For the complete documentation index, see llms.txt. This page is also available as Markdown.

概要

SCEPとは何ですか?

通常、(モバイル)デバイスに証明書を配布する必要がある場合、 シンプル証明書登録プロトコル (SCEP) が第一選択です。では、SCEPとは何でしょうか? SCEPは インターネットドラフト 標準プロトコルです。インターネットドラフトには技術仕様と技術情報が含まれます。インターネットドラフトはしばしば、 コメント要求.

SCEPはもともとCiscoによって開発されました。SCEPの中心的な使命は、ユーザーの操作なしにネットワークデバイスへ証明書を配布することです。SCEPを使うことで、ネットワークデバイスは自分で証明書を要求できます。

SCEPmanとは何ですか?

SCEPを「従来の方法」で使う場合、いくつかのオンプレミス構成要素が必要です。Microsoft Intune と その他のモバイルデバイス管理(MDM) ソリューション サードパーティの認証局(CA)がSCEPを使用して証明書を発行し、検証できるようにします。

オンプレミス構成要素を不要にするために、私たちはSCEPmanを開発しました。

SCEPmanのワークフロー

Intune を MDM ソリューションとして使用する場合の SCEPman のワークフローの概要です(他の MDM ソリューションでも流れは同様です)。最初の図は証明書の発行を、2つ目の図は証明書の検証を示しています。

証明書発行のプロセス:

証明書ベース認証中の証明書検証のプロセス:

SCEPmanの機能

SCEPman は、次の機能を備えた Azure Web App です:

  • Intune と互換性のある SCEP インターフェース SCEP API 特に。

  • SCEPman は、次に保存された CA ルートキーで署名された証明書を提供します。 Azure Key Vault.

  • SCEPman には OCSP レスポンダー (下記参照)が含まれており、 証明書の有効性 / 自動失効 をリアルタイムで

  • 多くのシナリオで、レガシー PKI を完全に置き換えます。

SCEPman は初回インストール時に CA ルート証明書を作成します。ただし、何らかの理由で別の CA 鍵素材を使用したい場合は、この CA 鍵と証明書を Azure Key Vault 内の独自のものに置き換えることが可能です。たとえば、既存の社内 Root CA によって署名された Sub CA 証明書を使いたい場合です。

Certificate Master

Certificate Master では Enterprise Edition SCEP / MDM による自動登録が不可能なシナリオで、顧客が(手動で)証明書を発行できます。一般的な例としては、次のような証明書の発行があります: TLS サーバー証明書 または、次の用途のユーザー証明書: スマートカード / YubiKey。さらに、Certificate Master を使うと、管理者は 管理できます SCEPman によって発行されたあらゆる証明書を、Intune、Jamf、その他の MDM、EST、 Enrollment REST API 、または Certificate Master UI 自体から手動で登録されたものかどうかにかかわらず、管理できます。

Certificate Master

SCEPman OCSP(Online Certificate Status Protocol)

この Online Certificate Status Protocol(OCSP) は、証明書の状態を判定するために使用されるインターネットプロトコルです。

通常、OCSP クライアントは OCSP レスポンダーに状態要求を送信します。OCSP レスポンダーは、失効状態やその他の仕組みに基づいて証明書の有効性を検証します。SCEPman がサポートする証明書失効リスト(CRL)と比較すると、OCSP 応答は常に最新であり、応答は数秒以内に利用可能です。CRL には、手動で更新しなければならないデータベースに基づいており、データ量が多くなる可能性があるという欠点があります。これらの失効メカニズムの詳細な比較をお読みください は、当社ブログの記事にあります。

はじめに

次のページの手順に従って SCEPman を展開し、ユーザー、デバイス、ネットワーク認証シナリオ向けの証明書発行を自動化してください。

最終更新

役に立ちましたか?