[{"data":1,"prerenderedAt":614},["ShallowReactive",2],{"sc:header-data-nl":3,"sc:footer-data-nl":102,"glossary-nl--glossary-enrollment-methods":139,"authors_data":530},{"lang":4,"home":5,"navigation":14,"contact":95},"en",{"name":6,"imgLight":7,"img":8,"languages":9},"home","/products/scepman/scepman-logo-all-white.svg","/products/scepman/scepman-logo-rgb.svg",{"nl":10},{"title":11,"url":12,"alt":13},"Home","/nl","SCEPman",[15,19,25,31,83,89],{"name":16,"languages":17},"nav-home",{"nl":18},{"title":11,"url":12},{"name":20,"languages":21},"pricing",{"nl":22},{"title":23,"url":24},"Prijzen","/nl/pricing",{"name":26,"languages":27},"partner",{"nl":28},{"title":29,"url":30},"Partners","/nl/partner",{"name":32,"languages":33,"children":36},"support-hub",{"nl":34},{"title":35},"Support Hub",[37,53,68],{"name":38,"children":39},"support-hub-group-1",[40,47],{"name":41,"target":42,"languages":43},"docs","_blank",{"nl":44},{"title":45,"url":46},"Docs","https://docs.scepman.com/",{"name":48,"languages":49},"faq",{"nl":50},{"title":51,"url":52},"FAQ","/nl/faq",{"name":54,"children":55},"support-hub-group-2",[56,62],{"name":57,"target":42,"languages":58},"support-ticket",{"nl":59},{"title":60,"url":61},"Support Ticket","https://support.scepman.com/support/tickets/new?ticket_form=technical_support_request_%28scepman%29",{"name":63,"target":42,"languages":64},"drop-a-question",{"nl":65},{"title":66,"url":67},"Drop a Question","https://support.scepman.com/support/tickets/new?ticket_form=drop_a_question_%28scepman%29",{"name":69,"children":70},"support-hub-group-3",[71,77],{"name":72,"languages":73},"glossary",{"nl":74},{"title":75,"url":76},"Woordenlijst","/nl/glossary",{"name":78,"languages":79},"blog",{"nl":80},{"title":81,"url":82},"Blog","/nl/blog",{"name":84,"languages":85},"events",{"nl":86},{"title":87,"url":88},"Evenementen","/nl/events",{"name":90,"languages":91},"about",{"nl":92},{"title":93,"url":94},"Over ons","/nl/about-us",{"name":96,"languages":97},"contact",{"nl":98},{"title":99,"url":100,"active":101},"support@scepman.com","mailto:support@scepman.com",false,{"data":103},{"mail":104,"logos":105,"socials":110,"links":123,"linksNl":133},"sales@SCEPman.com",[106],{"img":107,"alt":108,"url":109},"/products/scepman/scepman-logo-yellow.svg","SCEPman Logo","/",[111,115,119],{"icon":112,"url":113,"title":114},"fa-x-twitter","https://twitter.com/scepman_","X",{"icon":116,"url":117,"title":118},"fa-youtube","https://www.youtube.com/channel/UCKnLYxlQFhzdXkDADV_Unrg","Youtube",{"icon":120,"url":121,"title":122},"fa-linkedin","https://www.linkedin.com/showcase/scepman","LinkedIn",[124,127,130],{"title":125,"url":126,"target":42},"Privacy","https://www.glueckkanja.com/en/privacy",{"title":128,"url":129,"target":42},"Imprint","https://www.glueckkanja.com/en/imprint",{"title":131,"url":132,"target":42},"Contact & Locations","https://www.glueckkanja.com/en/company/contact-and-locations",[134,135,137],{"title":125,"url":126,"target":42},{"title":136,"url":129,"target":42},"Juridische informatie",{"title":138,"url":132,"target":42},"Contact en locaties",{"id":140,"title":141,"author":142,"body":143,"cta":142,"description":149,"eventid":142,"extension":509,"hideInRecent":101,"layout":510,"meta":511,"moment":142,"navigation":525,"path":526,"seo":527,"stem":528,"tags":142,"webcast":101,"__hash__":529},"content_nl/glossary/enrollment-methods.md","Enrollmentmethoden",null,{"type":144,"value":145,"toc":493},"minimal",[146,150,153,156,188,278,281,286,296,300,318,321,324,329,332,335,359,363,366,369,382,386,389,392,395,398,401,404,413,416,420,424,427,433,437,446,449,452,455,472,483,486,489],[147,148,149],"p",{},"Een kerneigenschap van enrollmentprotocollen voor certificaten is daarom hoe ze de aanvrager van een certificaat authenticeren. Afhankelijk van waarvoor het certificaat wordt gebruikt, is het ene of het andere protocol gunstiger.",[147,151,152],{},"Een andere belangrijke eigenschap is de verspreiding in de praktijk. De enrollmentmethode of het protocol moet voor het beoogde gebruiksscenario zowel door de CA als aan de clientzijde worden ondersteund.",[147,154,155],{},"De meest gebruikte enrollmentprotocollen zijn:",[157,158,159,167,170,173,179,182,185],"ul",{},[160,161,162],"li",{},[163,164,166],"a",{"href":165},"scep","SCEP",[160,168,169],{},"ACME",[160,171,172],{},"EST",[160,174,175],{},[163,176,178],{"href":177},"microsoft-rpc-dcom","RPC/DCOM van Microsoft",[160,180,181],{},"SOAP van Microsoft",[160,183,184],{},"Handmatig enrollment op de webpagina van de CA",[160,186,187],{},"Andere propriëtaire protocollen",[189,190,191,192],"table",{},"\n    ",[193,194,195,191,217,198,238,191,258],"tbody",{},[196,197,198,199,198,202,198,205,198,208,198,211,198,214,191],"tr",{},"\n        ",[200,201],"th",{},[200,203,204],{},"DCOM en RPC (propriëtair van Microsoft)",[200,206,207],{},"WS-Trust Enrollment Extension SOAP Enrollment",[200,209,210],{},"Automatic Certificate Management Environment (ACME)",[200,212,213],{},"Simple Certificate Enrollment Protocol (SCEP)",[200,215,216],{},"Enrollment over Secure Transport (EST)",[196,218,198,219,198,223,198,226,198,229,198,232,198,235,191],{},[220,221,222],"td",{},"Specificaties",[220,224,225],{},"Microsoft OpenSpec1",[220,227,228],{},"Microsoft OpenSpec2",[220,230,231],{},"RFC 8555",[220,233,234],{},"Informeel, nu RFC 8894",[220,236,237],{},"RFC 7030 (+ …)",[196,239,198,240,198,243,198,246,198,249,198,252,198,255,191],{},[220,241,242],{},"Implementatie",[220,244,245],{},"Serverzijde: Active Directory CS Clientzijde: Windows",[220,247,248],{},"Serverzijde: ADCS, andere? Clientzijde: Windows",[220,250,251],{},"Serverzijde: Let’s Encrypt Clientzijde: veel",[220,253,254],{},"Veel server- en clientimplementaties",[220,256,257],{},"Nauwelijks verspreid",[196,259,198,260,198,263,198,266,198,269,198,272,198,275,191],{},[220,261,262],{},"Authenticatie",[220,264,265],{},"AD-authenticatie",[220,267,268],{},"AD-authenticatie\\* (formeel hoeven gebruikersnaam en wachtwoord niet in AD te staan)",[220,270,271],{},"DNS-authenticatie",[220,273,274],{},"“SCEP Challenge”",[220,276,277],{},"CBA of HTTP Basic/Digest-authenticatie",[279,280,166],"h2",{"id":165},[282,283,285],"h3",{"id":284},"geschiedenis-en-specificatie","Geschiedenis en specificatie",[147,287,288,289,295],{},"Cisco bedacht het Simple Certificate Enrollment Protocol (SCEP) als eerste. Hoewel er destijds geen standaard bestond, raakte het breed verspreid in MDM-systemen. Cisco ging zelfs verder en ontwierp een opvolger, Enrollment over Secure Transport (EST), om SCEP te vervangen. EST werd daardoor veel eerder een publieke standaard, in RFC 7030, dan SCEP, dat pas veel later werd gestandaardiseerd in ",[163,290,294],{"href":291,"rel":292},"https://www.rfc-editor.org/rfc/rfc8894.html",[293],"nofollow","RFC 8894",", toen het al de de-factostandaard was voor certificaatenrollment in MDM-systemen.",[282,297,299],{"id":298},"technologie","Technologie",[147,301,302,303,307,308,312,313,317],{},"SCEP is HTTP-gebaseerd. Een SCEP-request is een versleutelde en ondertekende ",[163,304,306],{"href":305},"important-data-formats#pkcs7","PKCS#7"," die via een GET- of POST-request naar de SCEP-service wordt gestuurd. De service antwoordt met een SCEP-response, opnieuw een versleutelde en ondertekende PKCS#7. Het request bevat een ",[163,309,311],{"href":310},"important-data-formats#pkcs10","PKCS#10","-certificaataanvraag, de response bevat het uitgegeven ",[163,314,316],{"href":315},"important-data-formats#x509","X.509-certificaat",".",[282,319,262],{"id":320},"authenticatie",[147,322,323],{},"Het PKCS#10-request bevat een “SCEP Challenge” die de ondertekeningsaanvraag authenticeert en autoriseert via een out-of-bandmethode, afhankelijk van de specifieke SCEP-service. In de praktijk worden vandaag drie soorten SCEP Challenges gebruikt:",[325,326,328],"h4",{"id":327},"statische-scep-challenge","Statische SCEP Challenge",[147,330,331],{},"De eenvoudigste variant is een statische wachtwoordzin. Komt de SCEP Challenge in de PKCS#10 overeen met een vooraf vastgelegde waarde op de SCEP-service, dan wordt het certificaat uitgegeven, anders wordt het request geweigerd. Het probleem met deze methode is dat vrijwel niet te controleren valt of de aangevraagde eigenschappen van het certificaat bij de aanvrager passen. Voor dit probleem bestaat zelfs een CVE.",[147,333,334],{},"Deze methoden zijn verder te onderscheiden:",[336,337,338,346,353],"ol",{},[160,339,340,341,345],{},"Bij een ",[342,343,344],"em",{},"direct"," SCEP-enrollment communiceert de entiteit waarvoor het certificaat wordt uitgegeven, rechtstreeks met de SCEP-service. Een MDM-systeem draagt bijvoorbeeld een Android-telefoon op om een SCEP-enrollment uit te voeren met de SCEP Challenge “SecurePassword”. De Android-telefoon genereert een CSR, hopelijk met de juiste waarden, en voegt “SecurePassword” toe als SCEP Challenge. Vervolgens stuurt hij de CSR naar de SCEP-service en ontvangt het uitgegeven certificaat terug.",[160,347,348,349,352],{},"Een ",[342,350,351],{},"transparante SCEP-proxy"," werkt net als een HTTP-reverseproxy. Omdat SCEP versleuteld en ondertekend is, kan die niet echt in de SCEP-requests of -responses kijken en ze ook niet wijzigen, maar wel op basis van netwerkgrenzen sturen wie wanneer certificaten mag aanvragen.",[160,354,348,355,358],{},[342,356,357],{},"protocoladapter-SCEP-proxy"," is een systeem dat namens een ander systeem certificaten via SCEP aanvraagt. Een MDM-systeem als JAMF kan bijvoorbeeld namens een iPhone een certificaat aanvragen bij een SCEP-service. Zodra het het certificaat en de privésleutel heeft, kan het het certificaat via een ander protocol uitrollen. Zo heeft alleen het MDM-systeem toegang tot de SCEP Challenge en kan het ook de inhoud van het certificaat sturen.",[325,360,362],{"id":361},"dynamische-scep-challenge","Dynamische SCEP Challenge",[147,364,365],{},"In dit geval is elke SCEP Challenge maar geldig voor één enkele certificaataanvraag. Daardoor kan de SCEP-service het SCEP-request herkennen en verifiëren of de aangevraagde certificaateigenschappen overeenkomen met wat voor dat specifieke request is toegestaan.",[147,367,368],{},"In de praktijk zijn er doorgaans twee manieren waarop een MDM-systeem en een SCEP-CA een SCEP Challenge voor een request afspreken:",[336,370,371,379],{},[160,372,373,374],{},"Het MDM-systeem vraagt bij de SCEP-service een eenmalige code aan voor een SCEP-request wanneer het er een nodig heeft.\n",[336,375,376],{},[160,377,378],{},"Een voorbeeld is Microsoft NDES. NDES heeft een aparte adminpagina die met AD-inloggegevens wordt geauthenticeerd. Bij elke toegang tot die pagina maakt en toont NDES een nieuwe eenmalige code die voor één SCEP-request kan worden gebruikt. In deze configuratie controleert NDES echter geen enkele eigenschap van het certificaat, omdat de eenmalige code generiek is.",[160,380,381],{},"Het MDM-systeem genereert een eenmalige code wanneer het een beheerd systeem opdraagt om via SCEP een certificaat aan te vragen. Komt het SCEP-request binnen bij de SCEP-service, dan moet die de eenmalige code bij het MDM-systeem ophalen, meestal via een webhook, en controleren of die overeenkomt met de SCEP Challenge in het request. Voor dit protocol bestaat geen standaard, dus moeten het MDM-systeem en de SCEP-service onderling een formaat afspreken, en het hangt van de implementatie af of eigenschappen van het request worden gecontroleerd.",[325,383,385],{"id":384},"ondertekende-metadata","Ondertekende metadata",[147,387,388],{},"Er geldt vrijwel geen lengtebeperking voor de SCEP Challenge. Het hoeft dus geen voor mensen leesbare “wachtwoordzin” te zijn, maar het kan ook een BLOB zijn.",[147,390,391],{},"Intune gebruikt een ondertekende en versleutelde XML als SCEP Challenge. Intune maakt die XML aan de serverkant en stuurt hem naar een clientapparaat wanneer het een certificaat wil laten uitgeven en het SCEP-request wil laten aanmaken.",[147,393,394],{},"De SCEP-service moet het volledige PKCS#10-request naar een Intune SCEP Challenge-service sturen. Die SCEP Challenge-service beschikt over de privésleutel om de XML te ontsleutelen en over de publieke sleutel om te controleren of die door een echte Intune-service is gemaakt.",[147,396,397],{},"De XML bevat metadata over het request, bijvoorbeeld hoe het Subject eruit hoort te zien. Dat wordt enerzijds afgeleid van het SCEP-configuratieprofiel en anderzijds van de specifieke objectgegevens van de gebruiker of het apparaat voor wie of waarvoor het certificaat moet worden uitgegeven.",[147,399,400],{},"Het SCEP-configuratieprofiel kan bijvoorbeeld CN={{DeviceId}} als subject instellen. Vraagt het apparaat met id xyz een certificaat aan, dan zegt de XML dat het subject CN=xyz moet zijn. De SCEP Challenge-service vergelijkt vervolgens de informatie uit de XML met het subject in het PKCS#10-request. De validatie mislukt als de subjects verschillen en slaagt als dit en de andere eigenschappen overeenkomen.",[147,402,403],{},"De SCEP-service geeft het certificaat alleen uit als de validatie slaagt.",[147,405,406,407,412],{},"Microsoft heeft ",[163,408,411],{"href":409,"rel":410},"https://learn.microsoft.com/en-us/mem/intune/protect/certificate-authority-add-scep-overview#overview",[293],"een artikel"," waarin deze verificatie wordt uitgelegd.",[147,414,415],{},"Microsoft NDES ondersteunt dit met een aanvullende NDES-policymodule, andere SCEP-CA's ondersteunen dit al dan niet van huis uit.",[279,417,419],{"id":418},"microsoft-rpcdcom","Microsoft RPC/DCOM",[282,421,423],{"id":422},"geschiedenis","Geschiedenis",[147,425,426],{},"Microsoft Active Directory Certificate Services (ADCS), soms alleen “Microsoft CA” genoemd, is de CA-software die in Windows Server is ingebouwd. De software werd oorspronkelijk aan het eind van het vorige millennium ontwikkeld en kreeg de tien tot vijftien jaar daarna nog enkele uitbreidingen.",[147,428,429,430,432],{},"Een alternatief is SOAP van Microsoft of ",[163,431,166],{"href":165},", die Microsoft respectievelijk Web Enrollment en NDES noemt.",[282,434,436],{"id":435},"specificatie-en-verspreiding","Specificatie en verspreiding",[147,438,439,440,445],{},"Voor zover wij weten implementeren geen andere CA-systemen dit protocol, hoewel Microsoft inmiddels ",[163,441,444],{"href":442,"rel":443},"https://learn.microsoft.com/en-us/openspecs/windows_protocols/ms-cersod/dd034cb3-99fc-4c10-92c8-1fbeb4788183",[293],"de specificatie in Microsoft OpenSpec"," heeft gepubliceerd. Aan de clientzijde heeft Windows ingebouwde ondersteuning voor het protocol, andere platformen worden niet ondersteund.",[282,447,299],{"id":448},"technologie-1",[147,450,451],{},"De belangrijkste enrollmentmethode is een propriëtair protocol op basis van RPC of DCOM.",[147,453,454],{},"Ook autoenrollment gebruikt dit protocol. Om autoenrollment te laten werken heb je nodig:",[157,456,457,460,463,466,469],{},[160,458,459],{},"een apparaat dat lid is van het domein.",[160,461,462],{},"Group Policy die autoenrollment inschakelt,",[160,464,465],{},"een Enterprise CA (in tegenstelling tot stand-alone)",[160,467,468],{},"die een certificaatsjabloon uitgeeft waarvoor",[160,470,471],{},"de gebruiker of het apparaat de rechten enroll en autoenroll heeft.",[147,473,474,475,479,480,317],{},"Standaard wordt er elke 8 uur op autoenrollments gecontroleerd, al kun je dat afdwingen met ",[476,477,478],"code",{},"certutil -pulse"," of vaak beter met ",[476,481,482],{},"gpupdate -force",[282,484,262],{"id":485},"authenticatie-1",[147,487,488],{},"Dit protocol gebruikt de authenticatieprotocollen die in Active Directory zijn ingebouwd, dat wil zeggen dat gebruikers en computers zich authenticeren met hun AD-inloggegevens.",[490,491,492],"style",{},"\n    table {border: 2px solid white}\n    th, td {border: solid black; padding-left: 1em; padding-right: 1em; font-size: smaller}\n",{"title":494,"searchDepth":495,"depth":495,"links":496},"",2,[497,503],{"id":165,"depth":495,"text":166,"children":498},[499,501,502],{"id":284,"depth":500,"text":285},3,{"id":298,"depth":500,"text":299},{"id":320,"depth":500,"text":262},{"id":418,"depth":495,"text":419,"children":504},[505,506,507,508],{"id":422,"depth":500,"text":423},{"id":435,"depth":500,"text":436},{"id":448,"depth":500,"text":299},{"id":485,"depth":500,"text":262},"md","post",{"lang":512,"seoTitle":513,"titleClass":514,"socialimg":515,"blogtitlepic":516,"customExcerpt":517,"keywords":518,"asideNav":519,"maxContent":525},"nl","Enrollmentmethoden voor certificaten: SCEP, ACME, EST en Microsoft RPC","h1-font-size","/blog/heads/header-scepman-enrollment-methods.png","header-scepman-enrollment-methods.png","Ontdek hoe het enrollment van certificaten werkt met SCEP, ACME, EST, Microsoft RPC en handmatige methoden. Vergelijk de enrollmentprotocollen van een PKI voor veilige certificaatuitgifte.","enrollmentmethoden voor certificaten, SCEP, ACME, EST, Microsoft RPC, enrollmentprotocol voor certificaten, certificaatenrollment in een PKI, enrollment over secure transport, Simple Certificate Enrollment Protocol, Automatic Certificate Management Environment, Microsoft certificaatenrollment",{"menuItems":520},[521,523],{"href":522,"text":166},"#scep",{"href":524,"text":419},"#microsoft-rpcdcom",true,"/glossary/enrollment-methods",{"title":141,"description":149},"glossary/enrollment-methods","43Qyi4_jcAeSUt9ONd0PEy8RZYztowNqKxV5-Jj2WNU",{"id":531,"extension":532,"meta":533,"stem":612,"__hash__":613},"authors_data/authors.json","json",{"path":534,"Alexander Rudolph":535,"Sophie Luna":541,"Nadine Kern":547,"Thorben Pöschus":553,"Karsten Kleinschmidt":559,"Julian Wendt":565,"Holger Bunkradt":570,"Ralf Mania":576,"Oliver Kieselbach":582,"Steffen Schwerdtfeger":588,"Christoph Hannebauer":594,"body":599,"title":611,"Thorben Poeschus":553},"/authors",{"display_name":536,"avatar":537,"permalink":538,"twitter":539,"linkedin":540},"Alexander Rudolph","people/people-alexander-rudolph.png","author/alexander-rudolph/","AlexanderOnIT","rudolph-alexander",{"display_name":542,"avatar":543,"permalink":544,"twitter":545,"linkedin":546},"Sophie Luna","c_thumb,h_1600,w_1600/people/people-sophie-luna.jpg","author/sophie-luna/","glueckkanjagab","company/glueckkanja-gab",{"display_name":548,"avatar":549,"permalink":550,"twitter":551,"linkedin":552},"Nadine Kern","people/people-nadine-kern.png","author/nadine-kern/","nadineausRT","nadine-kern",{"display_name":554,"avatar":555,"permalink":556,"twitter":557,"linkedin":558},"Thorben Pöschus","people/people-thorben-poeschus.png","author/thorben-poeschus/","TPO901","thorben-pöschus-624693b7",{"display_name":560,"avatar":561,"permalink":562,"twitter":563,"linkedin":564},"Karsten Kleinschmidt","people/people-karsten-kleinschmidt.png","author/karsten-kleinschmidt/","KarstenonIT","karstenkleinschmidt",{"display_name":566,"avatar":567,"permalink":568,"linkedin":569},"Julian Wendt","people/people-julian-wendt.png","author/julian-wendt/","julian-wendt",{"display_name":571,"avatar":572,"permalink":573,"linkedin":574,"twitter":575},"Holger Bunkradt","people/people-holger-bunkradt.png","author/holger-bunkradt/","holger-bunkradt-12b5053b","hbunkradt",{"display_name":577,"avatar":578,"permalink":579,"linkedin":580,"twitter":581},"Ralf Mania","people/people-ralf-mania.png","author/ralf-mania/","ralf-mania-146a2757","RaMa1976",{"display_name":583,"avatar":584,"permalink":585,"linkedin":586,"twitter":587},"Oliver Kieselbach","people/people-oliver-kieselbach.png","author/oliver-kieselbach/","oliver-kieselbach-a4a3409","okieselbT",{"display_name":589,"avatar":590,"permalink":591,"linkedin":592,"twitter":593},"Steffen Schwerdtfeger","people/people-steffen-schwerdtfeger.png","author/steffen-schwerdtfeger/","steffen-schwerdtfeger","SteffenAtCloud",{"display_name":595,"avatar":596,"permalink":597,"twitter":545,"linkedin":546,"imageOffsetTop":598},"Dr. Christoph Hannebauer","people/people-christoph-hannebauer.png","/authors/christoph-hannebauer/","72%",{"Alexander Rudolph":600,"Sophie Luna":601,"Nadine Kern":602,"Thorben Pöschus":603,"Karsten Kleinschmidt":604,"Julian Wendt":605,"Holger Bunkradt":606,"Ralf Mania":607,"Oliver Kieselbach":608,"Steffen Schwerdtfeger":609,"Christoph Hannebauer":610},{"display_name":536,"avatar":537,"permalink":538,"twitter":539,"linkedin":540},{"display_name":542,"avatar":543,"permalink":544,"twitter":545,"linkedin":546},{"display_name":548,"avatar":549,"permalink":550,"twitter":551,"linkedin":552},{"display_name":554,"avatar":555,"permalink":556,"twitter":557,"linkedin":558},{"display_name":560,"avatar":561,"permalink":562,"twitter":563,"linkedin":564},{"display_name":566,"avatar":567,"permalink":568,"linkedin":569},{"display_name":571,"avatar":572,"permalink":573,"linkedin":574,"twitter":575},{"display_name":577,"avatar":578,"permalink":579,"linkedin":580,"twitter":581},{"display_name":583,"avatar":584,"permalink":585,"linkedin":586,"twitter":587},{"display_name":589,"avatar":590,"permalink":591,"linkedin":592,"twitter":593},{"display_name":595,"avatar":596,"permalink":597,"twitter":545,"linkedin":546,"imageOffsetTop":598},"Authors","authors","PIJJchcHqfzD5YPmn4V8YLxY6gtySOfBG5u8lTczi2w",1790098981630]