For the complete documentation index, see llms.txt. This page is also available as Markdown.

Android

SCEPman と Intune を使用して、SCEP 経由で Android デバイスに証明書を展開します。

次の記事では、Android 用のデバイス証明書またはユーザー証明書を展開する方法について説明します。Android の証明書展開は、Windows 10、macOS、iOS の証明書展開に似ています。

Android には 2 つの異なるソリューション セットがあります。1 つは ワーク プロファイル (別名 Personally-Owned Work Profile) もう 1 つは フル マネージド デバイス (別名 Fully Managed, Dedicated, and Corporate-Owned Work Profile)。どちらの場合も、証明書構成プロファイルの設定は一貫しています。

Android デバイス管理者管理は、Android デバイスを管理する方法として Android 2.2 でリリースされました。その後、Android 5 以降、よりモダンな Android Enterprise の管理フレームワークがリリースされました(Google Mobile Services に確実に接続できるデバイス向け)。 Google は、新しい Android リリースでの管理サポートを縮小することで、デバイス管理者管理からの移行を促しています。詳細については、 MS. Intune における Android デバイス管理者のサポート縮小

ルート証明書

SCEP 証明書(デバイス証明書またはユーザー証明書)を展開する基盤は、SCEPman のルート証明書を信頼することです。したがって、CA ルート証明書をダウンロードし、 信頼された証明書 プロファイルとして Microsoft Intune 経由で展開する必要があります:

注意: 使用する必要があるのは 割り当てに同じグループ信頼された証明書SCEP プロファイルです。そうしないと、Intune の展開が失敗する可能性があります。

デバイス証明書

証明書の種類: デバイス

このセクションでは、デバイス証明書を設定します。

サブジェクト名の形式: CN={{DeviceId}} または CN={{AAD_Device_ID}}

SCEPman は、サブジェクトの CN フィールドを使用してデバイスを識別し、証明書シリアル番号生成のシードとして使用します。Microsoft Entra ID (Azure AD) と Intune は 2 つの異なる ID を提供します:

  • {{DeviceId}}: この ID は Intune によって生成・使用されます (推奨)。#AppConfig:IntuneValidation:DeviceDirectoryIntune または AADAndIntune

  • {{AAD_Device_ID}}: この ID は Microsoft Entra ID (Azure AD) によって生成・使用されます。

必要に応じて他の RDN を追加できます(例: CN={{DeviceId}}, O=Contoso, CN={{WiFiMacAddress}})。サポートされている変数は Microsoft のドキュメント.

サブジェクト代替名: URI 値:IntuneDeviceId://{{DeviceId}}

URI フィールドは Microsoft によって推奨されています NAC ソリューションがデバイスを Intune デバイス ID に基づいて識別するために:

必要に応じて DNS などの他の SAN 値を追加できます。

証明書の有効期間: 1 年

証明書の期限切れまでの残り時間。既定値は 1 年です。

SCEPman は、設定された最大値で証明書の有効期間を上限にします AppConfig:ValidityPeriodDays。ただし、それ以外の場合は要求で構成された有効期間を使用します。

キー使用法: デジタル署名鍵の暗号化

両方の暗号化アクションを有効にしてください。

キー長(ビット): 4096

SCEPman は 4096 ビットをサポートしています。

ルート証明書: 前の手順のプロファイル

次の Intune プロファイルを選択してください [Android](android.md#root-certificate)。

もし 中間 CAを使用している場合でも、ルート CA ではなく、ルート CA の信頼された証明書プロファイルを選択する必要があります!

拡張キー使用法: クライアント認証, 1.3.6.1.5.5.7.3.2

次を選択してください クライアント認証 (1.3.6.1.5.5.7.3.2) の下の 定義済みの値。その他のフィールドは自動的に入力されます。

更新しきい値(%): 20

この値は、デバイスが証明書を更新できる時点を定義します(既存証明書の残存有効期間に基づく)。下の注意をお読みください 証明書の有効期間 を参照し、デバイスが長期間にわたって証明書を更新できるような適切な値を選択してください。20% の値では、有効期間 1 年の証明書を持つデバイスは、有効期限の 73 日前に更新を開始できます。

SCEP サーバー URL: SCEPman ポータルを開き、 #Intune MDM

ユーザー証明書

次の手順に従ってください #デバイス証明書 を参照し、次の違いに注意してください:

証明書の種類: ユーザー

このセクションでは、ユーザー証明書を設定します。

サブジェクト名の形式: CN={{UserName}},E={{EmailAddress}}

ニーズに応じて RDN を定義できます。サポートされている変数は Microsoft のドキュメント。ベースライン設定として、ユーザー名(例: janedoe)とメールアドレス(例: janedoe@contoso.com)を含めることをお勧めします。

サブジェクト代替名: (UPN)値: {{UserPrincipalName}}

あなたは 必ず ユーザー プリンシパル名をサブジェクト代替名として追加する必要があります。 種類が User principal name (UPN) のサブジェクト代替名として '{{UserPrincipalName}}' を追加します。 これにより、SCEPman が証明書を AAD のユーザー オブジェクトにリンクできるようになります。

必要に応じて、電子メール アドレスなどの他の SAN 値を追加できます。

必要なのは サブジェクト代替名SCEP 証明書、ユーザー タイプにあることです。SAN がなければ、会社の Wi-Fi にアクセスできません。

証明書の確認

Android デバイスで証明書が正しく展開されたことを確認するには、2 つの方法があります:

  • 新しい Android バージョン(例: 14)では、 設定 > セキュリティとプライバシー

  • のようなサードパーティ製アプリを通じて X509 Certificate Viewer Tool

最終更新

役に立ちましたか?