[{"data":1,"prerenderedAt":615},["ShallowReactive",2],{"sc:header-data-da":3,"sc:footer-data-da":102,"glossary-da--glossary-enrollment-methods":140,"authors_data":531},{"lang":4,"home":5,"navigation":14,"contact":95},"en",{"name":6,"imgLight":7,"img":8,"languages":9},"home","/products/scepman/scepman-logo-all-white.svg","/products/scepman/scepman-logo-rgb.svg",{"da":10},{"title":11,"url":12,"alt":13},"Forside","/da","SCEPman",[15,19,25,31,83,89],{"name":16,"languages":17},"nav-home",{"da":18},{"title":11,"url":12},{"name":20,"languages":21},"pricing",{"da":22},{"title":23,"url":24},"Priser","/da/pricing",{"name":26,"languages":27},"partner",{"da":28},{"title":29,"url":30},"Partnere","/da/partner",{"name":32,"languages":33,"children":36},"support-hub",{"da":34},{"title":35},"Support Hub",[37,53,68],{"name":38,"children":39},"support-hub-group-1",[40,47],{"name":41,"target":42,"languages":43},"docs","_blank",{"da":44},{"title":45,"url":46},"Docs","https://docs.scepman.com/",{"name":48,"languages":49},"faq",{"da":50},{"title":51,"url":52},"FAQ","/da/faq",{"name":54,"children":55},"support-hub-group-2",[56,62],{"name":57,"target":42,"languages":58},"support-ticket",{"da":59},{"title":60,"url":61},"Support Ticket","https://support.scepman.com/support/tickets/new?ticket_form=technical_support_request_%28scepman%29",{"name":63,"target":42,"languages":64},"drop-a-question",{"da":65},{"title":66,"url":67},"Drop a Question","https://support.scepman.com/support/tickets/new?ticket_form=drop_a_question_%28scepman%29",{"name":69,"children":70},"support-hub-group-3",[71,77],{"name":72,"languages":73},"glossary",{"da":74},{"title":75,"url":76},"Ordliste","/da/glossary",{"name":78,"languages":79},"blog",{"da":80},{"title":81,"url":82},"Blog","/da/blog",{"name":84,"languages":85},"events",{"da":86},{"title":87,"url":88},"Arrangementer","/da/events",{"name":90,"languages":91},"about",{"da":92},{"title":93,"url":94},"Om os","/da/about-us",{"name":96,"languages":97},"contact",{"da":98},{"title":99,"url":100,"active":101},"support@scepman.com","mailto:support@scepman.com",false,{"data":103},{"mail":104,"logos":105,"socials":110,"links":123,"linksDa":133},"sales@SCEPman.com",[106],{"img":107,"alt":108,"url":109},"/products/scepman/scepman-logo-yellow.svg","SCEPman Logo","/",[111,115,119],{"icon":112,"url":113,"title":114},"fa-x-twitter","https://twitter.com/scepman_","X",{"icon":116,"url":117,"title":118},"fa-youtube","https://www.youtube.com/channel/UCKnLYxlQFhzdXkDADV_Unrg","Youtube",{"icon":120,"url":121,"title":122},"fa-linkedin","https://www.linkedin.com/showcase/scepman","LinkedIn",[124,127,130],{"title":125,"url":126,"target":42},"Privacy","https://www.glueckkanja.com/en/privacy",{"title":128,"url":129,"target":42},"Imprint","https://www.glueckkanja.com/en/imprint",{"title":131,"url":132,"target":42},"Contact & Locations","https://www.glueckkanja.com/en/company/contact-and-locations",[134,136,138],{"title":135,"url":126,"target":42},"Privatlivspolitik",{"title":137,"url":129,"target":42},"Juridisk information",{"title":139,"url":132,"target":42},"Kontakt og adresser",{"id":141,"title":142,"author":143,"body":144,"cta":143,"description":150,"eventid":143,"extension":510,"hideInRecent":101,"layout":511,"meta":512,"moment":143,"navigation":526,"path":527,"seo":528,"stem":529,"tags":143,"webcast":101,"__hash__":530},"content_da/glossary/enrollment-methods.md","Registreringsmetoder",null,{"type":145,"value":146,"toc":494},"minimal",[147,151,154,157,189,279,282,287,297,301,319,322,325,330,333,336,360,364,367,370,383,387,390,393,396,399,402,405,414,417,421,425,428,434,438,447,450,453,456,473,484,487,490],[148,149,150],"p",{},"En central egenskab ved protokoller til certifikatregistrering er derfor, hvordan de autentificerer den, der anmoder om certifikatet. Afhængigt af hvad certifikatet skal bruges til, er den ene eller den anden protokol mest fordelagtig.",[148,152,153],{},"En anden vigtig egenskab er den praktiske udbredelse. Registreringsmetoden eller protokollen skal understøttes både af CA'en og på klientsiden til det tiltænkte formål.",[148,155,156],{},"De mest udbredte registreringsprotokoller er:",[158,159,160,168,171,174,180,183,186],"ul",{},[161,162,163],"li",{},[164,165,167],"a",{"href":166},"scep","SCEP",[161,169,170],{},"ACME",[161,172,173],{},"EST",[161,175,176],{},[164,177,179],{"href":178},"microsoft-rpc-dcom","Microsofts RPC/DCOM",[161,181,182],{},"Microsofts SOAP",[161,184,185],{},"Manuel registrering på CA'ens webside",[161,187,188],{},"Andre proprietære protokoller",[190,191,192,193],"table",{},"\n    ",[194,195,196,192,218,199,239,192,259],"tbody",{},[197,198,199,200,199,203,199,206,199,209,199,212,199,215,192],"tr",{},"\n        ",[201,202],"th",{},[201,204,205],{},"Microsofts proprietære DCOM og RPC",[201,207,208],{},"WS-Trust Enrollment Extension SOAP Enrollment",[201,210,211],{},"Automatic Certificate Management Environment (ACME)",[201,213,214],{},"Simple Certificate Enrollment Protocol (SCEP)",[201,216,217],{},"Enrollment over Secure Transport (EST)",[197,219,199,220,199,224,199,227,199,230,199,233,199,236,192],{},[221,222,223],"td",{},"Specifikationer",[221,225,226],{},"Microsoft OpenSpec1",[221,228,229],{},"Microsoft OpenSpec2",[221,231,232],{},"RFC 8555",[221,234,235],{},"Uformel, nu RFC 8894",[221,237,238],{},"RFC 7030 (+ …)",[197,240,199,241,199,244,199,247,199,250,199,253,199,256,192],{},[221,242,243],{},"Implementering",[221,245,246],{},"Serverside: Active Directory CS Klientside: Windows",[221,248,249],{},"Serverside: ADCS, andre?  Klientside: Windows",[221,251,252],{},"Serverside: Let’s Encrypt Klientside: mange",[221,254,255],{},"Mange server- og klientimplementeringer",[221,257,258],{},"Ringe udbredelse",[197,260,199,261,199,264,199,267,199,270,199,273,199,276,192],{},[221,262,263],{},"Autentificering",[221,265,266],{},"AD-autentificering",[221,268,269],{},"AD-autentificering\\* (formelt behøver brugernavn og adgangskode ikke at ligge i AD)",[221,271,272],{},"DNS-autentificering",[221,274,275],{},"“SCEP Challenge”",[221,277,278],{},"CBA eller HTTP Basic- eller Digest-autentificering",[280,281,167],"h2",{"id":166},[283,284,286],"h3",{"id":285},"historie-og-specifikation","Historie og specifikation",[148,288,289,290,296],{},"Cisco opfandt oprindeligt Simple Certificate Enrollment Protocol (SCEP). Selvom der dengang ikke fandtes nogen standard, blev protokollen udbredt i MDM-systemer. Cisco gik endda videre og udviklede en efterfølger, Enrollment over Secure Transport (EST), som skulle afløse SCEP. Derfor blev EST gjort til en offentlig standard i RFC 7030 langt tidligere end SCEP, der først blev standardiseret i ",[164,291,295],{"href":292,"rel":293},"https://www.rfc-editor.org/rfc/rfc8894.html",[294],"nofollow","RFC 8894"," meget senere, da den allerede var de facto-standarden for certifikatregistrering i MDM-systemer.",[283,298,300],{"id":299},"teknologi","Teknologi",[148,302,303,304,308,309,313,314,318],{},"SCEP er HTTP-baseret. En SCEP-anmodning er en krypteret og signeret ",[164,305,307],{"href":306},"important-data-formats#pkcs7","PKCS#7",", der sendes via en GET- eller POST-anmodning til SCEP-tjenesten. Tjenesten svarer med et SCEP-svar, igen en krypteret og signeret PKCS#7. Anmodningen indeholder en ",[164,310,312],{"href":311},"important-data-formats#pkcs10","PKCS#10","-certifikatanmodning, og svaret indeholder det udstedte ",[164,315,317],{"href":316},"important-data-formats#x509","X.509-certifikat",".",[283,320,263],{"id":321},"autentificering",[148,323,324],{},"PKCS#10-anmodningen indeholder en \"SCEP Challenge\", der autentificerer og autoriserer signeringsanmodningen via en metode uden for båndet, afhængigt af den konkrete SCEP-tjeneste. Der bruges tre slags SCEP Challenges i praksis i dag:",[326,327,329],"h4",{"id":328},"statisk-scep-challenge","Statisk SCEP Challenge",[148,331,332],{},"Den enkleste mulighed er en statisk adgangssætning. Hvis SCEP Challenge i PKCS#10 svarer til en foruddefineret værdi, der er gemt på SCEP-tjenesten, bliver certifikatet udstedt, ellers bliver anmodningen afvist. Problemet med denne metode er, at det stort set ikke er muligt at kontrollere, om de ønskede egenskaber ved certifikatet passer til den, der anmoder. Der findes endda en CVE for det problem.",[148,334,335],{},"Metoderne kan inddeles yderligere:",[337,338,339,347,354],"ol",{},[161,340,341,342,346],{},"Ved en ",[343,344,345],"em",{},"direkte"," SCEP-registrering kommunikerer den enhed, certifikatet skal udstedes til, direkte med SCEP-tjenesten. For eksempel beder et MDM-system en Android-telefon om at foretage en SCEP-registrering med SCEP Challenge \"SecurePassword\". Android-telefonen genererer en CSR, forhåbentlig med de rigtige værdier, og tilføjer \"SecurePassword\" som SCEP Challenge. Derefter sender den CSR'en til SCEP-tjenesten og får det udstedte certifikat retur.",[161,348,349,350,353],{},"En ",[343,351,352],{},"transparent SCEP-proxy"," fungerer ligesom en HTTP-reverse proxy. Fordi SCEP er krypteret og signeret, kan den ikke se ind i SCEP-anmodninger eller -svar og heller ikke ændre dem, men den kan styre, hvem der kan registrere certifikater, og hvornår, ud fra netværkets perimeter.",[161,355,349,356,359],{},[343,357,358],{},"protokoladapter-SCEP-proxy"," er et system, der anmoder om certifikater via SCEP på vegne af et andet system. For eksempel kan et MDM-system som JAMF anmode en SCEP-tjeneste om et certifikat på vegne af en iPhone. Når systemet har certifikatet og den private nøgle, kan det udrulle certifikatet via en anden protokol. På den måde er det kun MDM-systemet, der har adgang til SCEP Challenge, og det kan også styre indholdet i certifikatet.",[326,361,363],{"id":362},"dynamisk-scep-challenge","Dynamisk SCEP Challenge",[148,365,366],{},"Her er hver SCEP Challenge kun gyldig til én enkelt certifikatanmodning. Det gør det muligt for SCEP-tjenesten at identificere SCEP-anmodningen og kontrollere, at de ønskede certifikategenskaber svarer til dem, der er tilladt for den konkrete anmodning.",[148,368,369],{},"Der bruges typisk to fremgangsmåder i praksis, når et MDM-system og en SCEP-CA skal blive enige om en SCEP Challenge til en anmodning:",[337,371,372,380],{},[161,373,374,375],{},"MDM-systemet beder SCEP-tjenesten om en engangskode til en SCEP-anmodning, når det har brug for en.\n",[337,376,377],{},[161,378,379],{},"Et eksempel er Microsoft NDES. NDES har en separat administrationsside, der autentificeres med AD-legitimationsoplysninger. Hver gang siden åbnes, danner og viser den en ny engangskode, som kan bruges til én enkelt SCEP-anmodning. I den konfiguration kontrollerer NDES dog ingen egenskaber ved certifikatet, fordi engangskoden er generisk.",[161,381,382],{},"MDM-systemet danner en engangskode, når det beder et administreret system om at anmode om et certifikat via SCEP. Når SCEP-anmodningen når frem til SCEP-tjenesten, skal tjenesten hente engangskoden fra MDM-systemet, som regel med en webhook, og kontrollere, om den svarer til SCEP Challenge i anmodningen. Der findes ingen standard for den protokol, så MDM-systemet og SCEP-tjenesten må blive enige om et format, og det afhænger af implementeringen, om nogen egenskaber ved anmodningen bliver kontrolleret.",[326,384,386],{"id":385},"signerede-metadata","Signerede metadata",[148,388,389],{},"Der er praktisk talt ingen længdebegrænsning på SCEP Challenge. Den behøver derfor ikke at være en adgangssætning, som mennesker kan læse, men kan også være en BLOB.",[148,391,392],{},"Intune bruger en signeret og krypteret XML som SCEP Challenge. Intune danner denne XML på serversiden og sender den til en klientenhed, når enheden skal registrere et certifikat og danne SCEP-anmodningen.",[148,394,395],{},"SCEP-tjenesten skal sende hele PKCS#10-anmodningen til en SCEP Challenge-tjeneste i Intune. SCEP Challenge-tjenesten har den private nøgle til at dekryptere XML'en og den offentlige nøgle til at kontrollere, at den er dannet af en ægte Intune-tjeneste.",[148,397,398],{},"XML'en indeholder metadata om anmodningen, for eksempel hvordan subject skal se ud. Det udledes dels af SCEP-konfigurationsprofilen, dels af de konkrete objektdata for den bruger eller enhed, certifikatet skal udstedes til.",[148,400,401],{},"SCEP-konfigurationsprofilen kan for eksempel angive CN={{DeviceId}} som subject. Når enheden med id xyz anmoder om et certifikat, står der i XML'en, at subject skal være CN=xyz. SCEP Challenge-tjenesten sammenligner derefter oplysningerne fra XML'en med subject i PKCS#10-anmodningen. Valideringen mislykkes, hvis de to subjects er forskellige, og den lykkes, hvis denne og de øvrige egenskaber stemmer overens.",[148,403,404],{},"SCEP-tjenesten udsteder kun certifikatet, hvis valideringen lykkes.",[148,406,407,408,413],{},"Microsoft har ",[164,409,412],{"href":410,"rel":411},"https://learn.microsoft.com/en-us/mem/intune/protect/certificate-authority-add-scep-overview#overview",[294],"en artikel"," der forklarer denne verifikation.",[148,415,416],{},"Microsoft NDES understøtter det med et ekstra NDES Policy Module, mens andre SCEP-CA'er kan understøtte det indbygget eller lade være.",[280,418,420],{"id":419},"microsoft-rpcdcom","Microsoft RPC/DCOM",[283,422,424],{"id":423},"historie","Historie",[148,426,427],{},"Microsoft Active Directory Certificate Services (ADCS), som nogle gange bare kaldes \"Microsoft CA\", er den software til certifikatmyndigheder, der er indbygget i Windows Server. Softwaren blev oprindeligt udviklet i slutningen af det forrige årtusinde og fik løbende tilføjelser de følgende ti til femten år.",[148,429,430,431,433],{},"Et alternativ er Microsofts SOAP eller ",[164,432,167],{"href":166},", som Microsoft kalder henholdsvis Web Enrollment og NDES.",[283,435,437],{"id":436},"specifikation-og-udbredelse","Specifikation og udbredelse",[148,439,440,441,446],{},"Vi kender ikke til andre CA-systemer, der implementerer denne protokol, selvom Microsoft i mellemtiden har offentliggjort ",[164,442,445],{"href":443,"rel":444},"https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-cersod/dd034cb3-99fc-4c10-92c8-1fbeb4788183",[294],"specifikationen i Microsoft OpenSpec",". På klientsiden understøtter Windows protokollen indbygget, mens andre platforme ikke understøttes.",[283,448,300],{"id":449},"teknologi-1",[148,451,452],{},"Den primære registreringsmetode er en proprietær protokol baseret på RPC eller DCOM.",[148,454,455],{},"Automatisk registrering bruger også denne protokol. For at automatisk registrering kan fungere, skal du have",[158,457,458,461,464,467,470],{},[161,459,460],{},"en enhed, der er tilmeldt domænet.",[161,462,463],{},"en gruppepolitik, der aktiverer automatisk registrering,",[161,465,466],{},"en Enterprise CA (i modsætning til en stand-alone CA)",[161,468,469],{},"som udsteder efter en certifikatskabelon, hvor",[161,471,472],{},"brugeren eller enheden har tilladelser til registrering og automatisk registrering.",[148,474,475,476,480,481,318],{},"Standardintervallet for kontrol af automatiske registreringer er 8 timer, men det kan fremtvinges med ",[477,478,479],"code",{},"certutil -pulse"," eller ofte bedre med ",[477,482,483],{},"gpupdate -force",[283,485,263],{"id":486},"autentificering-1",[148,488,489],{},"Protokollen bruger de autentificeringsprotokoller, der er indbygget i Active Directory, altså autentificerer brugere og computere sig med deres AD-legitimationsoplysninger.",[491,492,493],"style",{},"\n    table {border: 2px solid white}\n    th, td {border: solid black; padding-left: 1em; padding-right: 1em; font-size: smaller}\n",{"title":495,"searchDepth":496,"depth":496,"links":497},"",2,[498,504],{"id":166,"depth":496,"text":167,"children":499},[500,502,503],{"id":285,"depth":501,"text":286},3,{"id":299,"depth":501,"text":300},{"id":321,"depth":501,"text":263},{"id":419,"depth":496,"text":420,"children":505},[506,507,508,509],{"id":423,"depth":501,"text":424},{"id":436,"depth":501,"text":437},{"id":449,"depth":501,"text":300},{"id":486,"depth":501,"text":263},"md","post",{"lang":513,"seoTitle":514,"titleClass":515,"socialimg":516,"blogtitlepic":517,"customExcerpt":518,"keywords":519,"asideNav":520,"maxContent":526},"da","Metoder til certifikatregistrering - SCEP, ACME, EST og Microsoft RPC","h1-font-size","/blog/heads/header-scepman-enrollment-methods.png","header-scepman-enrollment-methods.png","Få indblik i, hvordan certifikatregistrering fungerer med SCEP, ACME, EST, Microsoft RPC og manuelle metoder. Sammenlign PKI-protokoller til registrering, når certifikater skal udstedes sikkert.","metoder til certifikatregistrering, SCEP, ACME, EST, Microsoft RPC, protokol til certifikatregistrering, certifikatregistrering i PKI, enrollment over secure transport, Simple Certificate Enrollment Protocol, Automatic Certificate Management Environment, certifikatregistrering med Microsoft",{"menuItems":521},[522,524],{"href":523,"text":167},"#scep",{"href":525,"text":420},"#microsoft-rpcdcom",true,"/glossary/enrollment-methods",{"title":142,"description":150},"glossary/enrollment-methods","pMZdwdIy2PbJXkJkEvnKTmCcvFi_YmgaFbZQ2tPJGM0",{"id":532,"extension":533,"meta":534,"stem":613,"__hash__":614},"authors_data/authors.json","json",{"path":535,"Alexander Rudolph":536,"Sophie Luna":542,"Nadine Kern":548,"Thorben Pöschus":554,"Karsten Kleinschmidt":560,"Julian Wendt":566,"Holger Bunkradt":571,"Ralf Mania":577,"Oliver Kieselbach":583,"Steffen Schwerdtfeger":589,"Christoph Hannebauer":595,"body":600,"title":612,"Thorben Poeschus":554},"/authors",{"display_name":537,"avatar":538,"permalink":539,"twitter":540,"linkedin":541},"Alexander Rudolph","people/people-alexander-rudolph.png","author/alexander-rudolph/","AlexanderOnIT","rudolph-alexander",{"display_name":543,"avatar":544,"permalink":545,"twitter":546,"linkedin":547},"Sophie Luna","c_thumb,h_1600,w_1600/people/people-sophie-luna.jpg","author/sophie-luna/","glueckkanjagab","company/glueckkanja-gab",{"display_name":549,"avatar":550,"permalink":551,"twitter":552,"linkedin":553},"Nadine Kern","people/people-nadine-kern.png","author/nadine-kern/","nadineausRT","nadine-kern",{"display_name":555,"avatar":556,"permalink":557,"twitter":558,"linkedin":559},"Thorben Pöschus","people/people-thorben-poeschus.png","author/thorben-poeschus/","TPO901","thorben-pöschus-624693b7",{"display_name":561,"avatar":562,"permalink":563,"twitter":564,"linkedin":565},"Karsten Kleinschmidt","people/people-karsten-kleinschmidt.png","author/karsten-kleinschmidt/","KarstenonIT","karstenkleinschmidt",{"display_name":567,"avatar":568,"permalink":569,"linkedin":570},"Julian Wendt","people/people-julian-wendt.png","author/julian-wendt/","julian-wendt",{"display_name":572,"avatar":573,"permalink":574,"linkedin":575,"twitter":576},"Holger Bunkradt","people/people-holger-bunkradt.png","author/holger-bunkradt/","holger-bunkradt-12b5053b","hbunkradt",{"display_name":578,"avatar":579,"permalink":580,"linkedin":581,"twitter":582},"Ralf Mania","people/people-ralf-mania.png","author/ralf-mania/","ralf-mania-146a2757","RaMa1976",{"display_name":584,"avatar":585,"permalink":586,"linkedin":587,"twitter":588},"Oliver Kieselbach","people/people-oliver-kieselbach.png","author/oliver-kieselbach/","oliver-kieselbach-a4a3409","okieselbT",{"display_name":590,"avatar":591,"permalink":592,"linkedin":593,"twitter":594},"Steffen Schwerdtfeger","people/people-steffen-schwerdtfeger.png","author/steffen-schwerdtfeger/","steffen-schwerdtfeger","SteffenAtCloud",{"display_name":596,"avatar":597,"permalink":598,"twitter":546,"linkedin":547,"imageOffsetTop":599},"Dr. Christoph Hannebauer","people/people-christoph-hannebauer.png","/authors/christoph-hannebauer/","72%",{"Alexander Rudolph":601,"Sophie Luna":602,"Nadine Kern":603,"Thorben Pöschus":604,"Karsten Kleinschmidt":605,"Julian Wendt":606,"Holger Bunkradt":607,"Ralf Mania":608,"Oliver Kieselbach":609,"Steffen Schwerdtfeger":610,"Christoph Hannebauer":611},{"display_name":537,"avatar":538,"permalink":539,"twitter":540,"linkedin":541},{"display_name":543,"avatar":544,"permalink":545,"twitter":546,"linkedin":547},{"display_name":549,"avatar":550,"permalink":551,"twitter":552,"linkedin":553},{"display_name":555,"avatar":556,"permalink":557,"twitter":558,"linkedin":559},{"display_name":561,"avatar":562,"permalink":563,"twitter":564,"linkedin":565},{"display_name":567,"avatar":568,"permalink":569,"linkedin":570},{"display_name":572,"avatar":573,"permalink":574,"linkedin":575,"twitter":576},{"display_name":578,"avatar":579,"permalink":580,"linkedin":581,"twitter":582},{"display_name":584,"avatar":585,"permalink":586,"linkedin":587,"twitter":588},{"display_name":590,"avatar":591,"permalink":592,"linkedin":593,"twitter":594},{"display_name":596,"avatar":597,"permalink":598,"twitter":546,"linkedin":547,"imageOffsetTop":599},"Authors","authors","PIJJchcHqfzD5YPmn4V8YLxY6gtySOfBG5u8lTczi2w",1790098971684]