Mobilgeräte Unterstützte Versionen für diese Funktion: Frontline Standard und Frontline Plus; Enterprise Standard und Enterprise Plus; Education Standard, Education Plus und Endpoint Education Upgrade; Cloud Identity Premiumversion. Versionen vergleichen
ChromeOS-Geräte: Für gerätebasierte Zertifikate ist Chrome Enterprise erforderlich.
Sie können auf Mobilgeräten und ChromeOS-Geräten den Nutzerzugriff auf WLANs und Ethernet-Netzwerke, virtuelle private Netzwerke (VPNs) sowie interne Apps und Websites Ihrer Organisation steuern. Dazu verteilen Sie Zertifikate von Ihrer lokalen Zertifizierungsstelle (CA). Google Cloud Certificate Connector ist ein Windows-Dienst, mit dem sich Zertifikate und Authentifizierungsschlüssel von Ihrem SCEP-Server (Simple Certificate Enrollment Protocol) sicher auf den Mobilgeräten und ChromeOS-Geräten der Nutzer verteilen lassen. Weitere Informationen finden Sie auf dieser Seite unter Funktionsweise der Authentifizierung per Zertifikat über Google Cloud Certificate Connector.
Für ChromeOS-Geräte können Sie nutzer- oder gerätebasierte Zertifikate einrichten. Ein Nutzerzertifikat wird einem Gerät für einen bestimmten Nutzer hinzugefügt und ist für diesen Nutzer zugänglich. Ein Gerätezertifikat wird basierend auf dem Gerät zugewiesen und ist für jeden Nutzer zugänglich, der auf dem Gerät angemeldet ist. Weitere Informationen finden Sie im Hilfeartikel Clientzertifikate auf Chrome-Geräten verwalten.
Wenn Sie den WLAN-Zugriff sowohl auf Mobilgeräten als auch auf ChromeOS-Geräten steuern möchten, müssen Sie separate SCEP-Profile und WLANs einrichten, da Mobilgeräte und ChromeOS-Geräte unterschiedliche RSA-Schlüsseltypen unterstützen.
Hinweise zur Schlüsselspeicherung:
- Bei Mobilgeräten werden private Schlüssel für die Zertifikate auf Google-Servern generiert. Sie werden dort gelöscht, nachdem das Zertifikat auf dem Gerät installiert wurde oder spätestens nach 24 Stunden.
- Bei ChromeOS-Geräten werden private Schlüssel für die Zertifikate auf dem ChromeOS-Gerät generiert. Der entsprechende öffentliche Schlüssel wird vorübergehend auf Google-Servern gespeichert und nach der Installation des Zertifikats gelöscht.
Systemanforderungen
- Microsoft Active Directory Certificate Service als SCEP-Server (Simple Certificate Enrollment Protocol) und den Microsoft Network Device Enrollment Service (NDES) zur Verteilung der Zertifikate.
- Mobilgeräte:iOS- und Android-Geräte im Rahmen der erweiterten Mobilgeräteverwaltung. Weitere Informationen zu den Geräteanforderungen
ChromeOS-Geräte:
- Gerätezertifikate: ChromeOS-Version 89 oder höher und Verwaltung mit Chrome Enterprise
Nutzerzertifikate: ChromeOS-Version 86 oder höher.
Hinweis:Bei Versionen vor 87 müssen Nutzer das Gerät neu starten oder einige Stunden warten, bis das Nutzerzertifikat bereitgestellt wird.
Hinweis
- Wenn Sie den Betreffnamen des Zertifikats benötigen, um Active Directory-Nutzernamen zu verwenden, müssen Sie Ihr Active Directory und Ihr Google-Verzeichnis mit Google Cloud Directory Sync (GCDS) synchronisieren. Gegebenenfalls müssen Sie hierfür GCDS einrichten.
- Falls Sie noch kein CA-Zertifikat in die Google Admin-Konsole hochgeladen haben, fügen Sie eines hinzu.
- Sehen Sie sich die bekannten Probleme an, um unerwartetes Verhalten zu vermeiden.
Bekannte Probleme
- Zertifikate können nicht widerrufen werden, nachdem sie auf einem Gerät installiert wurden.
- SCEP-Profile unterstützen keine dynamischen Challenges.
- Die Übernahme von SCEP-Profilen zwischen Organisationseinheiten kann in einigen Fällen fehlschlagen. Wenn Sie beispielsweise ein SCEP-Profil für eine Organisationseinheit festlegen und das SCEP-Profil einer untergeordneten Organisationseinheit ändern, kann keines der SCEP-Profile der übergeordneten Organisationseinheit mehr von der untergeordneten Organisationseinheit übernommen werden.
- Auf Mobilgeräten können SCEP-Profile nicht auf VPN- oder Ethernet-Konfigurationen angewendet werden, sondern nur auf WLAN.
- Bei ChromeOS-Geräten können SCEP-Profile nicht direkt auf VPN- oder Ethernet-Konfigurationen angewendet werden. Wenn Sie ein SCEP-Profil indirekt auf VPN- oder Ethernet-Konfigurationen anwenden möchten, verwenden Sie Aussteller- oder Betreffmuster, um automatisch auszuwählen, welches Zertifikat verwendet werden soll.
- Für Nutzer von ChromeOS-Geräten können Zertifikate nur für Nutzer bereitgestellt werden, die auf einem verwalteten Gerät angemeldet sind. Der Nutzer und das Gerät müssen zur selben Domain gehören.
Schritt 1: Google Cloud Certificate Connector herunterladen
Führen Sie die folgenden Schritte auf dem SCEP-Server oder einem Windows-Computer mit einem Konto aus, das sich auf dem SCEP-Server als Dienst anmelden kann. Halten Sie die Anmeldedaten für das Konto bereit.
Wenn Sie in Ihrer Organisation mehrere Server nutzen, können Sie auf allen denselben Zertifikat-Connector verwenden. Laden Sie die Installationsdatei, die Konfigurationsdatei und die Schlüsseldatei auf einen Computer herunter und installieren Sie sie, wie in den folgenden Schritten beschrieben. Kopieren Sie diese drei Dateien dann auf den anderen Computer und folgen Sie der Einrichtungsanleitung auf diesem Computer.
Hinweis:Sie müssen Google Cloud Certificate Connector und die zugehörigen Komponenten nur einmal herunterladen, wenn Sie die Zertifikate für Ihre Organisation einrichten. Ein einzelner Zertifikat-Connector kann für alle Zertifikate und SCEP-Profile genutzt werden.
-
Öffnen Sie in der Admin-Konsole das Menü
Geräte
Netzwerke.
Hierfür benötigen Sie die Administratorberechtigung Einstellungen für gemeinsam verwendete Geräte.
- Klicken Sie auf Sichere SCEP-Profile
Connector herunterladen.
- Klicken Sie im Abschnitt Connector für Google Cloud-Zertifikate auf Herunterladen.
- Klicken Sie auf der Seite Google Cloud Certificate Connector auf Herunterladen, um die Datei „connector_installer.exe“ herunterzuladen.
- Schließen Sie die Seite Vielen Dank für den Download von Google Cloud Certificate Connector!.
- Klicken Sie in der Admin-Konsole im Bereich Konfigurationsdatei für Connector herunterladen auf Herunterladen, um die Datei „config.json“ herunterzuladen.
- Klicken Sie im Abschnitt Dienstkontoschlüssel abrufen auf Schlüssel generieren, um die Datei „key.json“ herunterzuladen.
Führen Sie connector_installer.exe als Administrator aus.
Hinweis: Das Installationsprogramm registriert den Connector-Dienst mit Standardanmeldedaten (LocalService). Später können Sie den Dienst so ändern, dass er als anderes Dienstkonto ausgeführt wird. Rufen Sie dazu das Installationsverzeichnis des Connectors auf und führen Sie configtool.exe aus, um das ConfigTool zu öffnen.
Verschieben Sie die Konfigurations- und die Schlüsseldatei (config.json und key.json) in den während der Installation erstellten Ordner. Er befindet sich normalerweise unter C:\Programme\Google Cloud Certificate Connector.
Öffnen Sie den Dienst „Google Cloud Certificate Connector“:
- Öffnen Sie "Windows-Dienste".
- Wählen Sie Google Cloud Certificate Connector aus der Liste aus.
- Klicken Sie auf Starten. Der Status ändert sich in Wird ausgeführt. Der Dienst wird automatisch neu gestartet, wenn der Computer neu gestartet wird.
Wenn Sie später einen neuen Dienstkontoschlüssel herunterladen, müssen Sie den Dienst neu starten, damit er angewendet wird.
Schritt 2: SCEP-Profil hinzufügen
Das SCEP-Profil definiert das Zertifikat, mit dem Nutzer auf Ihr WLAN, Ethernet-Netzwerk oder VPN zugreifen können. Sie weisen das Profil bestimmten Nutzern zu, indem Sie es einer Organisationseinheit hinzufügen. Sie können mehrere SCEP-Profile einrichten, um den Zugriff nach Organisationseinheit und Gerätetyp zu verwalten. Wir empfehlen, für jede Organisationseinheit, auf die das Profil angewendet werden soll, ein separates SCEP-Profil festzulegen.
Hinweis:Wenn Sie für diese Einstellung eine Abteilung oder ein Team einrichten möchten, lesen Sie den Hilfeartikel Organisationseinheit hinzufügen.
-
Öffnen Sie in der Admin-Konsole das Menü
Geräte
Netzwerke.
Hierfür benötigen Sie die Administratorberechtigung Einstellungen für gemeinsam verwendete Geräte.
- Optional: Wenn Sie die Einstellung auf eine Abteilung oder ein Team anwenden möchten, wählen Sie an der Seite eine Organisationseinheit aus.
- Klicken Sie unter Sicheres SCEP auf Sicheres SCEP-Profil erstellen. Wenn Sie bereits ein SCEP-Profil erstellt haben, klicken Sie auf Sicheres SCEP
Sicheres SCEP-Profil hinzufügen.
Geben Sie die Details zur Konfiguration des Profils ein. Wenn Ihre Zertifizierungsstelle eine bestimmte Vorlage ausgibt, sollten die Informationen damit übereinstimmen.
- Plattformen, für die dieses Profil gilt: Die Geräteplattformen, für die das SCEP-Profil verwendet wird. Klicken Sie für ChromeOS-Geräte je nach bereitzustellendem Zertifikatstyp das Kästchen Chromebook (Nutzer), Chromebook (Gerät) oder beide an.
- SCEP-Profilname: Ein aussagekräftiger Name. Er wird bei der Konfiguration des WLAN-Netzwerks in der Profilliste und in der Profilauswahl angezeigt.
- Format des Betreffnamens: Wählen Sie aus, wie Sie den Zertifikatsinhaber identifizieren möchten. Wenn Sie Fully Distinguished Name auswählen, ist der Common Name des Zertifikats der Nutzername des Nutzers.
Alternativer Antragstellername: Hier können Sie einen alternativen Namen angeben. Standardmäßig ist keine Option ausgewählt. Für ChromeOS-Geräte können Sie auf Grundlage von Nutzer- und Geräteattributen alternative Antragstellernamen festlegen. Wenn Sie eine benutzerdefinierte Zertifikatsignierungsanfrage (Certificate Signing Request, CSR) verwenden möchten, konfigurieren Sie die Zertifikatsvorlage in der Zertifizierungsstelle so, dass ein Zertifikat mit den in der Anfrage definierten Werten erwartet und erstellt wird. Dafür müssen Sie mindestens einen Wert für den CommonName angeben.
Sie können die folgenden Platzhalter verwenden. Alle Werte sind optional.
- ${DEVICE_DIRECTORY_ID}: Verzeichnis-ID des Geräts
- ${USER_EMAIL}: E‑Mail-Adresse des angemeldeten Nutzers
- ${USER_EMAIL_DOMAIN}: Domainname des angemeldeten Nutzers
- ${DEVICE_SERIAL_NUMBER} – Seriennummer des Geräts
- ${DEVICE_ASSET_ID}: Asset-ID, die dem Gerät vom Administrator zugewiesen wurde
- ${DEVICE_ANNOTATED_LOCATION}: Standort, der dem Gerät vom Administrator zugewiesen wurde
- ${USER_EMAIL_NAME}: erster Teil der E-Mail-Adresse des angemeldeten Nutzers (vor dem @)
Wenn kein Platzhalterwert verfügbar ist, wird ein leerer String eingefügt.
Signaturalgorithmus: Die Hash-Funktion zur Verschlüsselung des Autorisierungsschlüssels. "SHA256 mit RSA" ist hier die einzige Option.
Schlüsselverwendung: Optionen für die Verwendung des Schlüssels, die Schlüsselverschlüsselung und die Signierung. Sie können auch mehrere Partner gleichzeitig auswählen.
Schlüsselgröße (Bits): Die Größe des RSA-Schlüssels. Wählen Sie für ChromeOS-Geräte 2048 aus.
Wählen Sie unter Sicherheit den Attestierungstyp aus, der für verbundene Geräte erforderlich ist. Diese Einstellung gilt nicht für Mobilgeräte.
Konfigurieren Sie im Abschnitt SCEP-Serverattribute Werte und Einstellungen für den SCEP-Server.
- SCEP-Server-URL: Die URL des SCEP-Servers.
- Gültigkeitszeitraum des Zertifikats (Jahre): Wie lange das Gerätezertifikat gültig ist. Diese muss als Zahl eingegeben werden.
- Innerhalb von Tagen erneuern: Gibt an, wie viele Tage vor Ablauf des Gerätezertifikats versucht werden soll, das Zertifikat zu erneuern.
- Erweiterte Schlüsselverwendung: Weitere Optionen zur Verwendung des Schlüssels. Sie können auch mehrere Werte auswählen.
- Art der Identitätsbestätigung: Wenn Google bei der Anforderung eines Zertifikats vom SCEP-Server eine bestimmte Identitätsbestätigungsphrase angeben soll, wählen Sie Statisch aus und geben Sie die Phrase ein. Wenn Sie Keine auswählen, ist diese Überprüfung für den Server nicht erforderlich.
- Name der Vorlage: Der Name der vom NDES-Server verwendeten Vorlage.
- Zertifizierungsstelle: Der Name des Zertifikats, das Sie zur Verwendung als Zertifizierungsstelle hochgeladen haben.
- Netzwerktyp, für den dieses Profil gilt: Der Typ der Netzwerke, für die das SCEP-Profil verwendet wird.
-
Klicken Sie auf Speichern. Alternativ können Sie für eine Organisationseinheit auf Überschreiben klicken.
Wenn Sie den übernommenen Wert später wiederherstellen möchten, klicken Sie auf Übernehmen.
Nachdem Sie ein Profil hinzugefügt haben, wird es zusammen mit seinem Namen und den Plattformen, auf denen es aktiviert wurde, in der Liste angezeigt. In der Spalte Plattform sehen Sie ein blaues Symbol hinter den Plattformen, für die das Profil aktiviert ist. Bei den anderen Plattformen ist das Symbol grau. Wenn Sie ein Profil bearbeiten möchten, bewegen Sie den Mauszeiger auf die entsprechende Zeile und klicken Sie auf „Bearbeiten“ .
Das SCEP-Profil wird automatisch für die Nutzer in der Organisationseinheit aktiviert.
Schritt 3: Schlüsselspeicher des Google Cloud Certificate Connector konfigurieren
Wenn Ihr Zertifikat von einer vertrauenswürdigen Zertifizierungsstelle ausgestellt wurde oder Ihre SCEP-Server-URL mit HTTP beginnt, überspringen Sie diesen Schritt.
Wenn Ihr Zertifikat nicht von einer vertrauenswürdigen Zertifizierungsstelle ausgestellt wurde, z. B. ein selbst signiertes Zertifikat, müssen Sie das Zertifikat in den Keystore des Google Cloud Certificate Connector importieren. Andernfalls kann das Gerätezertifikat nicht bereitgestellt werden und das Gerät kann keine Verbindung herstellen.
- Melden Sie sich bei Ihrer Zertifizierungsstelle an.
- Wenn noch keine Java-JRE installiert ist, installieren Sie eine, damit Sie „keytool.exe“ verwenden können.
- Öffnen Sie die Eingabeaufforderung.
Exportieren Sie Ihr CA-Zertifikat und konvertieren Sie es in eine PEM-Datei, indem Sie die folgenden Befehle ausführen:
certutil ‑ca.cert C:\root.cer
certutil ‑encode cacert.cer cacert.pemImportieren Sie das CA-Zertifikat in den Schlüsselspeicher. Führen Sie im Unterverzeichnis des während der Installation erstellten Google Cloud Certificate Connector-Ordners (normalerweise C:\Programme\Google Cloud Certificate Connector) den folgenden Befehl aus und ersetzen Sie java-home-dir durch den Pfad zur JRE im Google Cloud Certificate Connector-Ordner und cert-export-dir durch den Pfad zum Zertifikat, das Sie in Schritt 4 exportiert haben: java-home-dir\bin\keytool.exe ‑import ‑keystore rt\lib\security\cacerts ‑trustcacerts ‑file cert-export-dir\cacert.pem ‑storepass changeit
Schritt 4: Netzwerke so konfigurieren, dass das SCEP-Profil erforderlich ist (optional)
Je nach Art des Netzwerks können Sie es so einrichten, dass das SCEP-Profil erforderlich ist.
SCEP-Profil für WLANs erforderlich machen
Wenn Sie den WLAN-Zugriff sowohl auf Mobilgeräten als auch auf ChromeOS-Geräten steuern möchten, richten Sie für beide ein separates WLAN ein. Richten Sie beispielsweise ein WLAN für Mobilgeräte ein und weisen Sie ihm ein SCEP-Profil für Mobilgeräte zu. Richten Sie dann ein weiteres WLAN für ChromeOS-Geräte ein und weisen Sie ein SCEP-Profil für ChromeOS-Geräte zu.
Hinweis:Wenn Sie für diese Einstellung eine Abteilung oder ein Team einrichten möchten, lesen Sie den Hilfeartikel Organisationseinheit hinzufügen.
-
Öffnen Sie in der Admin-Konsole das Menü
Geräte
Netzwerke.
Hierfür benötigen Sie die Administratorberechtigung Einstellungen für gemeinsam verwendete Geräte.
- Optional: Wenn Sie die Einstellung auf eine Abteilung oder ein Team anwenden möchten, wählen Sie an der Seite eine Organisationseinheit aus.
- WLAN: Klicken Sie auf WLAN erstellen. Wenn Sie bereits ein WLAN eingerichtet haben, klicken Sie auf WLAN
WLAN hinzufügen.
- Klicken Sie im Bereich Plattformzugriff nach Bedarf die folgenden Kästchen an: Android, iOS, Chromebooks (nach Nutzer), Chromebooks (nach Gerät) oder Google Meet-Hardware.
- Im Abschnitt Details:
- Geben Sie einen Namen und eine SSID für das WLAN ein.
- Wählen Sie unter Sicherheitseinstellungen die Option WPA/WPA2 Enterprise (802.1X) oder Dynamic WEP (802.1X) aus.
- Unter Erweitertes Authentifizierungsprotokoll wählen Sie EAP-TLS oder EAP-TTLS aus.
- Wenn Sie EAP-TLS ausgewählt haben, wählen Sie für Bereitstellungstyp die Option SCEP-Profil oder Zertifikatmuster aus und wählen Sie dann eine Option aus:
- Wählen Sie unter SCEP-Profil das SCEP-Profil aus, das Sie in Schritt 2 hinzugefügt haben.
- Geben Sie für Zertifikatmuster einen Wert für URLs für die Clientregistrierung und einen oder mehrere Werte für Ausstellermuster oder Betreffmuster ein.
- Geben Sie Werte ein oder wählen Sie Optionen für alle anderen erforderlichen WLAN-Details aus.
- Klicken Sie auf Speichern.
- Geben Sie Ihren Nutzern Informationen zum Herstellen einer Verbindung zum Netzwerk:
- Das Gerät muss das Zertifikat jedes Mal bereitstellen, wenn es versucht, eine Verbindung zum WLAN herzustellen.
- Bei Android- und ChromeOS-Geräten werden das Zertifikat, das dem SCEP-Profil des Nutzers entspricht, und das Netzwerk automatisch eingegeben. Der Nutzer muss nur auf Verbinden klicken.
- Bei iOS-Geräten wählt der Nutzer das zu verwendende Zertifikat aus und klickt dann auf Verbinden.
SCEP-Profil für Ethernet-Netzwerke erforderlich machen
Sie können den Zugriff auf Ethernet-Netzwerke für ChromeOS-Geräte steuern. Sie richten das Netzwerk für die Geräte ein und weisen ihm dann ein SCEP-Profil zu.
Hinweis:Wenn Sie für diese Einstellung eine Abteilung oder ein Team einrichten möchten, lesen Sie den Hilfeartikel Organisationseinheit hinzufügen.
-
Öffnen Sie in der Admin-Konsole das Menü
Geräte
Netzwerke.
Hierfür benötigen Sie die Administratorberechtigung Einstellungen für gemeinsam verwendete Geräte.
- Optional: Wenn Sie die Einstellung auf eine Abteilung oder ein Team anwenden möchten, wählen Sie an der Seite eine Organisationseinheit aus.
- Klicken Sie unter Ethernet auf Ethernetnetzwerk erstellen. Wenn Sie bereits ein Ethernetnetzwerk eingerichtet haben, klicken Sie auf Ethernet
Ethernet hinzufügen.
- Wählen Sie im Bereich Plattformzugriff nach Bedarf die folgenden Kästchen aus: Chromebooks (nach Nutzer), Chromebooks (nach Gerät) oder Google Meet-Hardware.
- Im Abschnitt Details:
- Geben Sie einen Namen für das Ethernet-Netzwerk ein.
- Wählen Sie für Authentifizierung die Option Enterprise (802.1X) aus.
- Unter Erweitertes Authentifizierungsprotokoll wählen Sie EAP-TLS oder EAP-TTLS aus.
- Wenn Sie EAP-TLS ausgewählt haben, wählen Sie für Bereitstellungstyp die Option SCEP-Profil oder Zertifikatmuster aus und wählen Sie dann eine Option aus:
- Wählen Sie unter SCEP-Profil das SCEP-Profil aus, das Sie in Schritt 2 hinzugefügt haben.
- Geben Sie für Zertifikatmuster einen Wert für URLs für die Clientregistrierung und einen oder mehrere Werte für Ausstellermuster oder Betreffmuster ein.
- Geben Sie Werte ein oder wählen Sie Optionen für alle anderen erforderlichen Ethernet-Details aus.
- Klicken Sie auf Speichern.
- Geben Sie Ihren Nutzern Informationen zum Herstellen einer Verbindung zum Netzwerk:
- Das Gerät muss das Zertifikat jedes Mal bereitstellen, wenn versucht wird, eine Verbindung zum Ethernet-Netzwerk herzustellen.
- Das Zertifikat, das ihrem SCEP-Profil und dem Netzwerk entspricht, wird automatisch auf ihrem ChromeOS-Gerät eingegeben. Sie müssen nur auf Verbinden klicken.
SCEP-Profil für VPNs erforderlich
Sie können den VPN-Zugriff für ChromeOS-Geräte steuern. Sie richten das Netzwerk für die Geräte ein und weisen ihm dann ein SCEP-Profil zu.
Hinweis:Wenn Sie für diese Einstellung eine Abteilung oder ein Team einrichten möchten, lesen Sie den Hilfeartikel Organisationseinheit hinzufügen.
-
Öffnen Sie in der Admin-Konsole das Menü
Geräte
Netzwerke.
Hierfür benötigen Sie die Administratorberechtigung Einstellungen für gemeinsam verwendete Geräte.
- Optional: Wenn Sie die Einstellung auf eine Abteilung oder ein Team anwenden möchten, wählen Sie an der Seite eine Organisationseinheit aus.
- VPN: Klicken Sie auf VPN-Netzwerk erstellen. Wenn Sie bereits ein VPN eingerichtet haben, klicken Sie auf VPN
VPN hinzufügen.
- Aktivieren Sie im Bereich Plattformzugriff nach Bedarf die Kästchen Chromebooks (nach Nutzer) oder Chromebooks (nach Gerät).
- Im Abschnitt Details:
- Geben Sie einen Namen und einen Remotehost für das VPN ein.
- Wählen Sie unter VPN-Typ den gewünschten VPN-Typ aus und geben Sie die entsprechenden Details ein.
- Wenn Sie OpenVPN ausgewählt und das Kästchen Clientzertifikat verwenden angekreuzt haben, wählen Sie für Bereitstellungstyp die Option SCEP-Profil oder Zertifikatsmuster aus und wählen Sie dann eine Option aus:
- Wählen Sie unter SCEP-Profil das SCEP-Profil aus, das Sie in Schritt 2 hinzugefügt haben.
- Geben Sie für Zertifikatmuster einen Wert für URLs für die Clientregistrierung und einen oder mehrere Werte für Ausstellermuster oder Betreffmuster ein.
- Geben Sie Werte ein oder wählen Sie Optionen für alle anderen VPN-Details aus, die Sie benötigen.
- Klicken Sie auf Speichern.
- Geben Sie Ihren Nutzern Informationen zum Herstellen einer Verbindung zum Netzwerk:
- Das Gerät muss das Zertifikat jedes Mal bereitstellen, wenn es versucht, eine Verbindung zum VPN herzustellen.
- Das Zertifikat, das ihrem SCEP-Profil und dem Netzwerk entspricht, wird automatisch auf ihrem ChromeOS-Gerät eingegeben. Sie müssen nur auf Verbinden klicken.
Funktionsweise der Authentifizierung per Zertifikat über Google Cloud Certificate Connector
Google Cloud Certificate Connector ist ein Windows-Dienst, der eine exklusive Verbindung zwischen Ihrem SCEP-Server und Google herstellt. Der Zertifikat-Connector wird durch eine Konfigurations- und eine Schlüsseldatei konfiguriert und gesichert. Beide Dateien sind nur für Ihre Organisation bestimmt.
Sie weisen Geräten und Nutzern mit SCEP-Profilen Zertifikate zu. Sie fügen das Profil einfach einer Organisationseinheit hinzu, um es den Nutzern darin zuzuordnen. Im Profil ist die Zertifizierungsstelle für Gerätezertifikate enthalten. Wenn ein Nutzer sein Mobilgerät oder ChromeOS-Gerät für die Verwaltung registriert, ruft die Google-Endpunktverwaltung das SCEP-Profil des Nutzers ab und installiert das Zertifikat auf dem Gerät. Bei ChromeOS-Geräten wird ein Gerätezertifikat installiert, bevor sich der Nutzer anmeldet, während ein Nutzerzertifikat nach der Anmeldung des Nutzers installiert wird. Wenn das Gerät bereits registriert ist, erfolgt dies bei der nächsten Synchronisierung.
Wenn ein Nutzer versucht, eine Verbindung zu Ihrem Netzwerk herzustellen, wird er aufgefordert, das Zertifikat anzugeben. Auf Android-Geräten wird das Zertifikat automatisch ausgewählt und der Nutzer klickt auf Verbinden. Auf iOS-Geräten muss der Nutzer das Zertifikat manuell auswählen und dann eine Verbindung herstellen. Das Gerät greift über einen von Google über den Zertifikat-Connector ausgehandelten Schlüssel auf das Netzwerk Ihrer Organisation zu. Google speichert den Schlüssel während der Sicherheitsvereinbarung vorübergehend, löscht ihn aber, sobald er auf dem Gerät installiert wurde (oder nach 24 Stunden).
Google, Google Workspace und zugehörige Warenzeichen und Logos sind Marken von Google LLC. Alle anderen Unternehmens- und Produktnamen sind Marken der jeweiligen Unternehmen.