For the complete documentation index, see llms.txt. This page is also available as Markdown.

標準ガイド

ベスト プラクティスに基づいて、PoC または本番環境に SCEPman をセットアップするために必要なすべての手順を案内します。

Azure デプロイ

要件とリソース概要から始めましょう。 実用的な Azure リソース設計を計画する必要があることに留意してください。

前提条件

必須

任意

Azure リソースの概要

これらのリソースはすべて、本番環境に推奨されます。

種類
説明

App Service (x2)

SCEPman Core と Cert Master アプリケーションを実行するための仮想 Azure 環境であり、CNAME、SSL 証明書、App Settings などのアプリケーション固有の設定を構成するための UI を提供します。

App Service プラン

「App Service(s)」用の仮想的なコンピューティング リソースと構成のセットです。

ここでは、価格レベルとリソースのスケーリングを構成できます。

Key Vault

シークレットと証明書を安全に保存するためのツールです。SCEPman アプリケーションは、ルート証明書を Key Vault に生成して保存します。

Application Insights

SCEPman アプリケーションと要求の洞察を得るための Application Performance Management (APM) ツールです。パフォーマンスの測定に必要で、サービス最適化に適しています。

Storage Account

SCEPman の Certificate Master コンポーネントが失効目的で証明書属性を保存するために使用する Storage Account です。 オプション:

手動更新が構成されている場合、"App Service" は blob ストレージ URI から成果物を読み込みます。

Log Analytics Workspace

中央集約型のクラウドベースのログ保存領域です。"App Service" はすべてを保存します

プラットフォームのログとメトリックをこのワークスペースに保存します。 v3.0 以降、SCEPman は Microsoft の Log Ingestion API を使用して Log Analytics Workspace にログを書き込みます。

さらに、Private Endpoints を使用している場合は、 Azure リソースが7つ追加で必要になります。

種類
説明

仮想ネットワーク

SCEPman App Services、Key Vault、および Storage Account は、この VNET を介して接続します。

プライベート エンドポイント (×2)

Key Vault 用が 1 つ、Storage Account 用が 1 つです。これにより、VNET 経由でアクセスできるようになります。

プライベート DNS ゾーン (×2)

Key Vault 用が 1 つ、Storage Account 用が 1 つです。どちらも VNET 内に内部 IP アドレスを持ち、それぞれのプライベート DNS ゾーンに名前があります。

ネットワーク インターフェイス (×2)

Key Vault 用が 1 つ、Storage Account 用が 1 つです。プライベート エンドポイントを VNET に接続します。

構成手順

1

SCEPman 基本サービスをデプロイ

デプロイを開始するには、以下のデプロイ手順に従ってください:

Marketplace デプロイ
2

デプロイ後の手順を実施する(権限の割り当て)

SCEPman のすべてのコンポーネントを適切に連携するには、いくつかの権限を割り当てる必要があります。関連する接続を確立するため、以下の手順に従ってください:

マネージド ID
3

Certificate Master の権限を追加

Certificate Master は Enterprise Edition 管理者が証明書を手動で生成および失効できる機能です。Certificate Master へのアクセスを提供するには、以下の手順に従ってください。

Certificate Master RBAC
4

ルート証明書を作成

デプロイと権限の割り当てが完了したら、SCEPman 用のルート証明書を作成する必要があります:

ルート CA
5

カスタム ドメインと SSL 証明書を構成

これは 任意の 手順です。

SCEPman を特定のドメインで利用できるようにするには、 Custom DomainApp Service に作成する必要があります。

カスタム ドメイン
6

手動更新

これは 任意の 手順です。

既定では、SCEPman は 常に最新を維持するアプローチ を更新に採用しています。SCEPman の更新を完全に制御する必要がある場合は、以下のガイドのセクションで説明されているようにデプロイ スロットを構成してください。 デプロイ スロットの構成.

更新戦略
7

Application Insights をデプロイ

Application Insights を使用すると、App Service のパフォーマンスの概要を把握し、SCEPman の要求処理をより深く把握できます。App Service の監視、保守、最適化のために、Application Insights を常に構成することをお勧めします。

Application Insights
8

ヘルス チェックを構成

SCEPman が動作しなくなった場合に直接通知を受け取れるように、App Service のヘルス チェックを構成できます。

ヘルス チェック
9

SCEPman に十分なリソースがあることを確認

SCEPman を本番環境に移行したら、十分な計算リソースが備わっていることを確認してください。そのため、Azure サイジング ガイドを確認し、必要であれば App Service プランの階層をアップグレードしてください。この作業は PoC または試用期間の後まで延期しても構いません。

App Service のサイズ設定
10

MDM デプロイ プロファイルを構成

上記の手順が完了すると、SCEPman は正常に動作する実装となり、デバイスに証明書をデプロイできるようになります。

お使いの MDM ソリューションで証明書をデプロイするには、以下の記事を 1 つ以上ご利用ください:

Microsoft IntuneJamf Proその他の MDM ソリューション
11

Certificate Master を使用して証明書を手動発行する、または CSR に署名する

これは 任意の 手順です。

以下のリンクに従って、TLS サーバー証明書やその他の証明書の発行方法、または Certificate Master コンポーネントを使用して任意の CSR に署名する方法を確認してください。

Certificate Master

最終更新

役に立ちましたか?