For the complete documentation index, see llms.txt. This page is also available as Markdown.

証明書ベースのネットワーク認証

証明書ベースの WiFi、LAN、または VPN 認証を実現するために、当社の RADIUS-as-a-Service をネットワークアクセスコントローラー(NAC)として使用することを推奨します。これはワンクリックで設定できるためです。ただし、SCEPman の証明書は、標準の 802.1x 証明書ベース認証をサポートするすべての NAC で一般的に動作します。

この記事では、一般的な NAC のいくつかについて、特筆すべき特徴を説明します。

RADIUS-as-a-Service

以下を参照してください。 RADIUS-as-a-Service のドキュメント RADIUS-as-a-Service で SCEPman の証明書を使用する方法を確認するには、

Cisco ISE

これは Cisco ではもはや必要ありません

  • ISE リリース 3.2 パッチ 8 以降、

  • ISE リリース 3.3 パッチ 5 以降、

  • ISE リリース 3.4 パッチ 2 以降

Cisco ISE は、OCSP 要求に対して通常 HTTP 1.1 をサポートせず、HTTP 1.0 のみをサポートします。そのため、SCEPman の前段に追加の Application Proxy が必要です。弊社の ISE のトラブルシューティング記事 詳細について。

Cisco ISE 3.x の少なくとも一部のバージョンでは、OCSP 応答を受け入れるために、OCSP Responder Extended Key Usage を含む Extended Key Usage 拡張が必要です。RFC では CA に対して必須ではない場合でも同様です。SCEPman の 1.7 までのバージョンでは、CA 証明書に Extended Key Usage が既定では追加されていませんでした。バージョン 1.8 では、この拡張を次の 構成設定。SCEPman 1.9 では、構成設定の既定値で Extended Key Usage がすでに追加されます。すでに Extended Key Usage 拡張のない CA 証明書をお持ちで、Cisco ISE 3.x で問題が発生している場合は、Extended Key Usage 拡張を持つ新しい SCEPman ルート CA 証明書を作成する必要があるかもしれません。

Aruba ClearPass

Microsoft Intune ClearPass 拡張機能

Aruba の Microsoft Intune ClearPass 拡張機能 ClearPass Policy Manager 内で使用している場合は、デバイス ID を次に追加する必要があります: SCEP 証明書テンプレート 特定の形式で。SCEPman との互換性を確保するため、以下の SAN 属性が次の 順序で必要です:

  • (URI) 値: DeviceId:{{DeviceId}}

  • (URI) 値: AAD_Device_ID:{{AAD_Device_ID}}

  • (URI) 値: IntuneDeviceId://{{DeviceId}}

最初の 2 つのエントリは ClearPass で使用され、3 つ目のエントリは SCEPman で使用されます。

OCSP HTTP 1.0 の問題

これは もはや必要ありません ClearPass 6.9.6 以降では。

Cisco ISE と同様に、Aruba ClearPass は OCSP 要求に HTTP 1.0 を使用するため、 Application Proxy を追加するための追加の構成手順が必要です SCEPman と連携して動作させるために。

Microsoft Network Policy Server (NPS)

NPS は証明書を AD(AAD ではなく)のデバイスまたはユーザー エンティティにマッピングします。AAD と AD の間には標準機能としてデバイス同期がないため、通常、Intune 経由で SCEPman または他の PKI により配布されたデバイス証明書で NPS を使用することはできません。ユーザー証明書は、AAD と AD の間で同期されたユーザーには機能する場合があります。証明書にはユーザーの UPN を含める必要があり、NPS はそれを使用して同じ UPN を持つ AD ユーザー オブジェクトにマッピングします。

その他

一般に、SCEPman ルート CA 証明書を NAC の信頼された CA として追加する必要があります。

場合によっては、SCEPman の OCSP URL を手動で追加する必要があります。OCSP URL は、任意のクライアント証明書の Authority Information Access (AIA) 拡張で確認できます。

最終更新

役に立ちましたか?