Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Löschen Sie eine ausstellende und Stammzertifizierungsstelle (CA) aus dem Microsoft Cloud PKI-Dienst in Microsoft Intune. Sie können die folgenden Aktionen im Microsoft Intune Admin Center verwenden, um Zertifizierungsstellen in Ihrem Mandanten zu verwalten:
- Anhalten der Zertifizierungsstelle – Halten Sie die Zertifizierungsstelle an, um deren Verwendung zu beenden.
- Zertifizierungsstelle widerrufen: Widerrufen Sie alle aktiven untergeordneten Zertifikate und widerrufen Sie dann die Zertifizierungsstelle.
- Zertifizierungsstelle löschen: Löschen und entfernen Sie die Zertifizierungsstelle aus Microsoft Intune.
Eine Stammzertifizierungsstelle kann erst gelöscht werden, wenn alle verankerten ausstellenden Zertifizierungsstellen gelöscht wurden. Wenn Sie Ihre Meinung ändern, nachdem Sie eine Zertifizierungsstelle pausiert haben, können Sie sie wieder aktivieren, um die Verwendung fortzusetzen. Das Widerrufen und Löschen einer Zertifizierungsstelle ist jedoch eine dauerhafte Aktion und kann nicht rückgängig werden.
In diesem Artikel wird beschrieben, wie Sie eine ausstellende Zertifizierungsstelle und eine Stammzertifizierungsstelle mithilfe der verfügbaren Aktionen im Admin Center aus Microsoft Intune löschen.
Rollenbasierte Zugriffsanforderungen
Diese Administratorrollen können Zertifizierungsstellen im Microsoft Microsoft Intune Admin Center löschen:
- Intune Administrator, eine integrierte Microsoft Entra-Rolle
- Benutzerdefinierte Intune-Rolle, der die folgenden Intune-Berechtigungen zugewiesen sind:
- Lesezertifizierungsstellen
- Deaktivieren und erneutes Aktivieren von Zertifizierungsstellen
- Widerrufen ausgestellter untergeordneter Zertifikate
Ausstellende Zertifizierungsstelle löschen
Entfernen Sie eine ausstellende Zertifizierungsstelle dauerhaft aus Microsoft Intune. Wenn Sie versuchen, eine Stammzertifizierungsstelle zu löschen, führen Sie zunächst diese Schritte aus, um die ausstellende Zertifizierungsstelle zu löschen, die mit ihr verankert ist.
Gehen Sie zur Mandantenverwaltung>Cloud-PKI.
Wählen Sie eine aktive ausstellende Zertifizierungsstelle aus der Liste der verfügbaren Zertifizierungsstellen aus. Wenn Sie eine Zertifizierungsstelle auswählen, werden ihre verfügbaren Aktionen geöffnet.
Wählen Sie "Anhalten" aus.
Wählen Sie erneut Pausieren aus, wenn Sie zum Bestätigen aufgefordert werden.
Hinweis
Nach dem Anhalten einer ausstellenden Zertifizierungsstelle:
- Er kann keine untergeordneten Zertifikate ausstellen.
- Es reagiert weiterhin auf Anforderungen von Zertifikatsperrlisten (Certificate Revocation List, CRL) und AIA-Anforderungen.
Zurück zur Liste der Zertifizierungsstellen und wählen Sie Aktualisieren aus. Überprüfen Sie dann in der Spalte Status , ob die ausstellende Zertifizierungsstelle angehalten wurde.
Wählen Sie die angehaltene Zertifizierungsstelle aus, um alle verfügbaren Optionen erneut zu öffnen. Es werden zwei neue Optionen angezeigt:
- Fortsetzen: Mit dieser Option wird die Zertifizierungsstelle angehalten und wieder aktiviert.
- Widerrufen: Mit dieser Option wird die ausstellende Zertifizierungsstelle widerrufen.
Wählen Sie Widerrufen aus.
Tipp
Damit diese Aktion funktioniert, müssen bereits alle aktiven untergeordneten Zertifikate der Zertifizierungsstelle widerrufen werden. Weitere Informationen und Schritte finden Sie unter Widerrufen von aktiven untergeordneten Zertifikaten in diesem Artikel.
Wählen Sie erneut Widerrufen aus, wenn Sie zum Bestätigen aufgefordert werden.
Wichtig
Diese Aktion kann nicht rückgängig gemacht werden.
Hinweis
Nach dem Widerrufen einer ausstellenden Zertifizierungsstelle gilt Folgendes:
- Es reagiert weiterhin auf CRL- und AIA-Anfragen.
- Er wird von den vertrauenden Parteien, die eine Vertrauensstellungskette durchführen, nicht mehr als vertrauenswürdig angesehen.
- Die CRL der Stammzertifizierungsstelle zeigt an, dass das Zertifikat der ausstellenden Zertifizierungsstelle widerrufen wurde.
- Alle vorhandenen untergeordneten Zertifikate, die von der Zertifizierungsstelle ausgestellt wurden, werden nicht mehr authentifiziert.
Zurück zur Liste der Zertifizierungsstellen und wählen Sie Aktualisieren aus. Überprüfen Sie dann in der Spalte Status , ob die ausstellende Zertifizierungsstelle widerrufen wurde.
Wählen Sie die widerrufene Zertifizierungsstelle aus, um alle verfügbaren Optionen wieder zu öffnen.
Die Option zum Löschen der Zertifizierungsstelle sollte jetzt verfügbar sein. Wählen Sie "Löschen" aus, um die Zertifizierungsstelle aus Microsoft Intune zu entfernen.
Wählen Sie erneut "Löschen" aus, wenn Sie zum Bestätigen aufgefordert werden.
Wichtig
Diese Aktion kann nicht rückgängig gemacht werden.
Zurück zur Liste der Zertifizierungsstellen und wählen Sie Aktualisieren aus. Vergewissern Sie sich, dass die ausstellende Zertifizierungsstelle nicht mehr in der Liste angezeigt wird.
Stammzertifizierungsstelle löschen
Entfernen Sie eine Stammzertifizierungsstelle dauerhaft aus Microsoft Intune.
Tipp
Löschen Sie alle verankerten ausstellenden Zertifizierungsstellen, bevor Sie die Stammzertifizierungsstelle löschen.
Gehen Sie zur Mandantenverwaltung>Cloud-PKI.
Wählen Sie eine Stammzertifizierungsstelle aus der Liste der verfügbaren Zertifizierungsstellen aus. Wenn Sie eine Zertifizierungsstelle auswählen, werden ihre verfügbaren Aktionen geöffnet.
Wählen Sie "Löschen" aus, um die Zertifizierungsstelle aus Microsoft Intune zu entfernen.
Wählen Sie erneut "Löschen" aus, wenn Sie zum Bestätigen aufgefordert werden.
Wichtig
Diese Aktion kann nicht rückgängig gemacht werden.
Zurück zur Liste der Zertifizierungsstellen und wählen Sie Aktualisieren aus. Vergewissern Sie sich, dass die Stammzertifizierungsstelle nicht mehr in der Liste angezeigt wird.
Widerruf von aktiven untergeordneten Zertifikaten
Wenn Sie versuchen, eine ausstellende Zertifizierungsstelle zu widerrufen, ist es wichtig, zuerst alle aktiven untergeordneten Zertifikate zu widerrufen. Sie können jeweils ein untergeordnetes Zertifikat von einer ausstellenden Zertifizierungsstelle widerrufen, oder Sie können untergeordnete Zertifikate per Massenwiderruf widerrufen.
Widerrufen eines untergeordneten Zertifikats
- Wechseln Sie im Microsoft Intune Admin Center zu Mandantenadministration>Cloud-PKI.
- Wählen Sie eine ausstellende Zertifizierungsstelle aus.
- Wählen Sie Alle Zertifikate anzeigen aus.
- Wählen Sie ein aktives untergeordnetes Zertifikat aus, und wählen Sie dann Widerrufen aus. Wiederholen Sie diesen Schritt für jedes verbleibende untergeordnete Zertifikat.
Alle untergeordneten Zertifikate widerrufen
Sie können das PowerShell-Beispielskript in diesem Abschnitt verwenden, um alle untergeordneten Zertifikate einer Zertifizierungsstelle zu widerrufen. Das Skript ruft Informationen von Ihrem Microsoft Intune-Mandanten über Microsoft Cloud PKI ab und widerruft untergeordnete Zertifikate für eine ausstellende Zertifizierungsstelle in Ihrem Mandanten.
- Das Skript ruft alle untergeordneten Zertifikate ab und führt die Widerrufaktion für jedes einzelne aus.
- Das Skript fordert Sie als Administrator auf, zu bestätigen, dass Sie alle untergeordneten Zertifikate widerrufen möchten.
- Das Skript verfügt über eine optionale Konfiguration, die Sie einbinden können und die für jedes Zertifikat eine Bestätigungsaufforderung sendet. Der Abschnitt im Skript ist im Beispiel auskommentiert. Fügen Sie ihn also wieder hinzu, wenn Sie diesen Teil ausführen möchten.
Wichtig
Verwenden Sie dieses Skript mit Vorsicht. Sie können die Sperraktion für keines der untergeordneten Zertifikate rückgängig machen.
- Überprüfen Sie das Beispielskript, bevor Sie es ausführen, um besser zu verstehen, wie es funktioniert und wie es sich auf Ihren Mandanten auswirkt.
- Führen Sie das Beispielskript zuerst in einem Nichtproduktions- oder Testmandantenkonto aus.
Das Skript installiert das Microsoft Graph PowerShell-Modul Microsoft.Graph. Das Gerät, auf dem das Skript ausgeführt wird, muss über Administratorrechte verfügen, um das Modul erfolgreich installieren zu können.
Der Connect-MgGraph Befehl muss von einem Administrator ausgestellt werden, der über die Berechtigung zum Widerrufen von untergeordneten Zertifikaten für die ausstellende Zertifizierungsstelle verfügt.
Die Zertifizierungsstellen-ID ist erforderlich, um das Skript auszuführen. So finden Sie diese Informationen im Admin Center:
Gehen Sie zur Mandantenverwaltung>Cloud-PKI.
Wählen Sie eine ausstellende Zertifizierungsstelle aus.
Sehen Sie sich die Browser-URL an, um die CA-ID zu finden. Die alphanumerische Zeichenfolge mit Bindestrich am Ende der URL ist die Zertifizierungsstellen-ID. In der folgenden URL lautet die CA-ID beispielsweise f12345-acf1-12ab-1b2a-1a1234567a89:
https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/CaDetails.ReactView/id/f12345-acf1-12ab-1b2a-1a1234567a89
Beispielskript
Führen Sie das PowerShell-Beispielskript von einer administrativen Arbeitsstation aus. Zum Ausführen benötigen Sie die folgenden Intune-Berechtigungen:
- Lesezertifizierungsstellen
- Widerrufen ausgestellter untergeordneter Zertifikate
param (
[string]$caId = $(Read-Host "Input CaId")
)
Install-Module Microsoft.Graph
Connect-MgGraph -Scopes "DeviceManagementConfiguration.ReadWrite.All"
Start-Transcript -Path ".\RevokeAllLeafCerts_$($caId)_$(Get-Date -f 'yyyyMMdd-HHmmss').txt"
### Get all leaf certs
$leafCerts = Invoke-MgGraphRequest -Method GET -Uri "https://graph.microsoft.com/beta/devicemanagement/cloudCertificationAuthority/$caId/cloudCertificationAuthorityLeafCertificate"
# Prompt user to confirm data cleanup
$confirmAllDelete = $(Write-Host "Are you 100% sure you want to revoke all $($leafCerts.value.count) certificates for CA $($caId)?" -ForegroundColor Yellow; Write-Host '[Y] Yes' -NoNewline; Write-Host ' [N] No' -ForegroundColor Yellow -NoNewline;
Read-Host " ")
if ($confirmAllDelete.ToLower() -ne "y" -and $confirmAllDelete.ToLower() -ne "yes") {
Write-Host "Aborted"
Stop-Transcript
exit
}
# Iterate on retrieved leaf certs and revoke
foreach ($leafCert in $leafCerts.value)
{
Write-Host ""
if ($leafCert.certificateStatus.ToLower() -eq "revoked") {
Write-Host "LeafCert id: $($leafCert.id), thumbprint: $($leafCert.thumbprint) is already revoked. Skipping"
continue
}
Write-Host "Revoking leafCert id: $($leafCert.id), thumbprint: $($leafCert.thumbprint)"
# Uncomment next five lines to prompt for each cert
# $confirmCertDelete = $(Write-Host "Are you sure you want to revoke leafCert id: $($leafCert.id), thumbprint: $($leafCert.thumbprint), $($leafCert.certificateStatus)?" -ForegroundColor Yellow; Write-Host '[Y] Yes' -NoNewline; Write-Host ' [N] No' -ForegroundColor Yellow -NoNewline; Read-Host " ")
# if ($confirmCertDelete.ToLower() -ne "y" -and $confirmCertDelete.ToLower() -ne "yes") {
# Write-Host "Skipping"
# continue
# }
$currentCertId = $($leafCert.id)
$revokeParams = @{ "leafCertificateId" = $($leafCert.id) }
Invoke-MgGraphRequest -Method POST -Uri "https://graph.microsoft.com/beta/devicemanagement/cloudCertificationAuthority/$caId/revokeLeafCertificate" -Body ($revokeParams|ConvertTo-Json) -ContentType "application/json"
}