ゲートウェイ認証のための PKI 証明書の使用

Mobile Enterprise Gateway(MEG )での認証用に公開鍵基盤(PKI)証明書を有効にします。

Mobile Enterprise Gateway(MEG) バージョン( 2.90 )は、PKI 証明書認証の以下の項目をサポートしています。
  • デバイス ID 証明書およびユーザー ID 証明書
  • 2016 年以降にインストールされた Microsoft CA
  • Active Directory または Active Directory 用の LDAP プロファイルとして設定された Microsoft AD。
  • ユーザー識別を含む証明書属性は、 Subject Name および Subject Alternative Name である。
  • ユーザー名のディレクトリ属性は、 UPNsAMAccountNameCNUID ( Active Directory ではサポートされていません)、 name です。
  • 証明書属性のフォーマット。
    • UPN および DN
    • Active Directory 用の複数の LDAP プロファイル
前提条件
  • Cloud Extender® 証明書統合モジュールで Microsoft CA を構成します。 詳細については、 Microsoft CA統合を参照のこと。

PKI 証明書認証の構成ワークフロー

  1. Cloud Extender 証明書統合モジュールから デバイス証明書を設定し、User Registry 検証から対応するユーザー名属性を含む Subject Name または Subject Alternative Name を定義します。
    • Subject Name を使用する場合は、以下の設定を入力します。
      • 証明書所有者名を DNとして設定するには、証明書テンプレートの 「所有者名」 フィールドに /CN=%dn% と入力します。
      • 証明書所有者名を UPNとして設定するには、証明書テンプレートの 「所有者名」 フィールドに /CN=%upn% と入力します。
    • サブジェクト代替名を使用する場合は、以下の設定を入力します。
      • 証明書所有者の代替名を DNとして設定するには、 「サブジェクト代替名タイプ」 として 「その他」 を選択し、 「サブジェクト・テンプレート」として %dn% を設定します。 有効な Subject Name (/emailAddress=%email%) を設定します。
      • 証明書サブジェクト名を「UPN」として設定する場合、証明書テンプレートの「サブジェクト代替名タイプ」として「UPN」を選択します。 有効な Subject Name (/emailAddress=%email%) を設定します。
  2. Cloud Extender Active Directory Configuration ページの手順に従って、 Cloud Extender で認証を構成します。
  3. Cloud Extender Configuration Tool を使用して、Enterprise Gateway Certificate Authorization の詳細を設定します。
    証明書認証モードでは、以下のオプションのいずれかを選択する。
    • 「企業ディレクトリーのユーザー属性に照らして証明書の情報を検証する」 が有効になっている場合は、検証に使用される 「証明書フィールド名」 が表示されます。
    • 「証明書失効状況の検査」 が有効になっている場合は、 「証明書失効状況の検査に失敗した場合」 オプションが表示されます。
  4. Mobile Enterprise Gateway (MEG) 認証に証明書と新しく作成したテンプレート識別子を使用する WorkPlace Persona ポリシーを構成します。
    1. カスタマーポータルにログインし、[ Workplace Persona Policy] > [Enterprise Gateway]に進みます。 「ゲートウェイの認証タイプ (Authentication Type for Gateway)」 フィールドが表示され、以下のデフォルト値が示されます。Password.
    2. 「ゲートウェイの認証タイプ」リストから「証明書」を選択し、「ゲートウェイ認証のための ID 証明書」フィールドが表示されることを確認します。
  5. WorkPlace ペルソナ ・ポリシーを使用して新規デバイスを登録してから、新規 ID 証明書がデバイスにプッシュされたという通知を受け取るまで待機します。
  6. Certificate Authority Signing 証明書を Cloud Extender 上のWindowsトラストストアにインポートします。
    1. Certificate Authority Signing 証明書をファイルにエクスポートする。 マイクロソフトの認証局については https://support.microsoft.com/en-us/help/555252 を参照のこと。
    2. Certificate Authority Signing 証明書を Cloud Extender 上のWindowsトラストストアにインポートします。 手順については https://technet.microsoft.com/en-us/library/cc754489(v=ws.11).aspxを参照のこと。
  7. ゲートウェイを再始動します。
    1. Mobile Enterprise Gateway (MEG) サーバー上の Cloud Extender インストール・ディレクトリーに移動します。 例えば、C:\Program Files (x86)\<path to MaaS360>\Cloud Extenderです。
    2. stopMobileGateway.bat ファイルを参照して選択します。 ファイル名を表示するように Windows フォルダー・オプションを構成した場合、ファイル拡張子が表示されます。
    3. モバイル・エンタープライズ・ゲートウェイ (MEG) が停止するまで約 30 秒待ちます。
    4. startMobileGateway.bat ファイルを参照して選択し、 Mobile Enterprise Gateway (MEG)を再始動します。