要。

Subject Alternative Name (SAN)

数字证书的扩展,允许将多个值(如 UPN、电子邮件或 MAC 地址)与证书关联。

在 Intune SCEP 配置文件中配置,以确保 RADIUS 服务器能够准确识别用户或设备。

Azure AD Application Proxy

一项功能,可为本地 Web 应用程序提供安全的远程访问,无需 VPN 或打开入站防火墙端口。

将内部 NDES 服务器 URL 安全地发布到互联网以进行远程设备注册的最佳实践方法。

应用实例

一家拥有 500 个门店的全国性零售连锁店正在将其门店员工平板电脑(Android Enterprise 专用设备)从 WPA2-Personal(预共享密钥)迁移到 WPA3-Enterprise。他们使用 Intune 进行 MDM。他们应该如何构建证书部署架构?

  1. 部署通过 Azure AD 应用程序代理发布的 NDES 服务器。
  2. 在 Intune 中创建基于设备的 SCEP 证书配置文件,因为这些是专用(自助服务终端)设备,不与特定用户关联。使用 CN={{AAD_Device_ID}} 作为使用者名称。
  3. 将根 CA 配置文件部署到“所有门店平板电脑”Azure AD 设备组。
  4. 将 SCEP 配置文件部署到相同的“所有门店平板电脑”组。
  5. 创建一个配置了 WPA3-EnterpriseEAP-TLS 的 WiFi 配置文件,引用 SCEP 配置文件,并将其部署到相同的组。
  6. 配置中央 RADIUS 服务器,以根据 Active Directory 计算机对象对设备证书进行身份验证。
考官评语: 这种方法正确地识别出专用设备需要基于设备(而非基于用户)的证书。通过在所有三个配置文件中一致地定位设备组,架构师避免了最常见的 Intune 部署失败。使用 Azure AD 应用程序代理作为 NDES 可确保平板电脑无需 VPN 即可安全地续订证书。

一个大型会议中心使用 Purple 作为其 [WiFi 分析](/products/wifi-analytics) 和访客 WiFi,但需要保护其内部员工网络。员工使用公司拥有的 Windows 笔记本电脑和 BYOD iOS 设备的混合。他们如何处理 BYOD 设备的 Intune 部署?

  1. 要求 BYOD 用户通过 Intune 用户注册(创建安全的工作分区)注册其 iOS 设备。
  2. 使用 CN={{UserPrincipalName}} 创建基于用户的 SCEP 证书配置文件。
  3. 将根 CA、SCEP 和 WiFi 配置文件部署到 Azure AD 用户组(例如“所有员工”)。
  4. 当用户注册其个人设备时,Intune 会将配置文件专门推送到受管理的工作分区。
  5. 设备使用用户的身份连接到员工 SSID,从而允许 RADIUS 服务器根据其 AD 组成员身份应用基于角色的访问控制(VLAN 分配)。
考官评语: 此解决方案正确地应用了用户注册以实现保护隐私的 BYOD 管理。通过定位用户组,证书会跟随员工,无论他们注册了哪台设备。通过 RADIUS 集成基于角色的访问控制展示了先进的网络设计。

练习题

Q1. 您已将根 CA、SCEP 和 WiFi 配置文件部署到您的 Windows 10 设备。证书安装成功,但 WiFi 配置文件无法应用,在 Intune 控制台中显示“错误”。最可能的原因是什么?

提示:检查配置文件如何分配给 Azure AD 组。

查看标准答案

最可能的原因是组目标定位不匹配。如果 SCEP 配置文件分配给用户组,但 WiFi 配置文件分配给设备组,Intune 无法解析它们之间的依赖关系。所有三个配置文件(根、SCEP、WiFi)必须定位到完全相同的组类型。

Q2. 您的安全团队要求私钥绝不能通过网络传输,即使经过加密也不行。您必须在 Intune 中使用哪种证书部署方法,并且需要哪些额外的基础设施服务器?

提示:考虑密钥对是在哪里生成的。

查看标准答案

您必须使用 SCEP(简单证书注册协议)。因为 SCEP 指示终端设备在本地生成私钥,它永远不会经过网络。此部署需要一个网络设备注册服务 (NDES) 服务器,作为连接到证书颁发机构的桥梁。

Q3. 一名远程员工通过 Windows Autopilot 在家配置一台新笔记本电脑。Intune 配置文件部署成功,但设备未能获取 SCEP 证书。可能缺少哪些基础设施配置?

提示:设备如何从互联网访问内部 CA?

查看标准答案

NDES 服务器可能尚未发布到互联网。为了使远程设备在到达公司办公室之前能够请求证书,NDES URL 必须是外部可访问的,最好通过 Azure AD 应用程序代理安全发布。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。