IIS8でのクライアント証明書の設定方法

Similar documents
[ 証明書の申請から取得まで ] で受領したサーバ証明書を server.cer という名前で任意の場所に保存してください ( 本マニュアルではローカルディスクの work ディレクトリ [C:\work] に保存しています ) 中間 CA 証明書を準備します 次の URL にアク

PowerPoint Presentation

サーバー証明書 インストール手順-Microsoft IIS 8.x

DigiCert SSL/TLS 証明書 Microsoft IIS 8.0/8.5 証明書コピー/サーバー移行手順書

PowerPoint プレゼンテーション

Active Directory フェデレーションサービスとの認証連携

Microsoft Word JA_revH.doc

クライアント証明書導入マニュアル

本文中の記号の意味 本文中で使用している記号の意味について以下に示します システムの操作上または処理の手続き上において 特に注意していただきたい事項を記載しています 記載内容を必ずお読みください システムの操作上または処理の手続き上において 参考にしていただきたい事項を記載しています 必要に応じてお

<4D F736F F D20835F B B90DD92E8837D836A B5F E302E646F63>

Ver.60 改版履歴 版数 日付 内容 担当 V /7/8 初版発行 STS V..0 04// Windows 8. の追加 STS V..0 05//5 Windows XP の削除 STS V.30 05/8/3 体裁の調整 STS V.40 05//9 Windows0 の追加

ISE の BYOD に使用する Windows サーバ AD 2012 の SCEP RA 証明書を更新する

EOS 名人.NET Ver1.3.0 以降をご利用の場合 a. 流通業界共通認証局証明書ポリシー (CP) の改訂署名アルゴリズム SHA-1 から SHA-2 への変更 この

<4D F736F F D B B90DD92E8837D836A B5F E302E646F63>

WL-RA1Xユーザーズマニュアル

注意 インストール中に ユーザアカウント制御 ( 以下 UAC といいます ) の実行確認画面が表示されることがあります 表示された場合ははいをクリックして インストールを進めてください なお 管理者以外の場合 管理者への昇格を求める UAC 画面が表示される場合がありますので 管理者アカウントのパ

本文中の記号の意味 本文中で使用している記号の意味について以下に示します システムの操作上または処理の手続き上において 特に注意していただきたい事項を記載しています 記載内容を必ずお読みください システムの操作上または処理の手続き上において 参考にしていただきたい事項を記載しています 必要に応じてお

Express5800/T110j-S(4C/E-2124-W2016-WSUS) 再セットアップガイド 発行日 :2019/6/21 版数 :1.0 NEC Corporation 2019

PowerPoint プレゼンテーション

1-2

<4D F736F F D DD92E B838B5F8EE688B590E096BE8F915F3194C55F E646F63>

Microsoft Word - Exchange認証設定手順1301.doc

SILAND.JP テンプレート集

10 完了 をクリック 13 このサーバーは認証が必要 をチェックして 設定 をクリック Windows メール Windows Vista に標準のメールソフト Windows メール の設定方法を説明します 1 スタート から 電子メール Windows メール をクリック 11 続いて設定ファ


クライアント証明書インストールマニュアル

FormPat 環境設定ガイド

PRIMEQUEST 1000シリーズ WS2008 NTP設定手順書

アクセス許可を設定する画面が開いたら グループ名またはユーザー名 欄から Everyone を選択し Everyone のアクセス許可 欄で フルコントロール の 許可 にチェックを付け このフォルダへのアクセスを許可します 設定後は OK を押して終了します 2. フォルダへのアクセス許可を設定す

PowerPoint プレゼンテーション

JPNICプライマリルート認証局の電子証明書の入手と確認の手順

I. CA 証明書のインポート 1 リモート端末にて CA 証明書の URL ( へアクセスし ca.cer をダウンロードし デスクトップ上など任意の場所に保存し ダブルクリックしてください ( 上記 URL へアクセスした際に デジタ

はじめに はじめに 本書について本書はオールインワン認証アプライアンス NetAttest EPS と ELECOM 社製 L2 スイッチ EHB-SG2B シリーズおよび EHB-SG2B-PL シリーズの IEEE802.1X EAP-TLS/EAP-TLS+ ダイナミック VLAN 環境での接

Microsoft Word - How_to_Create_Winqual_Account_Rev1.docx

Ver.00 改版履歴 版数日付内容担当 V /6/ 初版発行 STS Copyright 04 SECOM Trust Systems CO.,LTD. All rights reserved. ii

SureServer/SureServer EV Microsoft IIS10.0 CSR 作成 / 証明書インストール手順書 ( 新規 更新用 ) Version 1.3 PUBLIC RELEASE 2017/06/01 Copyright (C) Cybertrust Japan Co.,

本文中の記号の意味 本文中で使用している記号の意味について以下に示します システムの操作上または処理の手続き上において 特に注意していただきたい事項を記載しています 記載内容を必ずお読みください システムの操作上または処理の手続き上において 参考にしていただきたい事項を記載しています 必要に応じてお

インターネットファームバキグ 電子証明書ガイドブック ~証明書取扱手順編~ - 契約会社向け -(対応 OS :Windows 8)

Ver1.70 証明書発行マニュアル パスワード設定版 Windows 7 InternetExplorer 2018 年 3 月 14 日 セコムトラストシステムズ株式会社 Copyright SECOM Trust Systems CO.,LTD. All Rights Reserved i

Webセキュリティサービス

Ver2.10 証明書発行マニュアル (Export 可能 ) Windows 7 InternetExplorer 2018 年 3 月 14 日 セコムトラストシステムズ株式会社 Copyright SECOM Trust Systems CO.,LTD. All Rights Reserved

スライド 1

CSR生成手順-Microsoft IIS 7.x

更新用証明書インポートツール 操作マニュアル 2011 年 10 月 31 日 セコムトラストシステムズ株式会社 Copyright 2011 SECOM Trust Systems CO.,LTD. All rights reserved. P-1

1 Ver デジタル証明書の更新手順 1 S T E P 1 netnaccs 専用デジタル ( クライアント ) 証明書 の更新作業を開始する前に 次の準備を行って下さい (1) お使いになるパソコンのブラウザのバージョンを確認して下さい ( デジタル証明書の取得等は 必ず Inte

改版履歴 版数 日付 内容 担当 V /5/26 初版発行 STS V /7/28 動作条件の変更 STS メール通知文の修正 V /2/7 Windows8 の追加 STS V /2/2 Windows8. の追加 STS V

(株) 殿

Ver.50 改版履歴 版数 日付 内容 担当 V //9 新規作成 STS V..0 06/6/ 画像修正 STS V..0 06/6/8 画像修正 STS V /9/5 画像追加 (Windows0 Anniversary の記載 ) STS V // 文言修

Enterprise Premium 電子証明書発行サービス Windows ストア電子証明書インストール手順書 Ver2.0 三菱電機インフォメーションネットワーク株式会社

アーカイブ機能インストールマニュアル

Net'Attest EPS設定例

VPN ユーザを管理し、RV016、RV042、RV042G および RV082 VPN ルータの速い VPN を設定して下さい

Acronis Snap Deploy 5

目次 1. はじめに ご利用条件 証明書配付システムの停止時間 実施手順 電子証明書の取得手順 Windows 証明書ストアへの電子証明書インポート手順 電子証明書インポート完了確認.

Shareresearchオンラインマニュアル

<4D F736F F F696E74202D F56504E90DA91B1835C CC834E838A B838B837D836A B2E >

認証連携設定例 連携機器 アイ オー データ機器 BSH-GM シリーズ /BSH-GP08 Case IEEE802.1X EAP-PEAP(MS-CHAP V2)/EAP-TLS Rev2.0 株式会社ソリトンシステムズ

PowerPoint プレゼンテーション



Ver.0 目次. はじめに.... 証明書の発行 ( ダウンロード ) 手順... 付録 A. ルート証明書無しでの証明書の発行 ( ダウンロード ) 手順... 5 付録 B. ブラウザの設定... Copyright 04 SECOM Trust Systems CO.,LTD. All Ri

1. メールソフトの設定 Windows 10 Microsoft Windows 10 の メール アプリで POP メールの設定を行う方法をご案内いたします 設定を始める前に あらかじめ メールアドレスの登録を行ってください 重要事項 Windows10 のメールアプリで CCNet のメールを

コースの目標 このコースを修了すると 下記のことができるようになります : 1. WebDAV の基本的理解を深める 2. WebDAV 経由で ASUSTOR NAS に接続する 前提条件 受講前提条件 : なし 次の項目についての知識を持つ受講生を対象としています :s 該当なし 概要 1. W

(1)IE6 の設定手順 (1)IE6 の設定手順 1) 信頼済みサイトの追加手順 1: ブラウザ (Internet Explorer) を起動します 手順 2: ツール / インターネットオプション / セキュリティ メニューを選択します 手順 3: セキュリティ タブの 信頼済みサイト を選択

IIS8.0/8.5 CSR 作成 / 証明書インストール作成手順書 ( 新規 更新用 ) Page 2 改訂履歴 日付バージョン内容 2017/03/ 初版リリース 2017/04/ OU に関する記述内容を修正

(1) 最初に 本体を設置する前に 底面にある MAC Address(12 桁の英数字 ) をメモに控えてください ( のちほど 初期設定時に使用します ) 底面 製品底面の MAC Address をメモする (2) RockDiskNext の設置 ネットワーク機器 ( 無線ルータ等 ) の

SureServer/SureServer EV Microsoft IIS7.0/7.5 CSR 作成 / 証明書インストール手順書 ( 新規 更新用 ) Version 1.8 PUBLIC RELEASE 2017/06/01 Copyright (C) Cybertrust Japan Co

[給与]給与奉行LANPACK for WindowsNTのサーバーセットアップのエラー

「Microsoft

1. Office365 ProPlus アプリケーションから利用する方法 (Windows / Mac) この方法では Office365 ProPlus アプリケーションで ファイルの保管先として OneDrive を指定することができます Office365 ProPlus アプリケーションで

IE用事前設定手順書

MF mypresto インストールガイド 目次 新規インストールの手順 (Windows 版 )... 2 MF mypresto の起動 (Windows 版 )... 7 新規インストールの手順 (Mac 版 )... 8 MF mypresto の起動 (Mac 版 ) 新規イン

目次 第 1 章概要....1 第 2 章インストールの前に... 2 第 3 章 Windows OS でのインストール...2 第 4 章 Windows OS でのアプリケーション設定 TP-LINK USB プリンターコントローラーを起動 / 終了するには

Ver.00 改版履歴 版数日付内容担当 V /09/25 新規作成 STS ii

クラウドラボ VPN接続テスト 操作手順書 Windows 7版



一般社団法人ビジネス機械・情報システム産業協会

アーカイブ機能インストールマニュアル

コースの目標 このコースを修了すると 下記のことができるようになります : 1. WebDAV の基本的理解を深める 2. WebDAV 経由で ASUSTOR NAS に接続する 前提条件 受講前提条件 : なし 次の項目についての知識を持つ受講生を対象としています :s 該当なし 概要 1. W

3

SAMBA Remote(Mac) 編 PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP

手順例_Swivel_SSL証明書

ClientManager ユーザズマニュアル

IIS8.0 CSR 作成 / 証明書インストール作成手順書 ( 新規 更新用 ) Page 2 改訂履歴 日付バージョン内容 2014/12/ 初版リリース 2015/04/ サイバートラストの WEB ディレクトリ変更に 伴うリンク先 URL の修正

OPENSQUARE

Microsoft Word - L08_Backup_Lab.docx

Oracle BI Publisherを利用したレポートの作成

LCV-Net ファイルコンテナ ユーザーマニュアル

Ver1.40 証明書発行マニュアル (Export 可能 ) Windows 10 InternetExplorer 2018 年 3 月 14 日 セコムトラストシステムズ株式会社 Copyright SECOM Trust Systems CO.,LTD. All Rights Reserve

Pad-web 電子証明書有効期限切れへのご対応について 弊社年金制度管理システムをご利用の方は 同システムのマニュアルをご参照ください 第 1.3 版 初版作成 : 2015/8/28 最終更新 : 2018/5/9

Microsoft Word - Gmail-mailsoft設定2016_ docx

TDB電子証明書ダウンロード手順書(Microsoft Internet Explorer 版)

SAMBA Stunnel(Windows) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxx 部分は会社様によって異なります xxxxx 2 Windows 版ダウンロード ボ

インターネットファームバキグ 電子証明書ガイドブック ~証明書取扱手順編~ - 契約会社向け -(対応 OS :Windows Vista、Windows 7)

RADIUS サーバを使用して NT のパスワード期限切れ機能をサポートするための Cisco VPN 3000 シリーズ コンセントレータの設定

SFTPサーバー作成ガイド

新規インストールガイド Microsoft Office Professional Plus 2016 本書は Download Station から Microsoft Office Professional Plus 2016( 以下 Office) をダウンロ ドし 新規インストールを行う手順

目次 1. はじめに ライセンス証書の受領 ライセンス証書に含まれる内容 環境前提条件 準備 インストール環境の確認 ファイル インストール インストール後の Dr

Microsoft Word - Windows(NPS)設定手順1207.doc

クラウドファイルサーバーデスクトップ版 インストールマニュアル ファイルサーバー管理機能 第 1.1 版 2017/01/24 富士通株式会社

( 目次 ) 1. はじめに 開発環境の準備 仮想ディレクトリーの作成 ASP.NET のWeb アプリケーション開発環境準備 データベースの作成 データベースの追加 テーブルの作成

Transcription:

IIS8 (Windows Server 2012) での クライアント証明書の設定方法 この手順書では すでにサーバー証明書は設定されていることを前提として Windows Server 2012 R2 上の Internet Information Services (IIS) 8.5 でのクライアント証明書の設 定方法について記載します サーバー証明書の設定については 以下のサイトを参考に設定を行ってください 証明書署名要求 (CSR) の生成 : https://jp.globalsign.com/support/csr/529.html?service=ssl サーバー証明書のインストール : https://jp.globalsign.com/support/server/530.html?service=ssl 1. IIS の構成 IIS がクライアント認証を利用できるように設定します サーバーマネージャー ダッシュボード ( 図 1) から 役割と機能の追加 を選択し [ 役割と機能の追加ウィザード ] を起動します ( 図 2) 図 2 図 1 [ 次へ (N)>] を選択して インストールの種類 では 役割ベースまたは機能ベースのインストール を選択 [ 次へ (N)>] を選択して サーバーの選択 ではこれからクライアント証明書を設定しようとしているサーバーを選択 [ 次へ (N)>] を選択して サーバーの役割 ( 図 3) まで進みます 1

図 3 役割 のチェックボックスで Web Server (IIS) の前の三角マークをクリック Security の前の三角マークをクリックして IIS Client Certificate Mapping Authentication(IIS クライアント証明書マッピング認証 ) のチェックボックスに を入れます すでにインストールされている場合には すでに されています ほぼ同じ名前の Client Certificate Mapping Authentication( クライアント証明書マッピング認証 ) がありますが 違いについては以下のページを参照ください https://technet.microsoft.com/ja-jp/library/ee431606.aspx [ 次へ (N)>] を数回選択し [ インストール (I)] が選択できるようになれば選択し 必要な役割や機能をインストールします [ 次へ (N)>] を押し続けることができなければ 必要な役割 機能はすでにインストールされていますので [ キャンセル ] を押して終了してください 2

2. クライアント証明書の中間証明書 ルート証明書の設定 GlobalSign の下記リポジトリから 必要となるルート証明書 中間 CA 証明書を取得してください GMO グローバルサインリポジトリ ページ ( 図 4) https://jp.globalsign.com/repository/ 図 4 図 5 以下 Microsoft 管理コンソール (MMC) を利用して 証明書の導入を行います 1. ファイル名を指定して実行 コマンドで mmc と入力 ( 図 5) 図 6 のような Microsoft 管理コンソールが開きます 2. ファイル>スナップインの追加と削除 (M) を選択すると スナップインの追加と削除 ウィンドウが開きます ( 図 7) 6 図 7 図 3

3. 利用できるスナップイン (S) から証明書を選択し [ 追加 ] ボタンを選択します ( 図 8) 図 8 図 9 4. 証明書スナップイン のウィンドウが開くので コンピューターアカウント の ラジオボタンを選択して [ 次へ (N)>] を選択します ( 図 9) 図 10 図 11 5. コンピュータの選択 のウィンドウで [ 完了 ] を選択すると 図 11 のように 選択されたスナップイン に証明書のスナップインが追加されます [OK] を押し て終了すると図 12 のように MMC に証明書が追加されます 4

図 12 6. 左側ペインの 証明書 項目の左側にある をクリック 展開されたツリー表示中の 中間証明書 の をクリック 7. その下の 証明書 を右クリックして [ すべてのタスク (K)] を選択 [ インポート ] を選択 ( 図 13) 図 13 5

8. 証明書のインポートウィザード の 2 つ目のウィンドウ インポートする証明書 ファイル の [ 参照 (R) ] ボタンで ダウンロードした中間証明書を選択し 先ほど ダウンロードしたファイルを指定して [ 次へ (N)] を選択します ( 図 14) 14 図 15 図 9. 証明書のストア ( 証明書を保管する場所の指定 ) ウィンドウでは 証明書ストアが 中間証明書 になっていることを確認して [ 次へ (N)] を選択します ( 図 15) 10. これで 中間証明書を導入することができました ( 図 16) 図 16 6

11. 同様にしてダウンロードしたルート証明書を 信頼されたルート証明機関 の配下の 証明書 にインポートします 3. 認証局の信頼の設定 ご利用のクライアント証明書以外を信頼しないようにするため 証明書スナップインの 信頼されたルート証明機関 にある利用クライアント証明書に対応するルート証明書 と Microsoft Root Authority 以外のルート証明書を削除することをお勧めします 4. ルート証明書の自動更新を停止する 1. 前述と同様に Microsoft 管理コンソール (MMC) を起動し グループポリシーオブ ジェクトエディター をスナップインします ( 図 17) 図 17 2. 表示された ローカルコンピューターポリシー から順に をクリックして コンピューターの構成 > Administrative Templates ( 管理用テンプレート ) > システム > インターネット通信の管理 > インターネット通信の設定 を選択し ルート証明書の自動更新をオフにする の項目を Enabled( 有効 ) に します ( 図 18) 7

図 18 5. IIS アカウントの設定 クライアント認証はアクセスするクライアント証明書を IIS のユーザアカウントとマッ ッピングする必要があります サーバーマネージャーの ツール > コンピューターの管理 を選択して コンピ ューターの管理 のウィンドウを開きます 図 19 8

左ペインの コンピューターの管理 ( ローカル ) 下の システムツール の をクリッ ク ローカルユーザーとグループ の をクリック ユーザー ホルダを右クリック して 新しいユーザー (N) 選択します ( 図 19) 図 20 図 21 ユーザー名 パスワードは任意です ユーザーはパスワードを変更できない パスワ ードを無期限にする に を入れます ( 図 20) [ 作成 (E)] を選択すると 新しいユーザーが追加されました ( 図 21) 22 図 23 図 24 図 作成後 プロパティを確認し ( 図 22) 所属するグループ Users( 図 23) で [ 追加 (D) ] を選択して Guests を追加します ( 図 24)Users グループは削除します 6. 匿名アクセスの無効化 IIS マネージャから 認証 のアイコンをクリックすると 認証の設定ペインが表示 されます 匿名認証を無効にします ( 図 25) 9

図 25 7. SSL アクセスの有効化 IIS マネージャーにて SSL 設定 のアイコンをダブルクリックすると SSL 設定のペインが表示されます SSL が必要 に を入れ クライアント証明書 は 必要 のラジオボタンを選択します 10

図 26 8. クライアント証明書を多対一にマップする 本来 クライアント証明書のユーザーをどのようにサーバーで認証させるかは基本的な設計で サーバー設定以前にどのようにユーザー認証するかを設計しておく必要があります ここでは もっとも一般的なクライアント証明書による認証について説明します それぞれの選択肢については 参考のためのリンクを掲載するにとどめます Windows サーバーのクライアント証明書認証には IIS を使用するもの Active Directory を利用して認証するものの 2 種類があります それぞれについては下記のページを参考にしてください ここでは IIS を使用したクライアント証明書マッピング認証の設定について説明します IIS を使用したクライアント証明書マッピング認証 https://technet.microsoft.com/ja-jp/library/ee431606.aspx Active Directory を使用したクライアント証明書マッピング認証 https://technet.microsoft.com/ja-jp/library/ee431573.aspx また クライアント証明書 1 枚と 1 ユーザーを 1 対 1 で対応させる onetoonemappings と 複数のクライアント証明書を 1 ユーザーに多対 1 で対応させ る manytoonemappings があります それぞれの詳細については下記のページを参考 11

にしてください ここでは 多対 1 で対応させる manytoonemappings の設定につい て説明します 複数のクライアント証明書を 1 ユーザーに対応させる https://technet.microsoft.com/ja-jp/library/ee431621.aspx クライアント証明書 1 枚と1ユーザーを1 対 1で対応させる https://technet.microsoft.com/ja-jp/library/ee431627.aspx 1. 構成エディターを起動する ISS マネージャーから 構成エディター を起動します 中央のペインに構成エディターが開きます セクション の項目から system.webserver > security > authentication > iisclientcertificatemappingauthentication を選択します ( 図 27) 図 27 2. コレクションエディターでクライアント証明書認証の設定表示された画面で 以下の設定を行います 図 28 のようになります enabled: True manytoonecertificatemappingsenabled: True 12

図 28 3. 多対 1マッピング認証の設定 manytoonemappings の項目にカーソルを置くと 項目に右端に [ ] マークが表示されます これをクリックしてコレクションエディターを開きます 右ペインの 追加 を選択して以下のようにプロパティを入力します 図 29のようになります description: このルールの説明 enabled: True name: このルールに設定する任意のユニーク名前 password: クライアント証明書認証を割り当てる IIS アカウントのパスワード username: クライアント証明書認証を割り当てる IIS アカウントのユーザ名 13

図 29 4. ルールの設定 rules の項目にカーソルが来るとその項目の右端に[ ] が現れます これをクリックすると 新たなコレクションエディターが開き マッピングのルールを設定することができます 右ペインの 追加 を選択して 証明書項目の条件を設定します 認証条件の設定には 通常クライアント証明書の発行の際に 専用 BaseDN で指定した O( 組織名 ) や OU( 部門名 ) を設定します 例えば O に GlobalSign K.K. OU に Sales Div. を設定された証明書を認証する場合には ここでこれらの 2 つの条件を設定します certificatefield: 証明書の発行者 (Issuer) またはサブジェクト (Subject) のいずれかを選択します 証明書の他のフィールドを条件に設定することはできません certificatesubfield: 上で指定したフィールドに対するサブフィールドを指定します 通常 O OU に対して設定します matchcriteria: 照合内容を指定します 以下の図では Subject の O に GlobalSign K.K. を設定することで 証明書のサブ ジェクトの O( 組織名 ) が GlobalSign K.K. である証明書を認証する例を示しま す ( 図 30) 14

図 30 更に 追加 から以下のように Subject の OU に Sales Div. を追加設定することで 証明書のサブジェクトの O( 組織名 ) が GlobalSign K.K. であり なおかつ OU( 部門名 ) が Sales Div. である証明書を認証する例を示します ( 図 31) 図 31 15

マッピングの設定が完了すると以下のようになります ( 図 32) 図 32 以上で設定は完了です サービスのリスタートを行い 適切な証明書を使用して 認証の確認をしてください 16