Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft Cloud PKI unterstützt das Erneuern von Zertifizierungsstellen (Certificate Authorities, CAs), um Ihnen dabei zu helfen, eine kontinuierliche Zertifikatsausstellung aufrechtzuerhalten und Dienstunterbrechungen zu vermeiden, wenn sich Zertifikate dem Ablauf nähern.
Bei der CA-Erneuerung wird ein neues CA-Zertifikat mit aktualisiertem kryptografischem Material erstellt, während der Zugriff auf Zertifikate und Zertifikatsperrlisten (Certificate Revocation Lists, CRLs) beibehalten wird, die von früheren CA-Versionen ausgestellt wurden.
Dieser Artikel bietet eine Übersicht darüber, wie die CA-Verlängerung funktioniert, wann eine Verlängerung verfügbar ist und was während des Verlängerungslebenszyklus zu erwarten ist.
Voraussetzungen
Um eine Zertifizierungsstelle in der Cloud-PKI zu erneuern, stellen Sie sicher, dass Sie die folgenden Voraussetzungen erfüllen:
Anforderungen an Rollen
Verwenden Sie zum Erneuern einer Zertifizierungsstelle ein Konto mit mindestens den folgenden Cloud-PKI-Berechtigungen:
- Lesezertifizierungsstellen
- Erstellen von Zertifizierungsstellen
Anforderungen der Zertifizierungsstelle
Die Zertifikatsverlängerung gilt für die folgenden Zertifizierungsstellentypen:
- Von Intune verwaltete ausstellende Zertifizierungsstellen
- Bring Your Own CA (BYOCA) ausstellende Zertifizierungsstellen
So funktioniert es
Beim Erneuern einer Zertifizierungsstelle wird ein neues CA-Zertifikat mit einem neuen öffentlichen/privaten Schlüsselpaar ausgestellt. Die erneuerte Zertifizierungsstelle verlängert die Lebensdauer der Zertifizierungsstelle über das Ablaufdatum des ursprünglichen Zertifikats hinaus. Zu den wichtigsten Merkmalen der CA-Verlängerung gehören:
- Während der Erneuerung wird immer ein neues Schlüsselpaar generiert.
- Vorhandene öffentliche/private Schlüsselpaare können nicht wiederverwendet werden.
- Zertifikate und CRLs, die von früheren CA-Versionen ausgestellt wurden, bleiben nach der Erneuerung verfügbar.
- Die Verlängerung kann mithilfe des Intune Admin Centers oder Microsoft Graph durchgeführt werden.
Cloud-PKI verwendet ein gestaffeltes Verlängerungsmodell, mit dem Sie eine erneuerte Zertifizierungsstelle überprüfen können, bevor Sie sie aktivieren. Der Erneuerungsprozess umfasst drei Hauptschritte:
1. Verlängern der Zertifizierungsstelle
Eine Zertifizierungsstelle kann verlängert werden, wenn sie die Hälfte ihrer Gültigkeitsdauer erreicht hat oder abgelaufen ist. Nach der Berechtigung kann die Zertifizierungsstelle erneuert werden, um eine gestaffelte Version zu erstellen.
Wenn sich eine Zertifizierungsstelle dem Ablauf nähert, zeigt Intune Banner und Statusanzeigen an, damit Administratoren erkennen können, wann eine Aktion erforderlich ist. Der Erneuerungsprozess unterscheidet sich geringfügig, je nachdem, ob Sie eine von Intune verwaltete Zertifizierungsstelle oder eine BYOCA-Bereitstellung (Bring Your Own CA) verwenden.
Abgelaufene Zertifizierungsstellen können weiterhin erneuert werden. Die Zertifikatsausstellung ist jedoch erst verfügbar, wenn die gestaffelte Zertifizierungsstelle aktiviert ist.
2. Testen der gestaffelten Zertifizierungsstelle
Wenn Sie "Erneuern" auswählen, wird eine bereitgestellte Version der ausstellenden Zertifizierungsstelle erstellt.
Die inszenierte CA:
- Verfügt über einen temporären SCEP-URI zum Testen, getrennt vom Produktions-SCEP-URI.
- Kann verwendet werden, um die Zertifikatsausstellung vor der Aktivierung zu überprüfen.
- Ist bis zu 90 Tage verfügbar.
Wenn eine gestaffelte Zertifizierungsstelle nicht aktiviert wird:
- Nach 90 Tagen wird er inaktiv.
- Sie wird nach einer weiteren Karenzfrist von 30 Tagen gelöscht.
- Hardware Security Module (HSM)-Ressourcen werden zurückgefordert.
3. Aktivieren der Zertifizierungsstelle
Stufen Sie die gestaffelte Zertifizierungsstelle auf "Aktiv" herauf, um die Verlängerung abzuschließen.
Aktivieren der gestaffelten Zertifizierungsstelle:
- Stuft die bereitgestellte Zertifizierungsstelle auf "Aktiv" herauf.
- Zieht die zuvor aktive Zertifizierungsstelle zurück.
- Deaktiviert den gestaffelten SCEP-URI.
- Stellt die Verwendung des ursprünglichen Produktions-SCEP-URI wieder her, sodass vorhandene SCEP-Profile nicht aktualisiert werden müssen.
Benennung und Versionsverwaltung von Erneuerungen
Bei jeder Verlängerung der Zertifizierungsstelle wird die CA-Version erhöht und der Anzeigename der Zertifizierungsstelle aktualisiert, um diese Version widerzuspiegeln.
Wenn eine ausstellende Zertifizierungsstelle erneuert wird, fügt Intune ein Versionssuffix im folgenden Format an den Anzeigenamen der Zertifizierungsstelle an: (V#.0). Bei jeder Verlängerung wird die Versionsnummer um 1 erhöht.
Beispiele:
- Vor der Verlängerung:
Contoso-PKI-Issuing-CA - Nach der ersten Verlängerung:
Contoso-PKI-Issuing-CA (V2.0) - Nach der zweiten Verlängerung:
Contoso-PKI-Issuing-CA (V3.0)
Das Versionssuffix wird zum Erneuerungszeitpunkt angewendet und wird zum CA-Objektnamen, der in Intune verwendet wird.
Überprüfen der Details einer Zertifizierungsstelle
So überprüfen Sie die Details einer Zertifizierungsstelle in Cloud PKI:
- Wählen Sie im Microsoft Intune Admin CenterCloud-PKI für die Mandantenverwaltung> aus.
- In der Liste der Zertifizierungsstellen gibt das Feld Erneuerung an, ob eine Aktion erforderlich ist oder der aktuelle Status der CA-Erneuerung.
- Wählen Sie eine Zertifizierungsstelle aus.
- Die Registerkarte "Überwachen " bietet eine Übersicht über die Aktivität einer ausstellenden Zertifizierungsstelle, einschließlich der Anzahl aktiver, abgelaufener und widerrufener Zertifikate.
- Die Registerkarte Eigenschaften zeigt den aktuellen Status, die aktive Version und die Einstellungen der Zertifizierungsstelle an. Zu den Details auf dieser Registerkarte gehören:
- Name
- Beschreibung
- Status
- CA-Version
- Seriennummer
- Thumbprint
- CA-Typ
- CA-Schlüssel
- Erweiterte Schlüsselverwendungen
- Gültigkeitsdauer
- Ablauf
- Common Name (CN)
- Organisation (O)
- Organisationseinheit
- Land (C)
- State or province (ST)
- Ortschaft (L)
- Schlüsselgröße und Algorithmus
- CRL-Verteilungspunkt
- SCEP-URI
- Zertifikat herunterladen (öffentlicher Schlüssel)
- Die Registerkarte "Versionen " zum Nachverfolgen und Verwalten von bereitgestellten und früheren CA-Versionen. Zu den Details auf dieser Registerkarte gehören:
- Eine Liste der aktuellen und früheren CA-Versionen
- Ein dedizierter Bereich mit Details zu jeder CA-Version, einschließlich der Optionen zum Aktivieren oder Widerrufen einer gestaffelten CA.
Erneuern einer Zertifizierungsstelle
Zum Erneuern einer Zertifizierungsstelle in Cloud PKI unterscheiden sich die Schritte, je nachdem, ob Sie eine von Intune verwaltete Zertifizierungsstelle oder eine Bring-Your-Own-CA-Bereitstellung verwenden. Wählen Sie die Registerkarte für Ihr Szenario aus:
- Wählen Sie im Microsoft Intune Admin CenterCloud-PKI für die Mandantenverwaltung> aus.
- Wählen Sie die Zertifizierungsstelle aus, die Sie erneuern möchten.
- Wenn die Zertifizierungsstelle zur Verlängerung berechtigt ist, ist die Option "Erneuern " in der Befehlsleiste verfügbar. Wählen Sie "Erneuern" aus.
Die Option "Erneuern" ist deaktiviert, wenn der Status der CA-Verlängerung bereitgestellt wird. - Überprüfen Sie die Informationen im Bereich " Zertifizierungsstelle erneuern ", und wählen Sie dann "Erneuern" aus.
- Eine gestaffelte Zertifizierungsstelle und ein gestageter SCEP-URI werden erstellt.
Hinweis
Nachdem die bereitgestellte Zertifizierungsstelle erstellt wurde, ändert sich die Verlängerungs status der ausstellenden Zertifizierungsstelle in "Gestaffelt".
Verwenden Sie die gestaffelte Zertifizierungsstelle (CA) und ihren temporären SCEP-URI, um die Zertifikatsausstellung vor der Aktivierung zu überprüfen. Erstellen Sie ein SCEP-Profil und weisen Sie es Testgruppen mithilfe des bereitgestellten SCEP-URI zu. Entfernen Sie nach Abschluss der Überprüfung das SCEP-Testprofil.
Die gestaffelte Zertifizierungsstelle ist bis zu 90 Tage lang verfügbar. Wenn sie nicht innerhalb dieses Zeitraums aktiviert wird, wird sie inaktiv und nach einer weiteren 30-tägigen Nachfrist gelöscht.
Tipp
Die gestaffelte CA ermöglicht die Ausstellung von bis zu 50 Testzertifikaten während des 90-tägigen gestaffelten Zeitraums. Auf diese Weise können Sie die Zertifikatsausstellung überprüfen, ohne die Produktionsumgebungen zu beeinträchtigen.
Aktivieren einer gestaffelten Zertifizierungsstelle
Der letzte Schritt im Erneuerungsprozess besteht darin, die gestaffelte Zertifizierungsstelle zu aktivieren.
So aktivieren Sie eine Zertifizierungsstelle in Cloud PKI:
- Wählen Sie im Microsoft Intune Admin CenterCloud-PKI für die Mandantenverwaltung> aus.
- Wählen Sie die bereitgestellte Zertifizierungsstelle aus, die Sie aktivieren möchten.
- Wählen Sie die Registerkarte "Versionen " aus.
- Wählen Sie in der Liste der CA-Versionen die Zertifizierungsstelle mit dem gestaffelten status aus.
- Wählen Sie im Detailbereich "Aktivieren" aus.
Nach der Aktivierung wird der bereitgestellte SCEP-URI entfernt, und die vorherige CA-Version wird zurückgezogen.
Widerrufen einer gestaffelten Zertifizierungsstelle
Falls Sie eine bereitgestellte Zertifizierungsstelle vor der Aktivierung kündigen müssen, können Sie sie widerrufen.
- Wählen Sie im Microsoft Intune Admin CenterCloud-PKI für die Mandantenverwaltung> aus.
- Wählen Sie die bereitgestellte Zertifizierungsstelle aus, die Sie aktivieren möchten.
- Wählen Sie die Registerkarte "Versionen " aus.
- Wählen Sie in der Liste der CA-Versionen die Zertifizierungsstelle mit dem gestaffelten status aus.
- Wählen Sie im Detailbereich Widerrufen aus.
Benachrichtigungen bezüglich Erneuerung der Zertifizierungsstelle und Status
Das Intune Admin Center stellt Benachrichtigungen zu Verlängerungen und den Status bereit, damit Sie CAs nachverfolgen können, wenn sie sich dem Ablauf nähern.
Banner für die Zertifikaterneuerung
Eine Zertifizierungsstelle kann erneuert werden, wenn sie auf halbem Weg zum Ablauf (Halbwertszeit) ist. Die folgende Tabelle zeigt die Erneuerungsbanner, die in der Cloud-PKI-Liste der Intune-Verwaltungskonsole basierend auf der Anzahl der Tage vor Ablauf angezeigt werden.
| Symbol | Banner für Erneuerungen | Beschreibung |
|---|---|---|
|
|
Auf halbem Weg zum Ablaufdatum | Die Zertifizierungsstelle läuft auf halbem Weg ab. Dies markiert den Mittelpunkt des Lebenszyklus der Zertifizierungsstelle. Überprüfen Sie Ihren Verlängerungsplan basierend auf der PKI-Richtlinie Ihrer organization. |
|
|
6 Monate verbleibend | Die Zertifizierungsstelle läuft in 6 Monaten ab. Verlängern Sie jetzt, um sicherzustellen, dass die Zertifikatsausstellung für SCEP, WLAN, VPN und E-Mail fortgesetzt wird. |
|
|
90 Tage | Die Zertifizierungsstelle läuft in 90 Tagen ab. Verlängern Sie jetzt, um sicherzustellen, dass die Zertifikatsausstellung für SCEP, WLAN, VPN und E-Mail fortgesetzt wird. |
|
|
30 Tage | Die Zertifizierungsstelle läuft in 30 Tagen ab. Ohne Verlängerung könnte die Ausstellung neuer Zertifikate fehlschlagen. Vorhandene Zertifikate bleiben gültig, bis sie ablaufen. Verlängern Sie jetzt, um die Zustellung von Gerätezertifikaten beizubehalten. |
|
|
Abgelaufen | Zertifizierungsstelle abgelaufen. Zertifikate werden nicht mehr ausgestellt. Erneuern oder erstellen Sie eine neue Zertifizierungsstelle, um die Zertifikatsausstellung wiederherzustellen. |
Werte für den Status der Zertifizierungsstelle
Die Cloud-PKI-Zertifizierungsstellenliste enthält ein Feld "Status ", das den aktuellen Lebenszyklusstatus der Zertifizierungsstelle angibt.
| Status | Beschreibung |
|---|---|
| Active | Eine Zertifizierungsstelle, die zurzeit Zertifikate ausstellt. |
| Abgelaufen | Eine Zertifizierungsstelle, die das Ende ihres Gültigkeitszeitraums erreicht hat. |
| Widerrufen | Eine Zertifizierungsstelle, die von einem Administrator explizit widerrufen wurde. |
| Angehalten | Eine Zertifizierungsstelle, die noch gültig ist, aber von einem Administrator angehalten wurde. |
| Unterschrift erforderlich | Gilt nur für BYOCA-Verlängerungen, für die eine unterzeichnete CSR erforderlich ist. |
Die Cloud-PKI-Zertifizierungsstellenliste enthält ein Feld "Erneuerung", das den Verlängerungsstatus der Zertifizierungsstelle angibt.
| Verlängerung | Beschreibung |
|---|---|
| Aktion erforderlich | Eine Zertifizierungsstelle, die zur Verlängerung berechtigt ist. |
| Mehrstufige Migration | Eine erneuerte Zertifizierungsstelle, die vor der Aktivierung zum Testen zur Verfügung steht. |
| Unterschrift erforderlich | Gilt nur für BYOCA-Verlängerungen, für die eine unterzeichnete CSR erforderlich ist. |
Wenn Sie eine Zertifizierungsstelle aus der Liste öffnen, wird auf der Registerkarte "Versionen " eine Liste der aktuellen und früheren Zertifizierungsstellen angezeigt. Das Feld Status gibt den Lebenszyklusstatus der einzelnen Elemente an.
| Status | Beschreibung |
|---|---|
| Active | Eine Zertifizierungsstelle, die zurzeit Zertifikate ausstellt. |
| Mehrstufige Migration | Eine erneuerte Zertifizierungsstelle, die vor der Aktivierung zum Testen zur Verfügung steht. |
| Im Ruhestand | Eine frühere Zertifizierungsstelle, die durch eine aktive Verlängerung ersetzt wurde. |
| Abgelaufen | Eine Zertifizierungsstelle, die das Ende ihres Gültigkeitszeitraums erreicht hat. |
| Widerrufen | Eine Zertifizierungsstelle, die von einem Administrator explizit widerrufen wurde. |
| Außer Betrieb gesetzte | Eine gestaffelte Zertifizierungsstelle, die nicht aktiviert wurde und deren Lebensdauer überschritten wurde. |
| Angehalten | Eine Zertifizierungsstelle, die noch gültig ist, aber von einem Administrator angehalten wurde. |
| Unterschrift erforderlich | Gilt nur für BYOCA-Verlängerungen, für die eine unterzeichnete CSR erforderlich ist. |