Entra ID の証明書ベース認証
証明書ベース認証は、Entra ID リソースにアクセスするための強力なセキュリティ代替手段を提供します。この記事では、証明書管理を簡素化するために証明機関として SCEPman を利用し、この方法を構成する手順を説明します。
SCEPman CRL を有効にする
CRL の有効化Entra ID は証明書を検証するために CRL を必要とします。CRL を利用できるように、アプリ サービスで次の環境変数を設定してください:
これは、CRL をダウンロードできるよう URL で使用されるカスタム文字列に設定します。
これは、SCEPman が CRL を生成する元となるソースです。これが次に設定されていることを確認してください ストレージ
Entra ID のセットアップ
Entra Security Center で PKI を作成
Entra ID で、次に移動します 保護 > セキュリティ センター > 公開鍵基盤, をクリックします PKI を作成 し、対応する表示名を選択します。
証明機関を追加
新しく作成した PKI に移動し、次をクリックします 証明書機関を追加 SCEPman インスタンスの CA 証明書をアップロードします。この証明書は、右側のメニューにあるホームページから取得できます(CA 証明書を取得).
証明書失効リストの URL には、次の形式で URL を入力できます:
https://scepman.contoso.com/crl/pem/{YourCrlRequestToken}必ず次を含めてください /pem/ を URL のパスに含めてください。Entra は既定の DER 形式を使用すると互換性の問題が発生する場合があります。
これで、次のような証明書機関が作成されたはずです:

認証方法で CBA を有効にする
CA を用意したので、次に進んで Entra ID で証明書ベース認証を有効にできます 保護 > 認証方法 > ポリシー
次に移動します 証明書ベース認証 ポリシーを有効にし、すべてのユーザーまたは特定のグループのいずれかがこの方法を使用できるようにします:

証明書ベース認証を構成する
に切り替えて 構成 タブを開き、各オプションを順に確認します:
CRL 検証を要求する:✅
これは、この方法が提供するセキュリティの重要な部分です。CRL により、どの証明書が失効しており、したがって認証に使用できないかを Entra ID が把握できるためです。
発行者ヒント :✅
発行者ヒントを有効にすると、認証時に表示される証明書は、構成済みの CA によって発行されたものだけになります。
認証バインディングの既定の設定はそのままにし、先ほど作成した証明書機関を許可するルールの作成に進みます:

認証強度:
これは、この CA を使用した認証の重みを定義します。次を選択した場合 単一要素認証、アクセスするアプリケーションによっては、別の認証方法が必要になる場合があります。
アフィニティ バインディング:
アフィニティ バインディングは、認証を許可するために証明書に必要な詳細を定義し、ユーザー オブジェクト内の対応するデータと一致している必要があります。SCEPman は現在、ユーザー オブジェクトに証明書情報を追加できないため、これを次に設定することを推奨します Low 必要な情報を手動で構成しない限り。
認証強度とアフィニティ バインディングの設定は、特定のユースケースや、この認証方法で保護したいアカウントの種類に大きく依存します。特権の高いユーザーを保護したい場合は、高いアフィニティを実現するために、それらのユーザー アカウントに証明書情報を手動で追加することを検討してください。
使用方法
構成が整うと、ユーザーは次を選択できます 証明書またはスマート カードを使用する:

すると、認証に使用する証明書の選択を求められます。

高いアフィニティ バインディングのための証明書マッピングを手動で追加する
高いアフィニティ バインディングのみを使用して CBA を有効にしたい場合は、ユーザーの許可情報に証明書の詳細を手動で入力できます。
Entra ID のユーザー プロパティに移動して編集し、次に 証明書ユーザー ID:

これらの ID に必要な形式は、認証方法のユーザー バインディングで構成されているフィールドによって異なります。形式の一覧は、対応する Microsoft documentation.
の例 SHA1PublicKey バインディング:
これは、証明書のサムプリントを使用してユーザーの ID を強固に対応付けています。
最終更新
役に立ちましたか?