什么是 SCEP(简单证书注册协议)?
SCEP(简单证书注册协议)通过简化与证书颁发机构(CA)的通信流程,实现公钥基础设施(PKI)证书的自动化签发。该协议使用 URL 和共享密钥进行身份验证,尽可能减少人工错误,可对设备和服务器开展安全、高效的证书管理。SCEP 获得了 Microsoft Intune、Apple MDM 等各类系统的广泛支持,是管理移动设备、路由器和企业应用、保障连接安全的关键支撑。其自动化能力降低了人工证书管理的复杂度,可缓解证书过期或数据泄露的风险,并可通过 Sectigo Certificate Manager 这类工具支持大规模部署场景。
什么是 SCEP(简单证书注册协议)?
SCEP 即简单证书注册协议(Simple Certificate Enrollment Protocol),是一款可帮助 IT 管理员自动签发证书的证书管理协议。公钥基础设施(PKI)的证书签发需要与 Sectigo 这类受信任的证书颁发机构(CA)完成信息交互流程,让 CA 在正式签发证书前,验证证书申请人确实有权代表该 PKI 证书关联的身份和域名。SCEP 利用 URL 和共享密钥实现了与 CA 交互流程的标准化,相比人工传递信息的方式,可让 IT 团队更快速、便捷地完成设备上的证书注册操作。
SCEP 已推出较长时间,在企业中获得了广泛应用。由于 SCEP 协议无许可费用,且 IT 团队完成配置和执行所需的时间成本极低,它几乎已成为企业安全体系中无处不在的组成部分。
它最常被用于哪些使用场景?
SCEP 普遍应用于多种证书场景。特别值得一提的是,Microsoft Intune、Apple MDM 等移动设备管理(MDM)系统使用 SCEP,为企业员工使用的数量不断增长的移动设备和智能手机完成 PKI 证书注册。这一机制可让移动设备对应用与企业系统、资源之间的连接进行身份验证。包括路由器、负载均衡器、Wi-Fi 接入点、VPN 设备和防火墙在内的大多数网络设备,同样支持通过 SCEP 协议完成证书注册。
SCEP 通过移动设备管理(MDM)系统,为移动设备和智能手机自动完成 PKI 证书注册,保障设备与 VPN、Wi-Fi 及企业应用的连接安全
主流服务器和设备操作系统均支持该协议,包括 Microsoft Windows、Linux、Apple iOS 和 MacOS,同时也支持 Active Directory 这类目录系统。您可以借助 Sectigo 的 SCEP 服务器,管理您组织内所有可能使用的设备场景、操作系统和目录环境中的证书。
为什么要使用 SCEP?
尽管公钥基础设施能够为数字身份提供强安全性、易部署的身份验证和加密解决方案,但对工作繁忙的 IT 团队而言,多数企业的证书部署复杂度高、规模大,是一项颇具挑战性的工作。人工部署和管理证书不仅耗时,还容易出错。无论是为一台 Wi-Fi 路由器部署单张证书,还是为其支持的所有联网设备、用户身份管理数百万张证书,证书签发、配置、部署的全流程都可能耗时数小时。这会让企业面临不必要的风险,包括突发服务中断、关键业务系统故障,以及数据泄露、中间人(MITM)攻击等安全问题。
此外,人工证书管理会让企业面临极高风险,因为这种模式会提升证书被遗忘直至过期、或是出现所有权管理空档的概率。由于人工管理 PKI 证书存在诸多固有风险,企业需要简单证书注册协议提供的自动化证书注册标准,在无需人工干预的情况下,确保大量设备上的证书都能被正确签发和配置。这种自动化能力有助于降低风险,同时帮助 IT 部门控制运营成本。
SCEP 协议的工作原理是什么?
SCEP 注册流程将与证书颁发机构(CA)的信息交换流程标准化,这类信息交换是完成证书请求身份验证、签发证书所必需的环节。该流程的核心要素包括:
- SCEP URL:该URL用于指定设备与证书颁发机构(CA)通信以注册客户端证书的地址。可将此URL配置到MDM中,实现移动设备的大规模证书自动化注册。
- SCEP共享密钥:共享密钥是SCEP服务器与证书颁发机构(CA)之间交换的大小写敏感的受信密码,用于验证用户是否合法代表与公钥基础设施(PKI)证书关联的身份及域名。
- SCEP证书签名请求:当SCEP服务器与证书颁发机构(CA)之间的连接建立完成、且共享密钥通过验证后,即可向CA提交证书签名请求(CSR),即SCEP请求。该CSR包含允许受管设备自动注册证书的配置描述文件。
- SCEP证书配置描述文件:证书管理平台和MDM通常提供一组特定配置参数,用于定义证书配置文件,内容包括证书有效期、密钥长度、SCEP配置名称、使用者备用名称类型及取值、失败重试次数与重试间隔、额外质询密码类型及取值等。
- SCEP签名证书:为确保使用有效证书,大多数MDM要求设备同时使用经证书颁发机构(CA)签名的签名证书。该签名证书包含完整证书链,涵盖签名证书、中间CA和根CA。
SCEP注册流程步骤
以下是在典型证书管理平台或MDM中配置证书自动注册的SCEP流程步骤:
- 添加SCEP URL
- 添加SCEP共享密钥
- 上传SCEP签名证书
- 定义下发至设备的SCEP配置
- 定义特定应用场景的证书设置(例如Wi-Fi或VPN使用的证书)
- 指定接收证书的设备范围
随后经证书颁发机构(CA)验证通过后,已签名的CA证书将部署到对应设备上。
SCEP证书配置描述文件
搭建SCEP服务器时,管理员可在证书配置描述文件中设置多项证书属性,以自定义SCEP的实现方式,可配置的属性包括:
- 证书模板名称
- 证书类型(将部署到设备还是终端用户)
- 使用者名称格式(服务器生成证书请求使用者名称的规则,例如面向用户时使用邮箱地址,面向设备时使用服务器名称或IP地址)
- 证书有效期(指定距离证书过期或证书吊销的有效时长)
- 哈希算法
- 根CA证书
- 密钥用法。密钥用法可包括密钥加密(允许密钥经加密后完成交换)或数字签名(允许密钥受数字签名保护时完成交换)。
Sectigo对该协议的支持情况如何?
Sectigo深知多数企业证书需求的复杂性与规模。企业依赖公钥基础设施(PKI)证书对云及本地环境中的Web服务器、联网设备、移动设备、用户身份、邮件系统、网络设备、IoT设备、DevOps环境、数字签名等各类对象进行身份认证与加密。除SSL/TLS证书、代码签名、S/MIME及其他保护核心业务系统的X.509证书外,Sectigo还提供支持SCEP协议的设备证书;同时,企业也需要能实现大规模端到端证书生命周期管理自动化的方案。Sectigo Certificate Manager支持SCEP协议,可提供自动化的证书生命周期管理能力.
如何在Sectigo Certificate Manager中配置SCEP
Sectigo Certificate Manager(SCM)提供统一管理界面,可与Microsoft Intune、Apple MDM等企业设备架构无缝集成,加快并简化所有证书的发现、签发、部署和续期流程。您可在Sectigo Certificate Manager中通过创建下发至目标设备的配置描述文件,使用SCEP签发设备证书。配置描述文件可通过Apple iOS配置实用工具等软件创建。
若要通过SCEP签发设备证书,您需要新建设备证书配置文件并为其启用SCEP注册。每个设备证书配置文件都会被分配一个设备Profile ID,以便在配置应用到设备时进行唯一标识。
流程需满足以下前置条件才可成功执行:
- 您的 Sectigo 账户必须至少配置了一个可用于设备证书的证书配置文件。
- 需要为组织或部门启用 SCEP 注册功能,并指定访问码。该操作可在添加或编辑组织、部门时完成。
如何通过 Sectigo Certificate Manager 使用 SCEP——简单证书注册协议(Simple Certificate Enrollment Protocol)签发证书
通常,该流程包含以下步骤:
- 您可以使用配置软件生成用于 OTA 注册的配置文件,再将该配置文件下发至目标设备。为所属组织或部门指定的 SCEP 注册访问码会包含在配置文件中,因此设备生成的证书请求会在 challengePassword 参数中携带相同的访问码。
- 配置文件应用完成后,设备会生成证书请求并将其转发至 Sectigo Certificate Manager。
- 证书请求会被添加至“设备证书”区域等待审批,此时证书状态显示为“已申请(Requested)”。
- 拥有对应权限的 RAO 或 DRAO 审批该请求后,SCM 会将请求转发至 Sectigo,此时证书状态变更为“已提交(Applied)”。证书签发完成后,SCM 会获取签发好的证书,证书状态变更为“已签发(Issued)”。
- SCEP 服务器会将证书推送至目标设备完成安装。
如需了解使用 Sectigo Certificate Manager 配置 SCEP 的完整指南,请访问 Sectigo 知识库并参考《Sectigo Certificate Manager 管理指南》.
有关配置文件中需指定的各参数取值详情,请联系我们

