グループ ポリシー
この証明書登録は、 XCEP および WSTEP これらのプロトコルは、最新のすべての Windows バージョンでネイティブにサポートされています。Active Directory 環境では、必要な設定をグループ ポリシー (GPO) で適用して、AD に参加しているコンピューターが SCEPman から証明書を登録できるようにできます。
このシナリオでは、証明書の完全自動展開のために 3 つのグループ ポリシー設定が必要です。
CEP サーバーの登録
CEP (Certificate Enrollment Policy) サーバー (SCEPman の一部) は、Active Directory enrollment 用に SCEPman で構成されたすべての証明書テンプレートを含むポリシーを、認証済みクライアントに提供します。CEP サーバーは、クライアント側のレジストリに追加する必要があります。Windows には、GUI で必要な設定を構成するための GPO テンプレートが含まれています。
ポリシーの構成
証明書テンプレートの場合は デバイス および DC、次に移動する必要があります コンピューターの構成 ハイブ。 ユーザー、次に移動します ユーザーの構成 ハイブ。両方の種類の証明書テンプレートを使用する場合は、両方を構成する必要があります。その場合、通常は 2 つの GPO を使用し、1 つはユーザーの構成でユーザーに適用し、もう 1 つはコンピューターの構成でコンピューターに適用します。
コンピューターの構成 / ユーザーの構成
└-ポリシー
└-Windows の設定
└-セキュリティの設定
└-公開キー ポリシー
└-証明書サービス クライアント - 証明書登録ポリシー サーバー設定で、一覧に新しい CEP サーバーを追加し、該当する入力欄にポリシー サーバー URI を入力します。この URI は SCEPman のホームページからコピーできます。スキームは次のとおりです https://scepman.contoso.com/step/policy。CEP サーバーを入力して検証したら、追加してダイアログを確認することで設定を完了できます。
構成プロセス中、クライアントはすでに CEP サーバーへの検証呼び出しを行います。そのため、構成に使用するアカウント コンテキストには、SCEPman の CEP エンドポイントにアクセスする権限、つまり Kerberos で認証できることと、SCEPman のポート 443 への送信ネットワーク アクセスが必要です。

次をご覧ください 既知の問題 CEP サーバーの検証中にエラーが発生した場合は、該当セクションを参照してください。

自動登録を有効にする
CEP サーバーが登録されていれば、ユーザー/コンピューターは SCEPman から証明書を要求できます。通常は、ユーザー操作なしでこれを自動的に行わせたいはずです。そのためには、自動登録を有効にする必要があります。なお、Microsoft Active Directory Certificate Services (AD CS) で以前から自動登録を使用していた場合は、すでに有効になっている可能性があります。
コンピューターの構成 / ユーザーの構成
└-ポリシー
└-Windows の設定
└-セキュリティの設定
└-公開キー ポリシー
└-証明書サービス クライアント - 自動登録必ず次をオンにしてください 証明書テンプレートを使用する証明書を更新する ことで、自動登録が有効になります。

最終更新
役に立ちましたか?
