証明書管理用SSLエージェント

PAM360では、エージェントを通じてネットワーク全体に展開されたSSL証明書を検出できます。証明書の検出に加えて、エージェントはPAM360を介してリモートマシン上で証明書管理操作を実行するためにさらに使用することができます。リモートマシン上で証明書ベースの操作を実行する方法については、以下のセクションを参照してください。

メモ:

PAM360ビルド8510では、SSLエージェントがPAM360 Windowsエージェントに統合されました。エージェントを通じた証明書管理はインストール中またはインストール後SSL管理モジュールを有効にすることで、PAM360 Windowsエージェントを使用して直接実行できます。

  1. エージェントを使用したSSL証明書の検出
  2. エージェントを使用した証明書の署名
  3. エージェントを使用した証明書の展開
  4. エージェントを使用した複数サーバーへの証明書の展開
  5. エージェントの削除

1.エージェントを使用したSSL証明書の検出

  1. [証明書] → [Windowsエージェント]に移動し、エージェントを選択します。
  2. [ディスカバリー]をクリックします。表示されるポップアップで、
    1. DMZを選択し、DMZのサーバーから証明書を検出します。
    2. 次のいずれかの条件で検出します:ホスト名/IPアドレスまたはIPアドレスの範囲。
    3. ディスカバリー方法としてホスト名/IPアドレスを選択した場合は、ホスト名/IPアドレス、タイムアウト(秒)ポートを入力し、「ディスカバリー」をクリックします。
    4. ローカルCA証明書のエージェントベースの検出を実行するには、証明書ストアまたはMicrosoft CAを選択します。
    5. 証明書ストアを選択した場合は、ストア名タイムアウト(秒)ポートを入力します。
    6. ストア名を取得するには、[ストアを取得]リンクをクリックし、ドロップダウンから選択して[ディスカバリー]をクリックします。
    7. Microsoft CAを選択した場合は、必要なチェックボックスを選択し、必要な詳細を入力します。テンプレート名/ODIを選択した場合は、テンプレート名を指定するか、[テンプレートを使用]をクリックしてテンプレートのリストを取得します。ドロップダウンから最大5個のテンプレートを選択できます。タイムアウト(秒)を入力し、「ディスカバリー」をクリックします。
      windows-agent-2
  3. 証明書が正常に検出され、PAM360中央証明書リポジトリにインポートされます。これらは、[証明書]→[Windows エージェント]から表示できます。
  4. 証明書の検出後、エージェントのホスト名をクリックすると、その特定のエージェントに関連付けられたすべての証明書を表示できます。
    windows-agent-3

2.エージェントを使用した証明書の署名

  1. [証明書] → [Windowsエージェント] → [ディスカバリー]の順に移動し、エージェントを選択します。
  2. [証明書のテンプレート]を選択するか、[テンプレートを使用]リンクをクリックして、新しいテンプレートを入手します。
  3. エージェントのタイムアウトについて、秒数を入力します。この秒数内にエージェントは応答する必要があります。エージェントがタイムアウト時間内に応答しない場合、その操作は失敗として監査されます。
  4. ドロップダウンからCSRを選択し、[署名]をクリックします。
    windows-agent-4

これで証明書の署名が完了し、リポジトリで使用できるようになります。

3.エージェントを使用した証明書の展開

  1. [証明書] → [Windowsエージェント]に移動し、エージェントを選択します。
    windows-agent-5
  2. [展開]をクリックして、ドロップダウンから必要なサーバーを選択します。
    1. Windows(エージェント使用)を選択する場合、[証明書グループ]を選択し、パスを記載、チェックボックス[証明書]および/または[JKS/PKCS]を要件にあわせて選択し、[展開]をクリックします。
    2. Microsoft証明書ストア(エージェント使用)を選択した場合は、証明書グループを選択して「展開」をクリックします。
    3. Internet Informationサービス (IIS)(エージェント使用)を選択した場合は、証明書グループを選択して「展開」をクリックします。
    4. IISバインディング(エージェント使用)を選択した場合は、証明書グループを選択し、サイト名を指定して「バインディングを取得する。」をクリックします。
    5. [Manage]リンクをクリックして、証明書グループを管理します。
    6. 「保存」をクリックして変更を保存します。
  3. これで、証明書が展開され、[SSL]タブで使用できるようになります。

4.エージェントを使用した複数サーバーへの証明書の展開

  1. 「証明書」→「証明書」タブに移動し、対象の証明書に対応する「Multiple Servers」アイコンをクリックします。
  2. ウィンドウが開き、証明書が展開されているサーバーと、IPアドレス、ポート、証明書の有効性などの他の情報が一覧表示されます。
  3. DNS名はエージェントの名前と同じである必要があり、このエージェントはDNSサーバーの下で実行されている必要があります。
  4. サーバーの詳細を変更するには、対象の証明書に対応する「Credentials」アイコンをクリックします。
    1. デプロイ種別エージェントとして選択します。
    2. [サーバー種別]を選択し、必要なエージェントを選択します。
    3. パスについて記載し、必要なチェックボックスを選択します。
    4. [証明書]を選択した場合は、証明書のファイル名を入力します。
    5. JKS / PKCSを選択する場合は、ストアファイル名を指定します。
    6. Server TypeMicrosoft証明書ストアとして選択する場合、[コンピューター]を選択、および/または[ユーザーアカウント]を選択し、証明書を選択したアカウントに展開します。
    7. 次に、[デプロイメント後に MS 証明書ストアからの秘密鍵のエクスポートを有効にします。]を選択して、証明書ストアから秘密鍵をエクスポートします。
    8. 「保存」をクリックします。
  5. 展開されたサーバーを編集するには、必要な証明書に対応する編集アイコンをクリックします。
    1. 表示されるポップアップで、DNS名、IPアドレス、およびポート番号を編集できます。
    2. 「自動更新時にすべてのサーバに証明書をデプロイする」を選択できます。
    3. 「保存」をクリックします。
  6. 更新後に証明書を自動展開するには、目的の証明書を選択して「編集」ボタンをクリックします。表示されたポップアップで「有効化」を選択し、表示されたポップアップの「保存」をクリックします。

    メモ:

    ユーザーの認証情報が利用可能な場合にのみ、自動更新時にすべてのサーバーへ証明書をデプロイできます。

  7. 同期ステータスをエージェント使ってチェックするには、必要な証明書を選択し、[編集]ボタンをクリックします。次に、「エージェントとの同期チェック」を選択して「保存」をクリックします。
  8. 「追加」をクリックして、展開済みサーバーを追加します。
    1. 表示されるポップアップで、DNS名、IPアドレス、およびポート番号を指定します。
    2. 「自動更新時にすべてのサーバに証明書をデプロイする」を選択できます。
    3. 「保存」をクリックします。
    4. また、[証明書]→ [証明書] → [詳細] → [デプロイされたサーバーの追加]から、展開したサーバーを追加することもできます。
      windows-agent-6
  9. サーバーの動機ステータスをチェックするには、サーバーを選択し、上部パネルの[ステータスの確認]をクリックします。
  10. これで、PAM360が同期ステータスをチェックし、対応するサーバーのコラムに表示します。

これで、エージェントを使用して証明書が正常に展開されました。SSL証明書のデプロイの詳細については、こちらをクリックしてください。


5.エージェントの削除

  1. 「証明書」→「Windowsエージェント」に移動し、削除するエージェントを選択して「削除」をクリックします。
  2. 表示されたポップアップで「OK」をクリックします。確認後、証明書はリストから削除されます。