Erstellen und Bereitstellen von PFX-Zertifikatsprofilen in Microsoft Intune
In vielen Kundensituationen kommt es immer wieder vor, das Kunden Zertifikate an mobile Geräte senden möchten, um mit Ressourcenzugriffsprofilen (WLAN, S / MIME etc.) zu arbeiten und den Zugriff über ein Zertifikat aus der internen CA abzusichern. Aus der Sicht der Sicherheit aber nicht den NDES (Network Device Enrollment Server), der ja über das SCEP Protokoll arbeitet, über eine URL im Internet publizieren möchten.
Microsoft Intune verfügt hierfür über eine weniger bekannte PKCS # 12 (PFX) -basierte Zertifikatsbereitstellung, die in diesem Szenario verwendet werden kann.
In den vorherigen Versionen musste ein Administrator eine PFX-Datei bereitstellen, die dann auf dem Gerät eingebunden werden musste. Dies hat sich nun in Intune geändert, die PFX Datei muss nun nicht mehr bereitgestellt werden. Mit der Hilfe des Intune Certificate Connector, können nun Geräte ein Zertifikat aus der lokalen Zertifizierungsstelle automatisiert erhalten. Hierfür wird der NDES Service nicht mehr benötigt.

Der Administrator erstellt ein PKCS # 12 (.PFX) -Zertifikatsprofil und stellt es den Intune Benutzern bereit.
Schritt 1:
Im ersten Schritt stellt der Intune-Service eine Verbindung mit dem lokalen Intune Certificate Connector her
Schritt 2:
Der lokale Intune Certificate Connector stellt eine Verbindung mit der lokalen Zertifizierungsstelle her, um ein Zertifikat anzufordern und ausgestellt zu bekommen.
Schritt 3:
Nachdem das Zertifikat ausgestellt wurde, wird es über den Connector zum Intune-Dienst hochgeladen
Schritt 4:
Das Zertifikat wird an das Gerät gesendet
Konfigurieren und Einrichten der Infrastruktur
Bevor ein Zertifikatsprofil erstellt werden kann, müssen die nachfolgenden Aufgaben ausgeführt werden. In dem unten beschriebenen Beispiel wird ein PFX-Profil für ein Windows Phone 10-Gerät bereitgestellt. Die gleichen Schritte gelten genauso für IOS und Android.
Aufgabe 1 - Konfigurieren der Zertifikatsvorlage für die Zertifizierungsstelle
Aufgabe 2 - Aktivieren, Installieren und Konfigurieren des Intune Certificate Connectors
Aufgabe 3 - Erstellen und Bereitstellen eines vertrauenswürdigen Stammzertifizierungsstellenzertifikatprofils und eines PKCS # 12-Profils (.PFX)
Aufgabe 1 - Konfigurieren der Zertifikatsvorlage für die Zertifizierungsstelle
1. Auf der ausstellenden Zertifizierungsstelle wird das Snap-In Zertifikatsvorlagen geöffnet, um eine neue benutzerdefinierte Vorlage zu erstellen oder eine vorhandene Vorlage zu kopieren und anschließend eine vorhandene Vorlage (wie die Vorlage Benutzer zum Beispiel), für die Verwendung mit der PFX-Bereitstellung zu bearbeiten.
In der Vorlage werden folgende Einstellungen vorgenommen:
a.) Anzeigename: Der Anzeigename sollte eindeutig für die Vorlage definiert werden.
b.) Registerkarte Konformität:
- Zertifizierungsstelle: Windows Server 2008 R2.
- Zertifikatsempfänger: Windows 7/Server 2008 R2.
c.) Anforderungsverarbeitung: "Exportieren von privatem Schlüssel zulassen" auswählen.






