Microsoft CA サーバーへの直接認証局アクセスの構成

証明書統合モジュールはSCEPに代わる方法であり、マイクロソフト認証局サーバーからデバイス証明書を要求するのに役立つ。 Cloud Extender ® は、 Cloud Extender サーバーと同じフォレストまたは信頼できるフォレストにある Microsoft 認証局サーバーから証明書を直接取得する機能を提供します。

Cloud Extender 構成ツール の設定

Cloud Extender には、新しいテンプレート・タイプである「直接 CA 証明書 (Direct CA Certs)」テンプレートが用意されています。 Direct CA Certs テンプレートを構成する場合、以下の設定が必要である。
  • Cloud Extender は、認証局サーバーと同じフォレスト内になければなりません。 別のフォレストにある Cloud Extenderに Direct CA Certs テンプレートを構成する。 Cloud Extenderのフォレストと認証局サーバーのフォレスト間で双方向の信頼が確立されていることを確認します。
  • 認証局サーバーの完全修飾ドメイン名(FQDN)に注意する。
  • 認証局サーバにデフォルトで定義されているテンプレートに注意してください。これは通常、 mobiledevices です。
  • Cloud Extender サービスアカウントは、認証局に証明書を要求しダウンロードするために、 enroll および read の権限が必要です。

Microsoft 認証局への直接証明書アクセスの構成

  1. Cloud Extender 構成ツール「証明書の統合」 ページで、 「新規テンプレートの追加」をクリックします。 Certificate Templates セクションが展開されます。
  2. 認証局とアイデンティティ証明書の発行方法を選択する。
  3. 「Microsoft CA」を選択してから、デバイス ID 証明書を作成するために「E メール、Wi-Fi、VPN、ブラウザー、またはリバース・プロキシーのためのユーザー認証」オプションを選択します。
  4. デバイス ID 証明書を要求してダウンロードするために、「直接 CA 証明書」を選択します。 直接 CA およびサービス・アカウントの構成 ページが表示されます。
  5. Direct CA セクションでは、Direct CA Certs テンプレート名、認証局の完全修飾ドメイン名 (FQDN)、認証局サーバ・テンプレート名を入力する。
  6. 「サービス・アカウント構成」 セクションで、 Cloud Extender が認証局サーバーから証明書を取得できるようにするサービス・アカウント資格情報を入力します。 以前に別の機能に対してサービス・アカウントの資格情報を入力している場合は、そのアカウントの資格情報が自動的に構成フィールドに取り込まれます。
    注意: Direct CA 証明書が正しく動作するためには、指定するアカウントが認証局サーバー上で enrollread の権限を持っている必要があります。
  7. 「次へ」をクリックします。 証明書のプロパティ 」ページが表示されます。
  8. サブジェクト名や サブジェクト代替名など、より多くの証明書プロパティを提供する。 証明書をローカルにキャッシュするかどうかを選択することもできます。
  9. 「次へ」をクリックします。 構成のテストと詳細設定の構成 ページが表示されます。
  10. Test Configuration セクションで、証明書名と、ユーザ名、電子メール・アドレス、ユーザ・プリンシパル・ネー ム(upn)など、テストに必要なその他の値を入力します。 テスト値は、作成するテンプレートの特性に基づきます。
  11. 「拡張設定の構成」セクションでは、一般的には変更されない一部のテンプレートの特性を変更できます。 これらの設定を表示して変更するには、「拡張」をクリックします。
  12. 「テスト」 または 「テストして保存」 をクリックして、証明書をテストします。 テストが成功すると、ファイル・システム上の証明書の場所へのリンクなどの証明書情報が表示されます。 エラーが発生して証明書のテストが失敗した場合、テストが失敗した理由を説明するメッセージが表示されます。