証明書をMicrosoft認証局(MSCA)を使って管理

Microsoft Certificate Authority (MSCA) は、Microsoftのセキュリティインフラストラクチャの重要なコンポーネントで、組織全体でデジタル証明書を発行、管理、および検証する堅牢なフレームワークを提供します。MSCAは、次の方法で安全な通信を確保する上で重要な役割を果たします:

  • デジタル証明書の発行:これらの証明書は、ユーザー、デバイス、およびサービスを認証して、アクセスを承認されたエンティティに限定することで機密情報を保護します。
  • 証明書ライフサイクルの管理:MSCAは、証明書の発行、更新、および失効を処理するための包括的なツールを提供し、組織がセキュリティ認証情報を厳格に管理できるようにします。

MSCA機能を活用することで、PAM360 ユーザーはMicrosoft Certificate Authority から証明書を検出してインポートし、PAM360 のWebインターフェイスから SSL証明書のライフサイクル全体を効率的に管理することができます。

  1. 証明書の要求
  2. 証明書を検出
  3. 証明書を更新
  4. 証明書をエクスポート
  5. 証明書を取り消し
  6. 証明書の削除

[証明書]タブ→[MSCA]の順に移動します。MSCAに関連するすべての証明書がここに表示されます。

1.証明書の要求

  1. 上部ペインの[証明書の要求]をクリックします。
  2. 表示されるポップアップで:
    1. 要求の種類Microsoft CAまたはエージェントを利用したMSCAを選択します。
    2. Microsoft CAを選択する場合、内部CAを実行するサーバ名 と、認証する機関も入力します。
      msca-1
    3. エージェントを利用したMSCAを選択する場合、
      1. ドロップダウンにあるリストからエージェントを選択してください。また、ドロップダウンの横のリンクをクリックして、エージェントを管理することもできます。エージェントの管理について詳細は、ここをクリックしてください。
      2. エージェントが応答する必要があるタイムアウトについて秒単位で記載します。エージェントがタイムアウト時間内に応答しない場合、操作は失敗と監査されます。
        msca-2
  3. 要件にあわせて[証明書のテンプレート]を選択するか、[テンプレートを使用]リンクをクリックして、事前定義済テンプレートのいずれかを選択します。
  4. CSRを選択でドロップダウンから選択するか、CSRを作成リンクをクリックして、新しいCSRを作成し、[作成]をクリックします。

2.証明書を検出

  1. 上部ペインの[ディスカバリー]をクリックします。
  2. 表示されるポップアップで:
    1. ディスカバリー種別Microsoft CAまたはエージェントを使用したMSCAを選択します。
    2. 特定のMSCAが発行した証明書の検出を選択する場合、ディスカバリー種別Microsoft CAとして選択します。
    3. サーバ名および必要な認証情報を入力するか、[認証に PAM360 サービス アカウントの認証情報を使用する]を選択して、Microsoft CAを選択します。
      msca-3

      msca-4
    4. ディスカバリー種別エージェントを利用したMSCAとして選択する場合、ドロップダウンからエージェントを選択し、タイムアウトに、エージェントが応答する時間を秒単位で記載します。
      msca-5
    5. [期限切れおよび/または失効済み含む]を選択することもできます。
    6. [日付のフィルターを[含む]場合、開始と終了時刻を選択します。
    7. [証明書のテンプレートを[含む]を選択する場合、要件にあわせて証明書のテンプレートを選択するか、[テンプレートを使用]リンクをクリックして、事前定義済テンプレートを選択します。
    8. [ディスカバリー]をクリックします。
  3. [証明書] → [証明書]タブで、検出した証明書を表示することができます。

3.証明書を更新

  1. 証明書を選択し、上部の[更新]をクリックします。
  2. 証明書に秘密鍵がない場合、PAM360で、新しい秘密鍵を作成できます。表示されるポップアップで、[OK]をクリックします。
  3. 更新タイプ、サーバー名、証明書のテンプレート、認証局等の属性が証明書詳細から自動入力されます。サーバー名は、証明書に署名したMicrosoft CAサーバーです。証明機関は、指定されたMicrosoft CAサーバーで実行されるCAサービスです。
    msca-6
  4. Microsoft CAが直接署名したまたはSSLエージェント(KMPエージェント)を使った証明書の場合、有効期間は、Microsoft CAサーバーから取得するため、更新中に手動で入力することはできません。これらのタイプの証明書は、Microsoft CAサーバーで署名した日付までのみ更新されます。

    メモ:

    • 更新プロセス中に、CSRは、新しい秘密キーとともに、使用可能な値から生成されます。
    • SHA1証明書は、SHA256アルゴリズムを使用して更新されます。

PAM360では、証明書に自動更新をセットアップすることもできます。PAM360での証明書の自動更新についての詳細は、ここをクリックしてください。

4.証明書をエクスポート

  1. PAM360では、以下の証明書をエクスポートすることができます:.cer、.crt、.pem、.der、.p7b、.pfx、.p12、.pkcs12、.jks、.keystore。
  2. MSCA証明書ウインドウで、エクスポートする証明書をクリックします。
  3. 証明書の詳細ウインドウで、右端上の [エクスポート]をクリックし、証明書をエクスポートするのに必要な形式を選択します。
  4. 証明書は、選択した形式でマシンにダウンロードされます。

5.証明書を取り消し

  1. 必要な証明書を選択し、上部の[取り消す]をクリックします。
  2. 表示されるポップアップで、ドロップダウンから失効理由を記載し、[保存]をクリックします。
    msca-7

6.証明書の削除

  1. 必要な証明書を選択し、上部の[削除]をクリックします。
  2. 表示されるポップアップで、[選択した証明書をMSCAから削除]および/または[選択した証明書を[除外された証明書]に追加]を選択して、[OK]をクリックします。
    msca-8