Microsoft IntuneでのWindows向け委任SCEP
認証局(CA)を構成すると、モバイルデバイス管理(MDM)ソフトウェアを通じて対象のデバイスにクライアント証明書を発行できます。これらの証明書は、Okta VerifyがデバイスIDを確立するために使用する特定のAPIエンドポイントへのアクセスを許可します。
|
目的(Purpose) |
Okta Device Access証明書 |
|
プラットフォーム |
Windows |
|
MDM |
Microsoft Intune |
|
SCEP URL |
委任(Delegated) |
開始する前の確認事項
以下にアクセスできることを確認してください:
-
デジタル署名用としてデプロイされるが、他の用途(暗号化など)には使用されない証明書
-
Okta Admin Console
-
Microsoft Intune
-
Microsoft Azure
CAとしてのOktaは、更新リクエストをサポートしません。その代わりに、証明書の有効期限が切れる前にプロファイルを再配布して期限切れ証明書を交換します。
すべてのMDM SCEPポリシーを構成してプロファイルを再配布できるようにします。
このタスクを開始する
Okta向けAzure Active Directory(Azure Active Directoryからライセンスを割り当て解除する。)アプリ資格情報を登録する
-
Microsoft Azureで、Microsoftをクリックします。Azure
-
+新規登録(+ New registration)をクリックします。
-
アプリケーションの登録(Register an application)ページで、以下のように入力します。
-
名前(Name):アプリのわかりやすい名前を入力します。
-
サポートされているアカウントの種類(Supported account types):サポートされている適切なアカウントの種類を選択します。
以下の手順は、この組織のディレクトリ内のアカウントのみ([Your_Tenant_Name]のみ - シングルテナント(Accounts in this organizational directory only ([Your_Tenant_Name] only - Single tenant)を使用します。
-
リダイレクトURI(任意)(Redirect URI (optional)):このフィールドは空白のままにするか、Webを選択してリダイレクトURIを入力します。
-
登録(Register)をクリックします。
-
-
アプリページの要点(Essentials)で、アプリケーション(クライアント)ID(Application (client) ID)をコピーします。
この値は、この先のタスクのOkta Admin Consoleで必要になります。
-
クライアントシークレットを追加します。
-
左ペインで、証明書とシークレット(Certificates & secrets)をクリックします。
-
クライアントシークレット(Client secrets)で、+新規クライアントシークレット(+ New client secret)をクリックします。
-
クライアントシークレットを追加(Add a client secret)セクションで、以下のように入力します。
-
説明(Description):任意。クライアントシークレットの説明を入力します。
-
有効期限(Expires):有効期限を選択します。
-
-
追加(Add)をクリックします。
クライアントシークレット(Client secrets)の下にシークレットが表示されます。
-
クライアントシークレット(Client secrets)タブで、値(Value)をコピーします。
-
-
scep_challenge_providerの権限を設定します。
-
左ペインで、APIのアクセス許可(API permissions)をクリックします。
-
+アクセス許可を追加(+ Add a permission)をクリックします。
-
APIのアクセス許可をリクエスト(Request API permissions)ページで、下にスクロールし、Intuneをクリックします。
-
アプリケーションに必要なアクセス許可の種類(What type of permissions does your application require?)の下で、アプリケーションのアクセス許可(Application permissions)をクリックします。
-
権限を選択(Select permissions)検索フィールドに
scepと入力します。scep_challenge_providerチェックボックスを選択します。
-
アクセス許可の追加(Add permissions)をクリックします。
-
構成済み権限(Configured permissions)セクションで[Your_Tenant_Name]の管理者の同意を付与する(Grant admin consent for [Your_Tenant_Name])をクリックします。
-
表示されるメッセージではい(Yes)をクリックします。
-
-
Microsoft Graphの権限を設定します。
-
+アクセス許可を追加(+ Add a permission)をクリックします。
-
APIのアクセス許可をリクエスト(Request API permissions)セクションで、Microsoft Graphをクリックします。
-
アプリケーションに必要なアクセス許可の種類(What type of permissions does your application require?)の下で、アプリケーションのアクセス許可(What type of permissions does your application require?)(Application permissions)をクリックします。
-
権限を選択(Select permissions)検索フィールドに
applicationと入力します。アプリケーション(Application)リストを展開し、Application.Read.Allを選択します。 -
アクセス許可の追加(Add permissions)をクリックします。
-
構成済み権限(Configured permissions)セクションで[Your_Tenant_Name]の管理者の同意を付与する(Grant admin consent for [Your_Tenant_Name])をクリックします。
-
表示されるメッセージではい(Yes)をクリックします。
-
OktaでSCEP URLを生成する
-
Admin Consoleでに移動します。
-
デバイスアクセス(Device Access)タブで、SCEP構成を追加(Add SCEP configuration)をクリックします。
-
SCEP構成を追加(Add SCEP configuration)ページで、次のオプションを選択します。
SCEP URLチャレンジタイプ(SCEP URL challenge type):動的SCEP URL(Dynamic SCEP URL)を選択し、 Microsoft Intune委任SCEP(delegated SCEP)を選択します。
-
生成(Generate)をクリックします。
-
SCEP URLをコピーして、安全な場所に保存します。
-
保存(Save)をクリックします。
Oktaからx509証明書をダウンロードする
-
Admin Consoleでに移動します。
-
認証局(Certificate authority)タブをクリックします。
-
Okta CAのアクション(Actions)列で、x509証明書のダウンロード(Download x509 certificate)アイコンをクリックします。
-
ダウンロードしたファイルの拡張子が
.cerになるように名前を変更します。Microsoft Intuneで信頼できる証明書プロファイルを作成する場合は、証明書(CER)ファイルが必要です。
Microsoft Intuneで信頼できる証明書プロファイルを作成する
-
Microsoft Intune管理センターで、デバイス(Devices)に移動します。
-
構成プロファイル(Configuration profiles)をクリックします。
-
+プロファイルの作成(+ Create profile)をクリックします。
-
プロファイルの作成(Create a profile)ページで、以下を行います。
-
プラットフォーム(Platform):Windows 10以降(Windows 10 and later)を選択します。
-
プロファイルタイプ(Profile type):テンプレート(Templates)を選択します。
-
テンプレート名(Template name)セクションで、信頼できる証明書(Trusted certificate)をクリックします。
-
作成(Create)をクリックします。
-
-
SCEP証明書(Trusted certificate)ページの信頼できる証明書(Trusted certificate)タブで、以下を実行します。
-
名前(Name):証明書の名前を入力します。
-
説明(Description):任意。証明書の説明を入力します。
-
次へ(Next)をクリックします。
-
-
信頼できる証明書(Trusted certificate)ページの構成設定(Configuration settings)タブで、以下を選択します。
-
証明書ファイル(Certificate file):Oktaからダウンロードしたx509証明書(CER)ファイルを選択します。
-
保存先ストア(Destination store):コンピューター証明書ストア - 中間(Computer certificate store - Intermediate)を選択します。
-
次へ(Next)をクリックします。
-
-
信頼できる証明書(Trusted certificate)ページの割り当て(Assignments)タブで、以下を実行します。
-
包含グループ(Included groups):信頼できる証明書プロファイルを1つ以上のユーザーグループに割り当てます。ユーザーグループは、SCEPプロファイル(SCEP profile)を割り当てるグループと同じである必要があります。
注:両方のプロファイルで指定されているユーザーグループが同じであることを確認してください。
-
次へ(Next)をクリックします。
-
-
信頼できる証明書(Trusted certificate)ページの適用性ルール(Applicability Rules)タブで、以下を実行します。
-
必要なルールを構成します。
-
次へ(Next)をクリックします。
-
-
信頼できる証明書(Trusted certificate)ページの確認して作成(Review + create)タブで、構成を確認し、作成(Create)をクリックします。
Microsoft IntuneでSCEPプロファイルを作成する
-
Microsoft Intune管理センターで、デバイス(Devices)に移動します。
-
構成プロファイル(Configuration profiles)をクリックします。
-
+プロファイルの作成(+ Create profile)をクリックします。
-
プロファイルを作成(Create a profile)ページで、次を選択します。
-
プラットフォーム(Platform):Windows 10以降(Windows 10 or later)を選択します。
-
プロファイルタイプ(Profile type):テンプレート(Templates)を選択します。
-
テンプレート名(Template name):SCEP証明書(SCEP certificate)を選択します。
-
作成(Create)をクリックします。
-
-
SCEP証明書(SCEP certificate)ページの基本情報(Basics)タブで、以下を実行します。
-
名前(Name):証明書の名前を入力します。
-
説明(Description):任意。証明書の説明を入力します。
-
次へ(Next)をクリックします。
-
-
SCEP証明書(SCEP certificate)ページの構成設定(Configuration settings)タブで、以下を実行します。
-
証明書タイプ(Certificate type):プロファイルをどのように使用するかに応じて、証明書タイプを選択します。
-
ユーザー(User):CAとしてOktaを構成する場合は、ユーザー(User)を選択します。
-
デバイス(Device):デバイスアクセスのSCEP証明書を設定する場合は、デバイス(Device)を使用します。
-
-
サブジェクト名の形式(Subject name format):証明書のサブジェクト名を入力します例:
CN={{UserPrincipalName}},G={{GivenName}},SN={{SurName}}。注:Oktaでは、このフィールドに特定の形式要件はありません。このフィールドを使用して、証明書の目的をデバイス管理シグナルとしてOktaに示すことができます。またはMicrosoft Intuneが提供するプロファイル変数を使用することも可能です。
サポートされている変数の一覧については、「IntuneでSCEP証明書プロファイルを作成して割り当てる」を参照してください。
-
証明書の有効期間(Certificate validity period):
1年に設定します。 -
Key storage provider (KSP)(キー格納プロバイダー(KSP)):Enroll to Trusted Platform Module (TPM) KSP if present, otherwise Software KSP(Trusted Platform Module(TPM)KSPがある場合は登録します。ない場合は、ソフトウェアKSPに登録します)を選択します。
-
キー使用法(Key usage):デジタル署名(Digital signature)を選択します。
-
キーの長さ(Key length):2048を選択します。
-
ハッシュアルゴリズム([Hash algorithm)]:SHA-2を選択
-
+ルート証明書(+ Root Certificate)をクリックします。
-
ルート証明書(Root Certificate)ページで、前のタスクで作成した信頼できる証明書を選択します。
-
OKをクリックします。
-
拡張キー使用法(Extended key usage)で、定義済みの値(Predefined values)をクライアント認証(Client Authentication)に設定します。
-
更新しきい値(Renewal threshold):この割合を
20に設定します。これは、証明書の有効期限が80%になったときに、MDMがデバイス上の証明書を更新することを意味します。 -
SCEPサーバーURL(SCEP Server URLs):Oktaで生成したSCEPのURLを入力します。
-
次へ(Next)をクリックします。
-
-
SCEP証明書(SCEP certificate)ページの割り当て(Assignments)タブで、信頼できる証明書プロファイルを割り当てたのと同じユーザーグループに証明書を割り当てます。次へ(Next)をクリックします。
注:両方のプロファイルで指定されているユーザーグループが同じであることを確認してください。
-
SCEP証明書(SCEP certificate) ページの 適用性ルール(Applicability Rules)タブで、必要なルールを構成して次へ(Next)をクリックします。
-
SCEP証明書(SCEP certificate)ページのレビューと作成(Review + create)タブで、設定内容を確認し、作成(Create)をクリックします。
Windowsデバイスで証明書のインストールを確認する
Windowsコンピューターで、クライアント証明書がインストールされたことを確認します。
-
[Start(スタート)]をクリックし、
cert[]と入力します。 -
ユーザー証明書の管理(Manage user certificates)をクリックします。
-
証明書 - 現在のユーザー(Certificates - Current User)で、をクリックします。
-
クライアント証明書が存在することを確認します。
認証局(CA)を確認します。
-
証明書 - ローカルコンピューター(Certificates - Local Computer)で、を選択します。
-
発行先(Issued To)列で、Organization中間機関(Organization Intermediate Authority)を探します。
-
発行者(Issued By)列で、組織中間機関(Organization Intermediate Authority)(Organization Root Authority)に組織ルート機関(Organization Root Authority)(Organization Intermediate Authority)が指定されていることを確認します。
証明書が見つからない場合は、以下の手順でWindowsのイベントログを確認します。
-
Windowsコンピューターで、Windowsをクリックし、Event(Start)と入力して、イベントビューアー(Event Viewer)をクリックします。
-
を確認します。
-
一般(General)タブで、以下を見つけます。
-
SCEP:証明書が正常にインストールされました(SCEP: Certificate installed successfully)。
-
SCEP:証明書要求が正常に生成されました(SCEP: Certificate request generated successfully)
-