Maschinen Identitäten



Zertifikats-Autoenrollment für Server, Clients, IoT Geräte in der Azure Cloud oder on-Premises via ACME, SCEP und EST.


Release erfolgt in Kürze!

Server

Automatische Registrierung vertrauenswürdiger TLS-Zertifikate von einer öffentlichen CA oder Ihrer internen CA auf Ihren Webservern, die zentral über ACME verwaltet werden.



 

Clients

Stellen Sie Ihren Windows-, Linux-, Apple- oder Android-Geräten automatisch Zertifikate für die Authentifizierung oder VPN-Verbindung über SCEP oder ACME bereit!


IoT und OT Geräte

Automatische Bereitstellung von mTLS-Authentifizierungs-Zertifikaten für Ihre Industry IoT- und OT-Geräte über das moderne EST-Protokoll.



„Secardeo certPort stellt automatisch Authentifizierungs-Zertifikate für alle Arten von IT-Maschinen bereit, die in der Cloud oder lokal betrieben und verwaltet werden.“

Serverausfallzeiten vermeiden und Kosten senken!


  • Die automatische Zertifikatserneuerung über ACME verhindert Ausfälle aufgrund abgelaufener Zertifikate.
  • Die stetig sinkende Gültigkeitsdauer von Server-TLS-Zertifikaten erfordert häufige Erneuerungen.
  • Jede manuelle Zertifikatserneuerung verursacht interne Kosten.


Zero Trust Netzwerkzugriff ermöglichen.


  • Automatische Zertifikatsregistrierung und -erneuerung für Ihre Clients, die von Intune oder anderen MDM-Systemen verwaltet werden.
  • Ersetzen Sie Ihr veraltetes NDES durch moderne und erweiterte SCEP-Technologie.
  • Automatische Zertifikatsregistrierung für Linux-Clients oder Apple-Geräte über das moderne ACME-Protokoll.
  • Zertifikatsanforderungen gemäß Ihrer Richtlinie validieren und erstellen.
  • Intune-SCEP- oder ACME-Zertifikate bei Bedarf automatisch widerrufen.


On-premises oder in Ihrer Azure Cloud.


  • Die Bereitstellung als Azure-Web-App in Ihrem Tenant gewährleistet die volle Kontrolle über den gesamten Dienst.
  • Vollständige Integration mit Intune für die automatisierte Registrierung, Verwaltung und den Widerruf von Gerätezertifikaten.
  • Inklusive sofort einsatzbereiter Integration mit SECARDEO certCAST zur Ausstellung von Zertifikaten in Ihrem Azure Cloud-Tenant.
  • Die Bereitstellung in Ihrem Active Directory ermöglicht die tiefe Integration mit ADCS und AD-Zertifikatvorlagen.
  • Mehrere CA-Backends für die Integration mit anderen privaten oder öffentlichen Zertifizierungsstellen stehen zur Verfügung.


Wie es funktioniert

 certPort ist ein Webanwendungsdienst zur automatischen Zertifikatsregistrierung für Server, Clients, Geräte und Benutzer über Standardregistrierungsprotokolle von öffentlichen und privaten Zertifizierungsstellen. certEntra läuft als Web App Service in der Azure-Cloud (Mandanten) des Kunden oder auch vor Ort auf einer virtuellen Maschine und unterliegt somit vollständig seiner eigenen Kontrolle.


Clientzertifikate

Für einen sicheren Netzwerkzugriff ist die starke Authentifizierung mittels Clientzertifikaten gemäß IEEE 802.1x Best Practice. Diese Zertifikate können von Windows- oder Linux-Clients oder Mobilgeräten angefordert und auch für geschützte VPN-Verbindungen verwendet werden.


Benutzerzertifikate

Benutzerzertifikate können für die zertifikatbasierte Authentifizierung (CBA), VPN-Verbindungen oder digitale Signaturen (z. B. S/MIME) ausgestellt werden. Für die Registrierung von S/MIME-Verschlüsselung oder Mehrzweckzertifikaten werden andere TOPKI-Komponenten wie certEntra, certEP oder certLife empfohlen.


Serverzertifikate

Serverzertifikate werden für die Authentifizierung und den Aufbau eines sicheren TLS-Kanals mit dem Client oder einem VPN-Server benötigt.


IoT- und OT-Gerätezertifikate

Die Authentifizierung einer Vielzahl von IoT-Geräten lässt sich nur effizient mit zertifikatsbasierten Protokollen wie mTLS durchführen. Dies gilt auch für Geräte der Betriebstechnologie (OT) und Industrie-4.0-Umgebungen.


Zertifikatsverwaltung

Die empfangenen Zertifikatsanforderungen werden validiert und zusammen mit zusätzlichen Anforderungsparametern an die verbundene Zertifizierungsstelle (CA) weitergeleitet. Zertifikate werden in der TOPKI-Datenbank gespeichert, die in Azure SQL, Azure Database for MySQL, MSSQL oder MySQL gehostet werden kann.

certPort kann über einen Webkonfigurator konfiguriert werden, auf den nur autorisierte Benutzer Zugriff haben. Es stehen Zertifikatvorlagen für verschiedene Protokolle, Nutzungsarten und CA-Backends zur Verfügung. Spezifische Validierungs-, Whitelisting- und RegEx-Mechanismen sowie Namenskompositionen können konfiguriert werden. E-Mail-Benachrichtigungen werden für bestimmte Ereignisse bereitgestellt.


certPort unterstützt die folgenden Protokolle für Zertifikatsanforderungen:


ACME

Das ACME-Protokoll (Automatic Certificate Management Environment) gemäß RFC 8555 dient der Registrierung von TLS-Zertifikaten von einer Zertifizierungsstelle (CA) auf einem Server. Es kann auch zur automatischen Zertifikatsregistrierung auf Client-Computern und Mobilgeräten verwendet werden. certPort unterstützt Standard-ACME-Validierungstypen wie HTTP, DNS und TLS-ALPN sowie neuere Typen wie Device-Attestation und DNS-Persist. Erweiterte Sicherheitsmechanismen für interne und externe Server, wie ACME-Akzeptanz oder EAB-Token, werden bereitgestellt. certPort unterstützt viele gängige ACME-Clients.


EST

Die Registrierung über sicheren Transport (EST) gemäß RFC 8295 ist ein moderner, sicherer Nachfolger von SCEP. Sie dient der automatischen Zuweisung und Erneuerung von X.509-Zertifikaten an Maschinen und IoT-Geräte. certPort unterstützt EST mit Standard- und erweiterten Funktionen wie serverseitiger Schlüsselgenerierung oder CoAPS. Die Erstregistrierung kann anhand vordefinierter Passwörter oder vorinstallierter Herstellerzertifikate (Herstellermodus) erfolgen.


SCEP

Das Simple Certificate Enrollment Protocol (SCEP) gemäß RFC 8894 ist weit verbreitet für Netzwerkgeräte, Computer und Mobilgeräte. certPort unterstützt drei Varianten für die Bereitstellung der SCEP-Herausforderung: Statisch für ältere Umgebungen, dynamisch für NDES-Kompatibilität und Intune für cloudverwaltete Geräte.


Bereitstellungsoptionen

certPort ist eine Webanwendung, die auf folgende Weise bereitgestellt werden kann:

  • Als Azure Web App mit Azure App Service
  • Auf einem in Active Directory eingebundenen Windows Server
  • Auf einem eigenständigen Windows Server


Azure-Bereitstellung

Die Bereitstellung von certPort als Azure Web App-Dienst wird empfohlen, wenn Sie:

  • Zertifikate für Ihre von Intune verwalteten Clients und Geräte registrieren
  • Zertifikate für Ihre EntraID-Benutzer registrieren
  • Zertifikate für Ihre Azure Kubernetes-Container anfordern
  • Zertifikate von der Secardeo certVault Cloud-Zertifizierungsstelle ausstellen
  • Zertifikate von einer öffentlichen Zertifizierungsstelle ausstellen

Zugriff und Verwaltung von certPort erfolgen durch Mitglieder einer EntraID-Administratorgruppe.


Active Directory-Bereitstellung

Die Bereitstellung von certPort als IIS-Webanwendung auf einer in Active Directory eingebundenen Server-VM wird empfohlen, wenn Sie:

  • Zertifikate für Ihre Clients und Geräte registrieren möchten, die von lokalen MDM-Systemen verwaltet werden;
  • Zertifikate für Ihre internen oder öffentlichen Webserver anfordern möchten;
  • Ihre veraltete MS NDES-Komponente ersetzen möchten;
  • Active Directory-Zertifikatvorlagen verwenden möchten;
  • Zertifikate von Ihrer Microsoft-Zertifizierungsstelle (ADCS) oder einer Open-Source-Zertifizierungsstelle ausstellen möchten;
  • Zertifikate von einer öffentlichen Zertifizierungsstelle ausstellen möchten.

Der Zugriff auf und die Verwaltung von certPort erfolgen durch Mitglieder einer Active Directory-Administratorengruppe.


  • Merkmale

    • Automatische Registrierung/Erneuerung von Maschinen-Authentifizierungs-Zertifikaten über SCEP, ACME oder EST von Ihrer Zertifizierungsstelle. 
    • Automatischer Widerruf von Intune SCEP- oder ACME-Zertifikaten auf Anfrage.
    • Validierung von Algorithmus- und Schlüsselparametern, Schlüsselverwendung und EKU basierend auf Zertifikatvorlagen.
    •  ACME-Unterstützung für HTTP-, DNS-, TLS-ALPN- und Geräteattestierungs-Herausforderungen. 
    • SCEP-Anforderungsvalidierung mit Intune, statischem oder dynamischem Kennwort oder vorhandenem Zertifikat.
    • EST-Anforderungsvalidierung mit Herstellerzertifikat, Basisauthentifizierung oder vorhandenem Zertifikat. 
    • Erweiterte EST-Funktionen für die serverseitige Schlüsselgenerierung und -registrierung über CoAPS. 
    • Anpassbare E-Mail-Benachrichtigungen. Unterstützung mehrerer öffentlicher oder privater Backend-Zertifizierungsstellen.
    • Erweiterte ACME-Sicherheitsfunktionen für die ACME-Akzeptanz und die Bindung externer Konten (EAB). 
    • Verwaltung von ACME-Konten und EAB-Tokens. 
    • Integration mit Application Insights und  Immutable Audit Log in Azure.

Ressourcen (In Kürze!)