For the complete documentation index, see llms.txt. This page is also available as Markdown.

RDP の証明書ベース認証

SCEPman を使用して、ユーザーに Smart Card Login 証明書を発行できます。ユーザーを Windows Hello for Business (Microsoft Passport Key Storage Provider) に登録すると、Hello PIN または生体認証オプションを使って、これらの証明書をオンプレミスのリソースへの認証に使用できます。

これにより、たとえばユーザーは Windows Hello for Business の資格情報を使用して、Remote Desktop Protocol (RDP) 経由で他のクライアントに接続できるようになります。

Active Directory のセットアップ

要件

  • SCEPman の CA 証明書は、 NTAuth ストアに公開して、Active Directory でユーザーを認証する必要があります

  • スマートカード ユーザーを認証するには、Domain Controller に domain controller 証明書が必要です

  • Domain Controller とターゲット マシンは、SCEPman のルート CA を信頼する必要があります

Domain Controller 証明書に関するガイドに従って、SCEPman のルート CA 証明書を NTAuth ストアに公開し、Domain Controller に証明書を発行してください:

Domain Controller 証明書

次を作成できます: Group Policy Object 関係するマシンへのルート証明書の配布を処理するための Group Policy を使用してクライアント コンピューターに証明書を配布するには

この証明書は、認証を処理するすべての Domain Controller と、この方法でユーザーが接続したいすべてのターゲット マシンに展開する必要があります。

Intune を使用して Smart Card 証明書を展開する

信頼済み証明書プロファイル

クライアントは次を SCEPman のルート証明書を信頼する必要があります.

すでに SCEPman を使用してクライアントに証明書を展開している場合、このプロファイルはすでに設定済みです。

Smart Card 証明書

次のプロファイルを作成します: Windows 10 以降 種類: SCEP 証明書 Microsoft Intune で、以下のようにプロファイルを構成します:

証明書の種類: ユーザー

サブジェクト名の形式: CN={{UserPrincipalName}}

対象ユーザーの Entra ID の UPN サフィックスが Active Directory で使用されているものと異なる場合は、次を使用する必要があります CN={{OnPrem_Distinguished_Name}}

サブジェクトの代替名: UPN 値: {{UserPrincipalName}} および URI 値: {{OnPremisesSecurityIdentifier}}

SID を含む URI は、 強力な証明書マッピング を AD で有効にするために必要です。あるいは、SCEPman を SID を含む拡張を追加して ユーザー証明書に追加し、URI は構成しないようにすることもできます。

キー ストレージ プロバイダー (KSP): Windows Hello for Business に登録し、そうでなければ失敗させる (Windows 10 以降)

キー使用法: デジタル署名 および キー暗号化

キー サイズ (ビット): 2048

ハッシュ アルゴリズム: SHA-2

ルート証明書: 前の手順のプロファイル (Trusted Certificate Profile)

拡張キー使用法: クライアント認証 および Smart Card ログ

クライアント認証, 1.3.6.1.5.5.7.3.2

Smart Card ログオン, 1.3.6.1.4.1.311.20.2.2

SCEP サーバー URL: SCEPman ポータルを開き、次の URL をコピーします: Intune MDM

Windows Hello for Business を使用してリモート ホストに接続する

認証クライアントに証明書を展開したら、リモート ホストに接続し、構成済みの Windows Hello for Business 資格情報プロバイダーを選択します。

最終更新

役に立ちましたか?