# Certificate Connector

| カテゴリ                                      | SCEPman                                                                                                                                                                                                 | PKCS を使用した Microsoft CA                                                                                                                                                                                                                                                                              | SCEP を使用した NDES                                                                                                                                                                                           |
| ----------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **セットアップの工数**                             | <p><mark style="color:緑;"><strong>< 30 分</strong></mark></p><ul><li><a href="../../scepman-zhan-kai/deployment-guides">3 ステップのデプロイ手順</a> 基本機能向け</li></ul>                                               | <p><mark style="color:オレンジ;"><strong>> 2 ～ 3 日</strong></mark></p><ul><li>CDP\* の設計と実装</li><li>証明書テンプレートの構成</li><li>構成の互換性 – GPO、サービス アカウント、コネクタのバージョン、...</li></ul>                                                                                                                                 | <p><mark style="color:赤;"><strong>> + 2 日</strong></mark></p><p><em>PKCS に加えて:</em></p><ul><li>NDES 用の追加サーバー</li><li>証明書の種類ごとに 1 台の NDES サーバー</li><li>追加の証明書テンプレート 2 つ</li><li>デバッグが難しい</li></ul>         |
| **PKI の保守**                               | <ul><li><a href="../../azure-gou-cheng/health-check">Azure での自動ヘルス監視</a></li></ul>                                                                                                                      | <ul><li><a href="https://github.com/glueckkanja-pki/PKI-Monitoring-Tools">CDP の監視</a></li><li>証明書コネクタの監視</li></ul>                                                                                                                                                                                   | <p><em>PKCS に加えて:</em></p><ul><li>Enrollment Agent 証明書の手動更新</li></ul>                                                                                                                                     |
| **サーバーの保守**                               | <ul><li><a href="../../azure-gou-cheng/update-strategy">自動更新 / パッチ適用</a></li></ul>                                                                                                                      | <ul><li>オペレーティング システムの更新</li><li>監視</li></ul>                                                                                                                                                                                                                                                        | <p><em>PKCS に加えて:</em></p><ul><li>少なくとも 1 台の追加サーバーに対するオペレーティング システムの更新と監視</li></ul>                                                                                                                       |
| <p><strong>証明書管理</strong><br>発行、更新、失効</p> | <ul><li>完全自動化された登録と更新</li><li><a href="../../scepman-gou-cheng/device-directories">完全自動化された失効</a></li><li>手動失効オプション</li></ul>                                                                           | <ul><li>完全自動化された登録と更新</li><li>手動失効（データベースでの検索が難しい）</li></ul>                                                                                                                                                                                                                                         | *PKCS と同様。*                                                                                                                                                                                               |
| **可用性**                                   | <p>単一構成</p><ul><li>App Service SLA: > 99.95 % の稼働率</li></ul><p>冗長構成</p><ul><li>Traffic Manager SLA: > 99.99 % の稼働率</li></ul>                                                                            | <p>複数の障害モード:</p><ul><li>仮想化プラットフォーム</li><li>オペレーティング システム</li><li>CDP Web サーバー</li></ul><p>冗長構成</p><ul><li>待機系 CA サーバー</li><li>追加の CDP Web サーバー</li><li>バックアップ用証明書コネクタの待機系サーバー</li></ul>                                                                                                             | <p><em>PKCS と同様。</em></p><p>冗長構成</p><ul><li>追加の NDES サーバー</li></ul>                                                                                                                                       |
| **スケーラビリティ**                              | <ul><li><a href="../../azure-gou-cheng/azure-sizing/autoscaling">数クリックでの自動スケーリングまたは手動スケーリング</a></li><li><a href="../../azure-gou-cheng/azure-sizing">1 つの SCEPman CA で任意の数のクライアントに対応できます。</a></li></ul> | <ul><li>自動スケーリングなし</li><li>スケーリングには CA クラスターが必要</li><li><a href="https://social.technet.microsoft.com/wiki/contents/articles/9256.active-directory-certificate-services-ad-cs-clustering.aspx">複雑な手動スケーリング</a></li></ul>                                                                             | <p><em>PKCS と同様。</em></p><ul><li>NDES サーバーの複製にさらなる工数が必要</li></ul>                                                                                                                                         |
| **バックアップ**                                | <ul><li>SCEPman は基本機能についてステートレス、つまりバックアップは不要です。</li><li>SCEPman Root CA は Azure KeyVault（リージョン冗長）によって暗黙的にバックアップされます。</li><li>オプションの Storage Account は自動的にバックアップできます。</li></ul>                          | <ul><li>定期的な CA データベースのバックアップ</li><li>CA キーと構成のバックアップ（高いコンプライアンスおよびセキュリティ要件）</li></ul>                                                                                                                                                                                                               | *PKCS と同様。*                                                                                                                                                                                               |
| **セキュリティ**                                | <ul><li>ゼロトラスト アプローチに基づいて設計（クラウドネイティブ）</li><li>最先端の認証方式の使用</li><li>OCSP によるリアルタイムの自動証明書失効（人的ミスは不可能）</li></ul>                                                                                           | <ul><li>オンプレミスでの使用向けに設計</li><li>「<a href="../troubleshooting/certifried">certifried attack</a>"</li><li>CA（tier 0 asset）とインターネット間に追加の通信チャネルがあるため、攻撃対象領域が拡大</li><li>オンプレミス アカウントとクラウド アカウントの使用により、攻撃対象領域が拡大</li><li>CRL の最新性は更新間隔に依存</li><li>OCSP は CRL に基づいており <strong>リアルタイムではない</strong></li></ul> | <p><em>PKCS と同様。</em></p><ul><li>NDES への受信アクセスが必要（<a href="https://techcommunity.microsoft.com/t5/core-infrastructure-and-security/ndes-security-best-practices/ba-p/2832619">tier 0 asset</a>)</li></ul> |
| **柔軟性**                                   | <ul><li>標準化されたインターフェース（SCEP、OCSP、REST）の使用</li><li>複数の MDM ソリューションをサポート</li></ul>                                                                                                                        | <ul><li>Intune のみサポート</li><li>独自の RPC インターフェースにより、レガシーなドメイン参加クライアントでの証明書の自動登録が可能</li></ul>                                                                                                                                                                                                           | <ul><li>複数の MDM ソリューションのサポートが可能（追加の NDES インスタンスが必要）</li></ul>                                                                                                                                             |

\*: CRL Distribution Point
