Similar documents
Microsoft Word - Android認証設定手順(EAP-TLS)1105.doc

Microsoft Word - Exchange認証設定手順1301.doc

Microsoft Word - Android認証設定手順(AnyConnect) doc



Microsoft Word - Windows(NPS)設定手順1207.doc

Microsoft Word - Wyse Thin Client&XD設定手順1112.doc





AW-PCS認証設定手順1805

Microsoft Word - Cisco ACS連携設定手順 doc

プライベート認証局Gléas ホワイトペーパー Per-App VPN BIG-IP APM / Workspace ONE UEM Ver 年 10 月 Copyright by JCCH Security Solution Systems Co., Ltd. All Righ

Active Directory フェデレーションサービスとの認証連携



~AccessMatrix USO連携~ クライアント証明書を利用した認証設定例



Microsoft Word - ProFTPD認証設定手順1406.doc

Microsoft Word - HP_IceWall_SSO設定手順v.1.2.docx

クライアント証明書導入マニュアル

Ver.0 目次. はじめに.... 証明書の発行 ( ダウンロード ) 手順... 付録 A. ルート証明書無しでの証明書の発行 ( ダウンロード ) 手順... 5 付録 B. ブラウザの設定... Copyright 04 SECOM Trust Systems CO.,LTD. All Ri

PowerPoint プレゼンテーション

[ 証明書の申請から取得まで ] で受領したサーバ証明書を server.cer という名前で任意の場所に保存してください ( 本マニュアルではローカルディスクの work ディレクトリ [C:\work] に保存しています ) 中間 CA 証明書を準備します 次の URL にアク

プライベートCA Gléas ホワイトペーパー

~Cisco ASA5500~クライアント証明書によるiPhoneでのIPsec認証設定

目次 1. はじめに 証明書ダウンロード方法 ブラウザの設定 アドオンの設定 証明書のダウンロード サインアップ サービスへのログイン

PowerPoint Presentation

SILAND.JP テンプレート集

1-2

Ver.60 改版履歴 版数 日付 内容 担当 V /7/8 初版発行 STS V..0 04// Windows 8. の追加 STS V..0 05//5 Windows XP の削除 STS V.30 05/8/3 体裁の調整 STS V.40 05//9 Windows0 の追加

WL-RA1Xユーザーズマニュアル



インターネットファームバキグ 電子証明書ガイドブック ~証明書取扱手順編~ - 契約会社向け -(対応 OS :Windows 8)

Ver.00 改版履歴 版数日付内容担当 V /6/ 初版発行 STS Copyright 04 SECOM Trust Systems CO.,LTD. All rights reserved. ii

更新用証明書インポートツール 操作マニュアル 2011 年 10 月 31 日 セコムトラストシステムズ株式会社 Copyright 2011 SECOM Trust Systems CO.,LTD. All rights reserved. P-1

クライアント証明書インストールマニュアル

Ver1.40 証明書発行マニュアル (Export 可能 ) Windows 10 InternetExplorer 2018 年 3 月 14 日 セコムトラストシステムズ株式会社 Copyright SECOM Trust Systems CO.,LTD. All Rights Reserve

Ver1.70 証明書発行マニュアル パスワード設定版 Windows 7 InternetExplorer 2018 年 3 月 14 日 セコムトラストシステムズ株式会社 Copyright SECOM Trust Systems CO.,LTD. All Rights Reserved i

PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP が被るとローカル環境内接続が行えなくな

Ver.50 改版履歴 版数 日付 内容 担当 V //9 新規作成 STS V..0 06/6/ 画像修正 STS V..0 06/6/8 画像修正 STS V /9/5 画像追加 (Windows0 Anniversary の記載 ) STS V // 文言修

サーバー証明書 インストール手順-Microsoft IIS 8.x

インストール要領書

SAMBA Stunnel(Windows) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxx 部分は会社様によって異なります xxxxx 2 Windows 版ダウンロード ボ

証明書インポート用Webページ

Ver.00 改版履歴 版数日付内容担当 V /09/25 新規作成 STS ii

Pirates Buster Series Secure Viewer セットアップマニュアル (Web インストーラ)

PowerPoint プレゼンテーション

目次 1. はじめに ご利用条件 証明書配付システムの停止時間 実施手順 電子証明書の取得手順 Windows 証明書ストアへの電子証明書インポート手順 電子証明書インポート完了確認.

アクセスゲートウェイ (UAG) J-PRO システムアクセス手順 (IE6-7) v4.0 三菱重工業 IT 推進部目次お問い合わせ先 目的 システムログオンまでの一連の流れ 利用前提 手順 1 アクセスゲートウェイログオン... 6

IIS8でのクライアント証明書の設定方法

改版履歴 版数 日付 内容 担当 V /5/26 初版発行 STS V /7/28 動作条件の変更 STS メール通知文の修正 V /2/7 Windows8 の追加 STS V /2/2 Windows8. の追加 STS V

BACREX-R クライアント利用者用ドキュメント

V-CUBE One

Active! mail 6 操作マニュアル 株式会社トランスウエア Copyright TransWare Co. All rights reserved.

1 Ver デジタル証明書の更新手順 1 S T E P 1 netnaccs 専用デジタル ( クライアント ) 証明書 の更新作業を開始する前に 次の準備を行って下さい (1) お使いになるパソコンのブラウザのバージョンを確認して下さい ( デジタル証明書の取得等は 必ず Inte

Ver2.10 証明書発行マニュアル (Export 可能 ) Windows 7 InternetExplorer 2018 年 3 月 14 日 セコムトラストシステムズ株式会社 Copyright SECOM Trust Systems CO.,LTD. All Rights Reserved

PowerPoint プレゼンテーション

Office 365監査ログ連携機能アクティブ化手順書

1. メールソフトの設定 Windows 10 Microsoft Windows 10 の メール アプリで POP メールの設定を行う方法をご案内いたします 設定を始める前に あらかじめ メールアドレスの登録を行ってください 重要事項 Windows10 のメールアプリで CCNet のメールを

クイックセットアップ for モバイル(iOS/Android)

証明書インポート用Webページ

3 メニュー選択後 Web ブラウザ画面にセキュリティ証明の証明書エラー画面が表示された場合は このサイトの閲覧を続行する ( 推奨されません ) をクリックします このサイトの閲覧を続行する ( 推奨されません ) をクリック セキュリティ証明の証明書エラー画面 4 Web ブラウザ画面に URL

SAMBA Remote(Mac) 編 PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP

Microsoft Word - ASA認証設定手順(Anyconnect)1104.doc

本文中の記号の意味 本文中で使用している記号の意味について以下に示します システムの操作上または処理の手続き上において 特に注意していただきたい事項を記載しています 記載内容を必ずお読みください システムの操作上または処理の手続き上において 参考にしていただきたい事項を記載しています 必要に応じてお

(株) 殿

SAMBA Stunnel(Mac) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxxxx 部分は会社様によって異なります xxxxx 2 Mac OS 版ダウンロー

つくば市 様

クイックセットアップ for モバイル(iOS/Android)

セキュアブラウザについて セキュアブラウザは デスクネッツを自宅や外出先などから安全に利用するためのツール ( アプリ ) です セキュアブラウザというアプリを使用してデスクネッツを利用します 通常のブラウザアクセスと同じようにデスクネッツをご利用頂けます 端末の紛失 盗難による情報漏えいを防ぐため

Microsoft Word - 【掲載用】True Keyマニュアル_1.0版_ r2.docx

I. CA 証明書のインポート 1 リモート端末にて CA 証明書の URL ( へアクセスし ca.cer をダウンロードし デスクトップ上など任意の場所に保存し ダブルクリックしてください ( 上記 URL へアクセスした際に デジタ

1 はじめに はじめに 制限事項 注意事項 お問い合わせ窓口 メールの利用 ( ブラウザを利用 ) OUTLOOK WEB APP への接続方法 EXCHANGE ONLINE の画面構成...

証明書ダウンロードシステム操作手順書 (ios) 第 1.15 版 証明書ダウンロードシステム 操作手順書 (ios) Ver1.15 セキュアネットワークサービス 2018 年 10 月 29 日 セキュアネットワークサービス 1 DLS-SNT-IOS-V1.15

USB トークン (epass2003) ユーザマニュアル Ver2.0 1 / 25 Copyright 2018 Mitsubishi Electric Information Network Corporation All rights reserved.

Microsoft Word - SSL-VPN接続サービスの使い方

DigiCert SSL/TLS 証明書 Microsoft IIS 8.0/8.5 証明書コピー/サーバー移行手順書

はじめに このマニュアルは BACREX-R を実際に使用する前に知っておいて頂きたい内容として 使用する前の設定や 動作に関する注意事項を記述したものです 最初に必ずお読み頂き 各設定を行ってください 実際に表示される画面と マニュアルの画面とが異なる場合があります BACREX-R は お客様の

Soliton Net’Attest EPS + AT-TQ2400 series WPA/WPA2-Enterprise EAP-PEAP/TLS 設定例

機密性 2 [AFFRIT 登録利用者限り ] 農林水産研究情報総合センタークライアント証明書発行基盤 利用者マニュアル 第 1.4 版 2016 年 3 月 28 日作成 2019 年 3 月 18 日改訂 農林水産研究情報総合センター

1. WebShare 編 1.1. ログイン / ログアウト ログイン 1 WebShare の URL にアクセスします xxxxx 部分は会社様によって異なります xxxxx. 2 ログイン名 パスワードを入力し

ブラウザ Internet Explorer 7 の設定について 第3版

(8) [ 全般 ] タブをクリックします (9) [ インターネット一時ファイル ] の [ 設定 ] ボタンをクリックします (10) [ 保存しているページの新しいバージョンの確認 ] から [ ページを表示するごとに確認する ] をクリックします (11) [OK] ボタンをクリックしていき

SlinkPass ユーザマニュアル

PowerPoint プレゼンテーション

Webセキュリティサービス

インターネットファームバキグ 電子証明書ガイドブック ~証明書取扱手順編~ - 契約会社向け -(対応 OS :Windows Vista、Windows 7)

目次 第 1 章はじめに 取扱いについて 記載内容について... 6 第 2 章基本操作 Excel Online を開く ファイル ( ブック ) を作成する ファイル ( ブック ) を開く..

Microsoft Word - JAFZ01)[Office365]OneDrive_for_Business利用手順.docx

Microsoft Word - Gmail-mailsoft設定2016_ docx

Enterprise Premium 電子証明書発行サービス Windows ストア電子証明書インストール手順書 Ver2.0 三菱電機インフォメーションネットワーク株式会社

Master'sONEセキュアモバイル定額通信サービス(MF120)設定手順書(Ver1_2).doc

SCC(IPsec_win10)_リモート設定手順書.doc

1. Office365 ProPlus アプリケーションから利用する方法 (Windows / Mac) この方法では Office365 ProPlus アプリケーションで ファイルの保管先として OneDrive を指定することができます Office365 ProPlus アプリケーションで

YCU メール多要素認証の設定方法 ( 学生向け推奨マニュアル ) 2019 年 3 月 横浜市立大学 ICT 推進課 1

目次 1. AOS ユーザー登録サイト AOS ユーザー登録 AOS ライセンスキー登録 ios 版アプリ インストール 起動と新規登録 初期設定とバックアップ Andro

改版履歴 版数 日付 内容 担当 V /2/25 初版発行 STS V //9 サポート環境の追加 STS 2

管理者マニュアル

FTP ウェブコンテンツダウンロード手順書 ver1.0 作成 :KDDI 株式会社 作成日 :2018 年 10 月 31 日

プライベートCA Gléas ホワイトペーパー

PowerPoint プレゼンテーション

目次 第 1 章はじめに 取扱いについて 記載内容について... 5 第 2 章基本操作 OneDrive を開く フォルダーを作成する フォルダーを削除する データをアップロ

Transcription:

Office365 と Active Directory フェデレーションサービス (AD FS) でのクライアント証明書認証設定 ( ブラウザおよび Officeアプリ ) Ver.1.0 2016 年 9 月 Copyright by JCCH Security Solution Systems Co., Ltd., All Rights reserved

JCCH セキュリティ ソリューション システムズ JS3 およびそれらを含むロゴは日本および他 の国における株式会社 JCCH セキュリティ ソリューション システムズの商標または登録商標で す Gléas は株式会社 JCCH セキュリティ ソリューション システムズの商標です その他本文中に記載されている製品名および社名は それぞれ各社の商標または登録商標です Microsoft Corporation のガイドラインに従って画面写真を掲載しています Copyright by JCCH Security Solution Systems Co., Ltd., All Rights reserved

プライベート CA Gléas ホワイトペーパー 目次 1. はじめに... 4 1.1. 本書について... 4 1.2. 本書における環境... 4 1.3. 本書における構成... 5 1.4. 電子証明書の発行時における留意事項... 6 2. ドメインコントローラでの設定... 6 2.1. ルート証明書の NTauth ストアへのインポート... 6 3. ADFS サーバでの設定... 9 3.1. SSL サーバ証明書のインポート... 9 3.2. SSL サーバ証明書の適用...11 3.3. 多要素認証 MFA の設定...11 4. WAP での設定... 12 4.1. SSL サーバ証明書のインポート... 12 4.2. SSL サーバ証明書の適用... 12 5. Gléas の管理者設定 PC... 12 6. クライアント操作 PC... 13 6.1. クライアント証明書のインポート... 13 6.2. Office365 へのアクセス ブラウザ... 14 6.3. Office365 へのアクセス Office アプリ... 16 7. Gléas の管理者設定 iphone... 18 8. クライアント操作 iphone... 20 8.1. クライアント証明書のインポート... 20 8.2. OTA エンロールメントを利用した証明書発行について... 22 8.3. Office365 へのアクセス... 22 9. 失効について... 25 10. お問い合わせ... 25 3 / 25

1. はじめに 1.1. 本書について 本書では 弊社製品 プライベートCA Gléas で発行したクライアント証明書を利用して Microsoft Corporationのクラウドサービス Office 365 と Window Serverに含まれる Active Directory フェデレーションサービスで認証をおこなう環境を構築するための設定例を記載します 本書に記載の内容は 弊社の検証環境における動作を確認したものであり あら ゆる環境での動作を保証するものではありません 弊社製品を用いたシステム構 築の一例としてご活用いただけますようお願いいたします 弊社では試験用のクライアント証明書の提供も行っております 検証等で必要な 場合は 最終項のお問い合わせ先までお気軽にご連絡ください 1.2. 本書における環境 本書における手順は 以下の環境で動作確認を行っています ドメインコントローラ :Microsoft Windows Server 2012 R2 Standard 以後 ドメインコントローラ と記載します フェデレーションサーバ : Windows Server 2012 R2 Standard / Active Directory フェデレーションサービス 以後 ADFSサーバ と記載します Windows Server 2012 R2 Standard / リモート管理 (Web Application Proxy) 以後 WAP と記載します JS3 プライベートCA Gléas ( バージョン1.13.103) 以後 Gléas と記載します SaaSサービス :Office 365 Enterprise E3 以後 Office365 と記載します クライアント :Windows 10 Pro / Internet Explorer 11 / Excel 2016 以後 PC と記載します クライアント :iphone6(ios 10.0.1)/ Outlook 2.5.0 / Microsoft Authenticator 4.0.7 以後 iphone と記載します 4 / 25

ios では Microsoft Authenticator が必要になるので事前にインストールしておきます 以下については 本書では説明を割愛します Windows ServerやWindowsドメインのセットアップ ADFSサーバや WAPのセットアップ Office365の既本設定 ADFS WAPとのフェデレーションに関する設定本書では Office365とADFS WAP でのフェデレーション設定が完了していることを前提にしています Gléasでのユーザ登録やクライアント証明書発行等の基本設定 PC iphoneでのネットワーク設定等の基本設定これらについては 各製品のマニュアルをご参照いただくか 各製品を取り扱っている販売店にお問い合わせください 1.3. 本書における構成 本書では 以下の構成で検証を行っています 1. Gléasでは ADFSとWAPにSSL 用サーバ証明書を PC iphoneの利用者にクライアント証明書を発行する 2. PC: クライアントはブラウザやOfficeアプリケーション ( 本書ではExcel 2016 を利用 ) でOffice365にアクセスすると 認証先としてADFSプロキシとしてのWAPにリダイレクトされる 3. iphone:officeモバイルアプリ ( 本書ではOutlookを利用 ) でOffice365にアクセスすると 認証先としてWAPにリダイレクトされる 4. ADFSでは二要素認証をおこなう ( フォーム認証 +クライアント証明書認証 ) 認証情報はOffice365に連携される ( フェデレーション ) 有効な証明書を持つクライアントデバイスのみOffice365に接続してOffice アプリを利用することができる 5 / 25

プライベート CA Gléas ホワイトペーパー 1.4. 電子証明書の発行時における留意事項 Gléasで電子証明書を発行する際に以下の点に留意する必要があります 本書では ADFS WAPのSSLサーバ証明書を入れ替える手順を記述します が その場合ADFSの[フェデレーションサービス名]と Gléasでのサーバア カウントを作成する際の[ホスト名]が一致している必要があります フェデレーションサービス名は [ADFSの管理]より左ペインの[サービス]を 右クリックし [フェデレーションサービスのプロパティの編集(E)]をクリッ クすると表示される[フェデレーションサービスのプロパティ]画面で確認す ることが可能です クライアント証明書には以下の属性を含める必要があります サブジェクトの別名 証明書利用ユーザのActive Directoryにおけるユー ザプリンシパル名 CRL配布ポイント 2. ドメインコントローラでの設定 2.1. ルート証明書の NTauth ストアへのインポート ルート証明書を Gléas よりダウンロードし Windows ドメインの NTauth ストア と呼ばれる格納領域にインポートします 6 / 25

コマンドプロンプトを開き 以下のコマンドを入力します certutil -dspublish -f [filename] NTAuthCA [filename] には エクスポートしたルート証明書を指定します コマンド実行後 以下のレジストリにルート証明書の拇印と同じ名前のレジストリキーが追加されます HKLM\SOFTWARE\Microsoft\EnterpriseCertificates\NTAuth\Certificates 追加されない場合は gpupdate コマンドでポリシーの更新を行ってください ADFS サーバでも同様にレジストリエントリに追加されているか確認します 追加されない場合は gpupdate コマンドでポリシーの更新を行ってください なお NTauth ストアへの証明書インポートは GUI でおこなうことも可能です サーバーマネージャで [ 役割と機能の追加 ] をおこない [ 証明機関管理ツール ] を 追加します 7 / 25

その後 MMC( マイクロソフト管理コンソール ) を開き [ エンタープライズ PKI] スナップインを追加します エンタープライズ PKI 上で右クリックをし [AD コンテナーの管理 (A) ] を選択し ます [NTAuthCetificates] タブで [ 追加 (A) ] をクリックし ルート証明書ファイルを選 8 / 25

択することで NTauth ストアにルート証明書を追加します 3. ADFS サーバでの設定 3.1. SSL サーバ証明書のインポート 本手順開始前に Gléas の管理者画面よりサーバ証明書ファイル (PKCS#12 ファイル ) をダウンロードします ダウンロードする際に保護パスワードの入力を求められますので 入力してからダウンロードし ADFS サーバにそのファイルをコピーします MMC を開き メニューの [ ファイル (F)] > [ スナップインの追加と削除 (N)] より [ 証 明書 ] を追加します 証明書のスナップイン では [ コンピューターアカウント (C)] を選択し 次の コンピューターの選択 では [ ローカルコンピューター (L)] を選択し [ 完了 ] を 9 / 25

プライベート CA Gléas ホワイトペーパー クリックします スナップインが追加されたら左側のペインより[証明書] > [個人]と展開し 右側の ペインで右クリックして [すべてのタスク(K)] > [インポート(I)]をクリックします 証明書のインポートウィザード が開始されるので サーバ証明書をインポート します ページ 設定 証明書のインポートウィザードの開始 [次へ(N)]をクリック インポートする証明書ファイル Gléas よりダウンロードした PKCS#12 ファイル 拡張子 p12 を指定して [次へ(N)]をクリ ック パスワード Gléas から PKCS#12 ファイルをダウンロードす る際に設定したパスワードを入力して [次へ (N)]をクリック 10 / 25

証明書ストア 証明書インポートウィザードの終了 [ 証明書の種類に基づいて 自動的に証明書ストアを選択する (U)] を選択し [ 次へ (N)] をクリック [ 完了 ] をクリック 完了後 サーバ証明書とがインポートされていることを確認します 3.2. SSL サーバ証明書の適用 Windows Powershell を起動して 以下のコマンドを入力します Set-AdfsSslCertificate -Thumbprint [ 証明書の拇印 ] なお 3.1 項でインポートした証明書の拇印は以下のコマンドで確認することがで きます Get-ChildItem Cert: LocalMachine My 適用されたサーバ証明書は以下で確認が可能です Get-AdfsSslCertificate 3.3. 多要素認証 (MFA) の設定 スタートメニューより [AD FS の管理 ] を起動し 左側ペインの [ 認証ポリシー ] を選択し 中央ペインの [ プライマリ認証 ] の [ 編集 ] をクリックします [ グローバル認証ポリシーの編集 ] ウィンドウが開くので 認証の条件 ( [ プライマリ ] [ 多要素 ] ) を設定します 以下の設定例では外部からのアクセスに フォーム認証に加えてクライアント証明書認証を設定しています 11 / 25

プライベート CA Gléas ホワイトペーパー 4. WAPでの設定 4.1. SSL サーバ証明書のインポート 3.1 項と同じ手順でサーバ証明書を WAP サーバにインポートします 4.2. SSL サーバ証明書の適用 Windows Powershell を起動して 以下のコマンドを入力します Set-WebApplicationProxySslCertificate -Thumbprint [証明書の拇印] なお 4.1 項でインポートした証明書の拇印は以下のコマンドで確認することがで きます Get-ChildItem Cert: LocalMachine My 設定された証明書は以下のコマンドで確認することができます Get-WebApplicationProxySslCertificate 5. Gléasの管理者設定 PC GléasのUA 申込局 より発行済み証明書をPCにインポートできるよう設定します 12 / 25

プライベート CA Gléas ホワイトペーパー 下記設定は Gléas納品時等に弊社で設定を既に行っている場合があります GléasのRA 登録局 にログインし 画面上部より[認証局]をクリックし[認証局一 覧]画面に移動し 設定を行うUA 申込局 をクリックします [申込局詳細]画面が開くので [基本設定]部分で以下の設定を行います [証明書ストアへのインポート]をチェック [証明書ストアの選択]で[ユーザストア]を選択 証明書のインポートを一度のみに制限する場合は [インポートワンスを利用す る]にチェック 設定終了後 [保存]をクリックし設定を保存します 各項目の入力が終わったら [保存]をクリックします 6. クライアント操作 PC 6.1. クライアント証明書のインポート Internet ExplorerでGléasのUAサイトにアクセスします ログイン画面が表示されるので GléasでのユーザIDとパスワードを入力しログイン します ログインすると ユーザ専用ページが表示されます [証明書のインポート]ボタンをクリックすると クライアント証明書のインポート が行われます 13 / 25

初回ログインの際は ActiveX コントロールのインストールを求められるので 画面の指示に従 いインストールを完了してください インポートワンス を有効にしている場合は インポート完了後に強制的にログ アウトさせられます 再ログインしても [ 証明書のインポート ] ボタンは表示されず 再度のインポートを行うことはできません 6.2. Office365 へのアクセス ( ブラウザ ) Internet Explorer で Office365 へアクセスし ドメイン名を含むユーザ ID を入力しま す そうすると ADFS のログオン画面に自動的に遷移します 14 / 25

ADFS のログイン画面でパスワードを入力します その後 クライアント証明書を提示するよう求められます ADFS プロキシサーバがローカルイントラネットゾーンに設定されている場合など IE の設定に よっては以下の Windows セキュリティ 画面は表示されない場合もあります 15 / 25

認証が完了すると Office365 のポータル画面が表示されます なお 失効した証明書でアクセスをすると エラー表示となります 6.3. Office365 へのアクセス (Office アプリ ) Excel 2016 をひらきタイトルバーにある [ サインイン ] をクリックします Office365 ログイン用のユーザ ID を入力します 16 / 25

ADFS のログイン画面でパスワードを入力します その後 ブラウザでのアクセスと同様にクライアント証明書を提示するよう求めら れます 認証に成功するとログインユーザが表示されるようになります 17 / 25

プライベート CA Gléas ホワイトペーパー 同時にOneDriveやSharePoint Onlineにもログインするので オンラインストレー ジを透過的に利用することが可能です また一度ログインした情報はキャッシュされるので 他のOfficeアプリケーション を開いてもログインした状態になります 7. Gléas の管理者設定 iphone Gléas で 発行済みのクライアント証明書を iphone にインポートするための設定 を記載します 下記設定は Gléas の納品時に弊社で設定を既にしている場合があります GléasのRA 登録局 にログインし 画面上部より[認証局]をクリックし[認証局一 覧]画面に移動し 設定を行うUA 申込局 をクリックします [申込局詳細]画面が開くので [基本設定]部分で以下の設定を行います [ダウンロードを許可]をチェック [ダウンロード可能時間(分)]の設定 [インポートワンスを利用する]にチェック この設定を行うと GléasのUAからインポートから指定した時間 分 を経過 した後は 構成プロファイルのダウンロードが不可能になります インポート 18 / 25

ロック機能 ) これにより複数台のデバイスへの構成プロファイルのインスト ールを制限することができます 設定終了後 [ 保存 ] をクリックし設定を保存します [ 認証デバイス情報 ] の [iphone/ipad の設定 ] までスクロールし [iphone/ipad 用 UA を利用する ] をチェックします 構成プロファイル生成に必要となる情報を入力する画面が展開されるので 以下設 定を行います 画面レイアウト [iphone 用レイアウトを利用する ] をチェック [ ログインパスワードで証明書を保護 ] をチェック iphone 構成プロファイル基本設定 [ 名前 ] [ 識別子 ] に任意の文字を入力 ( 必須項目 ) [ 削除パスワード ] を設定すると iphoneユーザが設定プロファイルを削除する際に管理者が定めたパスワードが必要となります (iphoneユーザの誤操作等による構成プロファイルの削除を防止できます ) 各項目の入力が終わったら [ 保存 ] をクリックします 以上で Gléas の設定は終了です 19 / 25

プライベート CA Gléas ホワイトペーパー 8. クライアント操作 iphone 8.1. クライアント証明書のインポート iphoneのブラウザ Safari でGléasのUAサイトにアクセスします ログイン画面が表示されるので ユーザIDとパスワードを入力しログインします ログインすると そのユーザ専用ページが表示されるので [ダウンロード]をタッ プし 構成プロファイルのダウンロードを開始します インポートロックを有効にしている場合は この時点からカウントが開始されます 自動的にプロファイル画面に遷移するので [インストール]をタップします なお [詳細]をタップすると インストールされる証明書情報を見ることが可能で すので 必要に応じ確認してください 20 / 25

以下のようなルート証明書のインストール確認画面が現れますので 内容を確認し [ インストール ] をクリックして続行してください ここでインストールされるルート証明書は 通常のケースではGléasのルート認証局証明書になります インストール完了画面になりますので [ 完了 ] をタップしてください 元の UA 画面に戻りますので [ ログアウト ] をタップして UA からログアウトします 21 / 25

以上で iphoneでの構成プロファイルのインストールは終了です なお インポートロックを有効にしている場合 [ ダウンロード ] をタップした時点より管理者の指定した時間を経過した後にUAに再ログインすると 以下の通り ダウンロード済み という表記に変わり 以後のダウンロードは一切不可となります 8.2. OTA エンロールメントを利用した証明書発行について Gléasでは iosデバイスに対するover The Air(OTA) エンロールメントを利用した証明書の発行 構成プロファイルの配布も可能です OTAを利用すると事前に指定した端末識別番号を持つ端末だけに証明書の発行を限定することも可能になります 詳細は最終項のお問い合わせ先までお問い合わせください 8.3. Office365 へのアクセス Outlook アプリを起動してアカウントの追加をおこないます 22 / 25

プライベート CA Gléas ホワイトペーパー 画面の指示にしたがい Microsoft Authenticator を開きます ADFSのログイン画面でパスワードを入力します 23 / 25

その後 証明書認証がバックグラウンドでおこなわれ ( 提示できる証明書が複数ある場合は選択ダイアログが出現します ) ログインが完了しメール閲覧が可能となります この状態で [ 設定 ] をタップすると Office365 や OneDrive にログインしていることがわかります また Microsoft Authenticator を見ると Azure AD にログインできたことが記録されています (Microsoft Authenticator を認証に使う他 Office モバイルアプリもこの認証結果情報を参照します ) なお 有効な証明書がない場合や 失効した証明書でログインを試行するとログイ ンに失敗します 24 / 25

プライベート CA Gléas ホワイトペーパー 9. 失効について 証明書失効によるアクセス拒否時には ADFSサーバのadminログに以下のログエ ントリが発生します 説明: トークンの検証に失敗しました 追加データ トークンの種類: http://schemas.microsoft.com/ws/2006/05/identitymodel/tokens/x509certificate %エラー メッセージ: ID4070: X.509 証明書 'DC=JCCH-SSS, DC=COM, CN=testuser2@domainname.local' チェ ーンの構築に失敗しました 使用された証明書には 検証できない信頼チェーンが存在しま す 証明書を交換するか certificatevalidationmode を変更してください '証明書が失効し ています Windows Serverは失効リスト CRL を取得するとその有効期限までキャッシュし ます 以下コマンドをADFSを動かしているサーバ上で実行することで CRLのキャ ッシュ終了時間を即時にクリアすることが可能です certutil -urlcache crl delete certutil -setreg chain ChainCacheResyncFiletime @now net stop cryptsvc net start cryptsvc 10. お問い合わせ ご不明な点がございましたら 以下にお問い合わせください Gléasや検証用の証明書に関するお問い合わせ 株式会社JCCH セキュリティ ソリューション システムズ Tel: 050-3821-2195 Mail: sales@jcch-sss.com 25 / 25