RDP の証明書ベース認証
SCEPman を使用して、ユーザーに Smart Card Login 証明書を発行できます。ユーザーを Windows Hello for Business (Microsoft Passport Key Storage Provider) に登録すると、Hello PIN または生体認証オプションを使って、これらの証明書をオンプレミスのリソースへの認証に使用できます。
これにより、たとえばユーザーは Windows Hello for Business の資格情報を使用して、Remote Desktop Protocol (RDP) 経由で他のクライアントに接続できるようになります。
Active Directory のセットアップ
要件
SCEPman の CA 証明書は、 NTAuth ストアに公開して、Active Directory でユーザーを認証する必要があります
スマートカード ユーザーを認証するには、Domain Controller に domain controller 証明書が必要です
Domain Controller とターゲット マシンは、SCEPman のルート CA を信頼する必要があります
Domain Controller 証明書に関するガイドに従って、SCEPman のルート CA 証明書を NTAuth ストアに公開し、Domain Controller に証明書を発行してください:
次を作成できます: Group Policy Object 関係するマシンへのルート証明書の配布を処理するための Group Policy を使用してクライアント コンピューターに証明書を配布するには
この証明書は、認証を処理するすべての Domain Controller と、この方法でユーザーが接続したいすべてのターゲット マシンに展開する必要があります。
SCEPman のルート証明書が NTAuth ストアに公開されると、SCEPman によって発行される証明書の内容に影響を与えられるユーザー(例: Intune 管理者)は、Active Directory の任意のプリンシパルになりすますことができる点にご注意ください。
Intune を使用して Smart Card 証明書を展開する
信頼済み証明書プロファイル
クライアントは次を SCEPman のルート証明書を信頼する必要があります.
すでに SCEPman を使用してクライアントに証明書を展開している場合、このプロファイルはすでに設定済みです。
Smart Card 証明書
次のプロファイルを作成します: Windows 10 以降 種類: SCEP 証明書 Microsoft Intune で、以下のようにプロファイルを構成します:
Windows Hello for Business を使用してリモート ホストに接続する
認証クライアントに証明書を展開したら、リモート ホストに接続し、構成済みの Windows Hello for Business 資格情報プロバイダーを選択します。

最終更新
役に立ちましたか?