Erstellen von PFX-Zertifikatprofilen mithilfe einer Zertifizierungsstelle

Gilt für: Configuration Manager (Current Branch)

Informationen zum Erstellen eines Zertifikatprofils, das eine Zertifizierungsstelle für Anmeldeinformationen verwendet. In diesem Artikel werden spezifische Informationen zu PFX-Zertifikatprofilen (Personal Information Exchange) hervorgehoben. Weitere Informationen zum Erstellen und Konfigurieren dieser Profile finden Sie unter Zertifikatprofile.

Mit Configuration Manager können Sie ein PFX-Zertifikatprofil mit Anmeldeinformationen erstellen, die von einer Zertifizierungsstelle ausgestellt wurden. Sie können Microsoft oder Entrust als Zertifizierungsstelle auswählen. Bei der Bereitstellung auf Benutzergeräten generieren PFX-Dateien benutzerspezifische Zertifikate, um den verschlüsselten Datenaustausch zu unterstützen.

Informationen zum Importieren von Zertifikatanmeldeinformationen aus vorhandenen Zertifikatdateien finden Sie unter Importieren von PFX-Zertifikatprofilen.

Voraussetzungen

Bevor Sie mit dem Erstellen eines Zertifikatprofils beginnen, stellen Sie sicher, dass die erforderlichen Voraussetzungen erfüllt sind. Weitere Informationen finden Sie unter Voraussetzungen für Zertifikatprofile. Für PFX-Zertifikatprofile benötigen Sie beispielsweise eine Standortsystemrolle für einen Zertifikatregistrierungspunkt .

Erstellen eines Profils

  1. Wechseln Sie in der Configuration Manager-Konsole zum Arbeitsbereich "Assets und Compliance", erweitern Sie "Complianceeinstellungen", erweitern Sie "Zugriff auf Unternehmensressourcen", und wählen Sie dann "Zertifikatsprofile" aus.

  2. Wählen Sie auf der Registerkarte Start des Menübands in der Gruppe "Erstellen " die Option Zertifikatprofil erstellen aus.

  3. Geben Sie auf der Seite "Allgemein" des Assistenten zum Erstellen von Zertifikatprofilen die folgenden Informationen an:

    • Name: Geben Sie einen eindeutigen Namen für das Zertifikatprofil ein. Sie können maximal 256 Zeichen verwenden.

    • Beschreibung: Geben Sie eine Beschreibung an, die einen Überblick über das Zertifikatprofil gibt, mit dessen Identifizierung es in der Configuration Manager-Konsole erleichtert wird. Sie können maximal 256 Zeichen verwenden.

  4. Wählen Sie Personal Information Exchange - PKCS #12 (PFX)-Einstellungen - Erstellen aus. Mit dieser Option wird ein Zertifikat im Namen eines Benutzers von einer verbundenen lokalen Zertifizierungsstelle angefordert. Wählen Sie Ihre Zertifizierungsstelle aus: Microsoft oder Entrust.

    Hinweis

    Die Import-Option ruft Informationen aus einem vorhandenen Zertifikat ab, um ein Zertifikatprofil zu erstellen. Weitere Informationen finden Sie unter Importieren von PFX-Zertifikatprofilen.

  5. Wählen Sie auf der Seite "Unterstützte Plattformen " die Betriebssystemversionen aus, die dieses Zertifikatprofil unterstützt. Weitere Informationen zu unterstützten Betriebssystemversionen für Ihre Version von Configuration Manager finden Sie unter Unterstützte Betriebssystemversionen für Clients und Geräte.

  6. Wählen Sie auf der Seite Zertifizierungsstellen den Zertifikatregistrierungspunkt (Certificate Registration Point, CRP) aus, um die PFX-Zertifikate zu verarbeiten:

    1. Primärer Standort: Wählen Sie den Server aus, der die CRP-Rolle für die Zertifizierungsstelle enthält.
    2. Zertifizierungsstellen: Wählen Sie die entsprechende Zertifizierungsstelle aus.

    Weitere Informationen finden Sie unter Zertifikatinfrastruktur.

Die Einstellungen auf der Seite PFX-Zertifikat variieren je nach ausgewählter Zertifizierungsstelle auf der Seite "Allgemein" :

Konfigurieren von PFX-Zertifikateinstellungen für Microsoft CA

  1. Wählen Sie für den Namen der Zertifikatvorlage die Zertifikatvorlage aus.

  2. Wenn Sie das Zertifikatprofil für die S/MIME-Signatur oder -Verschlüsselung verwenden möchten, aktivieren Sie die Zertifikatsverwendung.

    Wenn Sie diese Option aktivieren, werden alle PFX-Zertifikate, die dem Zielbenutzer zugeordnet sind, an alle Geräte übermittelt. Wenn Sie diese Option nicht aktivieren, erhält jedes Gerät ein eindeutiges Zertifikat.

  3. Legen Sie das Format für den Betreffnamen auf "Allgemeiner Name " oder "Vollständig definierter Name" fest. Wenn Sie nicht sicher sind, welche Sie verwenden sollen, wenden Sie sich an Ihren CA-Administrator.

  4. Aktivieren Sie für den alternativen Antragstellernamen die E-Mail-Adresse und den Benutzerprinzipalnamen (User Principle Name, UPN) entsprechend Ihrer Zertifizierungsstelle.

  5. Erneuerungsschwellenwert: Bestimmt, wann Zertifikate automatisch erneuert werden, basierend auf dem Prozentsatz der verbleibenden Zeit bis zum Ablauf.

  6. Legen Sie den Gültigkeitszeitraum des Zertifikats auf die Lebensdauer des Zertifikats fest.

  7. Wenn der Zertifikatregistrierungspunkt Active Directory-Anmeldeinformationen angibt, aktivieren Sie die Active Directory-Veröffentlichung.

  8. Wenn Sie eine oder mehrere von Windows 10 unterstützte Plattformen ausgewählt haben:

    1. Legen Sie den Windows-Zertifikatspeicher auf "Benutzer" fest. (Die Option "Lokaler Computer " stellt keine Zertifikate bereit, wählen Sie sie nicht aus.)

    2. Wählen Sie einen der folgenden Schlüsselspeicheranbieter (Key Storage Provider, KSP) aus:

      • Installieren im Trusted Platform Module (TPM), falls vorhanden
      • Installation im Trusted Platform Module (TPM) schlägt andernfalls fehl
      • Andernfalls schlägt die Installation in Windows Hello for Business fehl
      • Auf Software-Schlüsselspeicheranbieter installieren
  9. Schließen Sie den Assistenten ab.

Konfigurieren von PFX-Zertifikateinstellungen für Entrust CA

  1. Wählen Sie für die Konfiguration der digitalen ID das Konfigurationsprofil aus. Der Entrust-Administrator erstellt die Konfigurationsoptionen für digitale IDs.

  2. Wenn Sie das Zertifikatprofil für die S/MIME-Signatur oder -Verschlüsselung verwenden möchten, aktivieren Sie die Zertifikatsverwendung.

    Wenn Sie diese Option aktivieren, werden alle PFX-Zertifikate, die dem Zielbenutzer zugeordnet sind, an alle Geräte übermittelt. Wenn Sie diese Option nicht aktivieren, erhält jedes Gerät ein eindeutiges Zertifikat.

  3. Wählen Sie "Format" aus, um Token des Formats "Antragstellername" zu Configuration Manager-Feldern zuzuordnen, und wählen Sie "Format" aus.

    Im Dialogfeld Zertifikatnamenformatierung werden die Konfigurationsvariablen für die digitale ID von Entrust aufgeführt. Wählen Sie für jede Entrust-Variable die entsprechenden Configuration Manager-Felder aus.

  4. Wählen Sie "Format" aus, um Token für "Alternative Antragstellernamen anvertrauen" den unterstützten LDAP-Variablen zuzuordnen.

    Im Dialogfeld Zertifikatnamenformatierung werden die Konfigurationsvariablen für die digitale ID von Entrust aufgeführt. Wählen Sie für jede Entrust-Variable die entsprechende LDAP-Variable aus.

  5. Erneuerungsschwellenwert: Bestimmt, wann Zertifikate automatisch erneuert werden, basierend auf dem Prozentsatz der verbleibenden Zeit bis zum Ablauf.

  6. Legen Sie den Gültigkeitszeitraum des Zertifikats auf die Lebensdauer des Zertifikats fest.

  7. Wenn der Zertifikatregistrierungspunkt Active Directory-Anmeldeinformationen angibt, aktivieren Sie die Active Directory-Veröffentlichung.

  8. Wenn Sie eine oder mehrere von Windows 10 unterstützte Plattformen ausgewählt haben:

    1. Legen Sie den Windows-Zertifikatspeicher auf "Benutzer" fest. (Die Option "Lokaler Computer " stellt keine Zertifikate bereit, wählen Sie sie nicht aus.)

    2. Wählen Sie einen der folgenden Schlüsselspeicheranbieter (Key Storage Provider, KSP) aus:

      • Installieren im Trusted Platform Module (TPM), falls vorhanden
      • Installation im Trusted Platform Module (TPM) schlägt andernfalls fehl
      • Andernfalls schlägt die Installation in Windows Hello for Business fehl
      • Auf Software-Schlüsselspeicheranbieter installieren
  9. Schließen Sie den Assistenten ab.

Bereitstellen des Profils

Nachdem Sie ein Zertifikatprofil erstellt haben, ist es jetzt im Knoten Zertifikatprofile verfügbar. Weitere Informationen zum Bereitstellen finden Sie unter Bereitstellen von Ressourcenzugriffsprofilen.

Siehe auch

Erstellen eines neuen Zertifikatprofils

Importieren von PFX-Zertifikatprofilen

Bereitstellen von WLAN-, VPN-, E-Mail- und Zertifikatprofilen