> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/ja/zheng-ming-shu-guan-li/microsoft-intune/windows-10.md).

# Windows

以下の記事では、Windows デバイス向けにデバイス証明書および/またはユーザー証明書を展開する方法について説明します。SCEPman ルート証明書の展開は必須です。その後、デバイス証明書、ユーザー証明書、またはその両方を展開するかを選択できます。

## ルート証明書

SCEP 証明書を展開するための基本は、SCEPman のルート証明書を信頼することです。そのため、CA ルート証明書をダウンロードし、次のように展開する必要があります。 **信頼された証明書** Microsoft Intune 経由のプロファイル:

* [ ] SCEPman ポータルから CA 証明書をダウンロードします:

![](/files/b5de1a398b2e8c184245a65debd676ae589dd709)

* [ ] 次のためのプロファイルを作成します **Windows 10 以降** の種類 **信頼された証明書** を Microsoft Intune で:

![](/files/5f89d15f478a8d49e23d242a810040943d4d6927)

* [ ] 以前にダウンロードした **.cer ファイル**.
* [ ] これで、このプロファイルをデバイスに展開できます。割り当てには、すべてのユーザーおよび/またはすべてのデバイス、または専用グループを選択してください。

{% hint style="info" %}
Trusted certificate と SCEP プロファイルの割り当てには、同じグループを使用する必要があることに注意してください。そうしないと、Intune の展開が失敗する場合があります。
{% endhint %}

## デバイス証明書

* [ ] SCEPman ポータルを開き、Intune MDM の下にある URL をコピーします

![](/files/186eb2bf1fe5b8ad27abfeea08007b3e1ceacf92)

* [ ] 次のためのプロファイルを作成します **Windows 10 以降** の種類 **SCEP 証明書** を Microsoft Intune で

![](/files/a5a96a48e38d9a67c8202f5baa048268db960100)

* [ ] 次のようにプロファイルを構成します:

<details>

<summary>証明書の種類: <code>デバイス</code></summary>

このケースではデバイス証明書を設定しています

</details>

<details>

<summary>サブジェクト名の形式: <code>CN={{DeviceName}}</code> または <code>CN={{DeviceId}}</code> または <code>CN={{AAD_Device_ID}}</code></summary>

**推奨:** 使用する `{{DeviceName}}`を CN RDN に使用すると、デバイス上で証明書の意味のある名前になり、証明書を検索するときにも便利です。

**オプション:** 次のように構成されている場合 `CN={{DeviceId}}` または `CN={{AAD_Device_ID}}`, SCEPman はサブジェクト名の CN フィールドを使用してデバイスを識別し、証明書シリアル番号生成のシードとして使用します。Microsoft Entra ID (Azure AD) と Intune は 2 種類の ID を提供します:

* `{{DeviceId}}`: この ID は Intune によって生成され、使用されます。\
  \
  (次の設定が必要です [Intune 検証](/ja/scepman-no/application-settings/scep-endpoints/intune-validation.md#appconfig-intunevalidation-devicedirectory) を **Intune** または **AADAndIntune**)
* `{{AAD_Device_ID}}`: この ID は Microsoft Entra ID (Azure AD) によって生成され、使用されます。

次のいずれも `CN={{DeviceId}}` も `CN={{AAD_Device_ID}}` が CN フィールドに使用されない場合（例: `CN={{DeviceName}})`、SCEPman は Intune デバイス ID（`(URI) 値:` `IntuneDeviceId://{{DeviceId}}`）に基づいて、サブジェクト代替名（SAN）内の値を使用してデバイスを識別します。

{% hint style="info" %}
これらの変数と静的テキストをテキストボックスに指定できます。たとえば、次の名前のデバイスの共通名は *Device1* 次のように追加できます **CN={{DeviceName}}YourDomain.com**
{% endhint %}

**重要:** CN フィールドの選択は、 [証明書の自動失効動作](/ja/zheng-ming-shu-guan-li/manage-certificates.md#automatic-revocation) に影響し、Intune で管理されているデバイスに発行された証明書に反映されます。

必要に応じて他の RDN を追加できます（例: `CN={{DeviceId}}, O=Contoso, CN={{WiFiMacAddress}}`）。サポートされている変数は [Microsoft docs](https://docs.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep#create-a-scep-certificate-profile).

</details>

<details>

<summary>サブジェクト代替名: <code>(URI)</code>値: <code>IntuneDeviceId://{{DeviceId}}</code></summary>

URI フィールドは [Microsoft によって推奨されています](https://techcommunity.microsoft.com/t5/intune-customer-success/new-microsoft-intune-service-for-network-access-control/ba-p/2544696) NAC ソリューションが Intune デバイス ID に基づいてデバイスを識別するためです。値は次のようにする必要があります:

```
IntuneDeviceId://{{DeviceId}}
```

この **URI フィールドは必須です** 次のいずれも `CN={{DeviceId}}` も `CN={{AAD_Device_ID}}` が **サブジェクト名の形式** フィールドに使用されていない場合。

必要に応じて、DNS などの他の SAN 値を追加できます。

</details>

<details>

<summary>証明書の有効期間: <code>1 年</code></summary>

証明書の有効期限が切れるまでの残り時間です。既定値は 1 年です。

SCEPman は、設定 [***AppConfig:ValidityPeriodDays***](/ja/scepman-no/application-settings/certificates.md#appconfig-validityperioddays)で構成された最大値に証明書の有効期間を制限しますが、それ以外は要求で構成された有効期間を使用します。

</details>

<details>

<summary>キー ストレージ プロバイダー (KSP): <code>Trusted Platform Module (TPM) KSP に登録し、それ以外は失敗</code></summary>

この設定は、エンドユーザー証明書の秘密鍵の保存場所を決定します。TPM には鍵の盗難を防ぐための追加のセキュリティ層があるため、TPM に保存する方がソフトウェア保存よりも安全です。

注意: **一部の古い TPM ファームウェア バージョンには** 、TPM に保持された秘密鍵で作成された一部の署名を無効にしてしまう不具合があります。その場合、Wi-Fi や VPN 接続で一般的な EAP 認証に証明書を使用できません。さらに、Autopilot のオンボーディング プロセスが失敗する可能性があります。

影響を受ける TPM ファームウェア バージョンには次が含まれます:

* STMicroelectronics: 71.12, 73.4.17568.4452, 71.12.17568.4100, 73.20.17568.6684
* Intel: 11.8.50.3399, 2.0.0.2060
* Infineon: 7.63.3353.0
* IFX: バージョン 3.19 / 仕様 1.2
* IFX バージョン 7.63.3353.0 仕様 2.0

このファームウェアで TPM を使用している場合は、ファームウェアを新しいバージョンに更新するか、キー ストレージ プロバイダーとして「Software KSP」を選択してください。

**更新:** 問題の原因となっている RSA-PSS 署名アルゴリズムをレジストリから削除することで、TPM の不具合を回避できます。詳細については次を参照してください [Richard Hicks の記事](https://directaccess.richardhicks.com/2023/02/13/always-on-vpn-authentication-failed-reason-code-16/) および [Microsoft Q\&A](https://learn.microsoft.com/en-us/answers/questions/467673/windows-10-tpm-2-0-client-authentication-in-tls-1)

</details>

<details>

<summary>キー使用法: <code>デジタル署名</code> および <code>鍵の暗号化</code></summary>

両方の暗号操作を有効にしてください。

SCEPman は Key usage を自動的に **デジタル署名** および **鍵の暗号化** に設定し、設定 [***AppConfig:UseRequestedKeyUsages***](/ja/scepman-no/application-settings/certificates.md#appconfig-userequestedkeyusages) が *true*.

</details>

<details>

<summary>キー サイズ（ビット）: <code>2048</code></summary>

SCEPman は 2048 ビットをサポートしています。

</details>

<details>

<summary>ハッシュ アルゴリズム: <code>SHA-2</code></summary>

SCEPman は SHA-2 アルゴリズムをサポートしています。

</details>

<details>

<summary>ルート証明書: <code>前の手順のプロファイル（ルート証明書プロファイル）</code></summary>

次から Intune プロファイルを選択してください [#ルート証明書](#root-certificate)。\
Intermediate CA を使用している場合は、ルート CA ではなく、Intermediate CA 用の Trusted certificate プロファイルを選択する必要があります！ [Intermediate CA](/ja/scepman-depuroi/intermediate-certificate.md)、ルート CA ではなく、Intermediate CA 用の Trusted certificate プロファイルを選択する必要があります！

</details>

<details>

<summary>拡張キー使用法: <code>Client Authentication, 1.3.6.1.5.5.7.3.2</code></summary>

次を選択してください **Client Authentication (1.3.6.1.5.5.7.3.2)** の下の **定義済みの値**。他のフィールドは自動的に入力されます。

</details>

<details>

<summary>更新しきい値（%）: <code>20</code></summary>

この値は、デバイスが証明書を更新できる時期を定義します（既存証明書の残存有効期間に基づきます）。 **証明書の有効期間** の下の注意を読み、デバイスが長期間にわたって証明書を更新できる適切な値を選択してください。20% を指定すると、有効期間が 1 年の証明書を持つデバイスは、有効期限の 73 日前に更新を開始できます。

</details>

<details>

<summary>SCEP サーバー URL: SCEPman ポータルを開き、 <a href="#device-certificates">Intune MDM</a></summary>

**例**

```
https://scepman.contoso.com/certsrv/mscep/mscep.dll
```

</details>

### 例

<figure><img src="/files/e50c83f3dc19192d9241f8eb9f32f8ca4493a12a" alt=""><figcaption></figcaption></figure>

* [ ] これで、このプロファイルをデバイスに展開できます。割り当てには、Trusted certificate プロファイルと同じグループを選択してください。

## ユーザー証明書

次の手順に従ってください [#デバイス証明書](#device-certificates) および、次の違いに注意してください:

<details>

<summary>証明書の種類: <code>ユーザー</code></summary>

このセクションでは、ユーザー証明書を設定しています。

</details>

<details>

<summary>サブジェクト名の形式: <code>CN={{UserName}},E={{EmailAddress}}</code></summary>

必要に応じて RDN を定義できます。サポートされている変数は [Microsoft docs](https://docs.microsoft.com/en-us/mem/intune/protect/certificates-profile-scep#create-a-scep-certificate-profile)に一覧があります。ユーザー名（例: janedoe）とメールアドレス（例: <janedoe@contoso.com>）を基本設定として含めることを推奨します。

</details>

<details>

<summary>サブジェクト代替名: <code>(UPN)</code>値: <code>{{UserPrincipalName}}</code></summary>

ユーザー プリンシパル名をサブジェクト代替名として追加する必要があります。 **型がユーザー プリンシパル名（UPN）のサブジェクト代替名として '{{UserPrincipalName}}' を追加します。** これにより、SCEPman は AAD のユーザー オブジェクトに証明書を関連付けられるようになります。'Subject name format' の設定は自由に選択できます。

必要に応じて、メール アドレスなどの他の SAN 値を追加できます。

</details>

{% hint style="info" %}
顧客からのフィードバックによると、一部の VPN クライアント（例: Azure VPN Client for Virtual WAN）は、TPM に保存されたユーザー証明書を検出できないようです。代わりにソフトウェア KSP に登録してみてください。
{% endhint %}

### 例

<figure><img src="/files/308c6fc7259ead1435c6d75d6d3a7ed8f366dbed" alt=""><figcaption></figcaption></figure>

## ユーザー デジタル署名証明書

SCEPman をトランザクション用に使用できます **デジタル署名** 。つまり、Microsoft Outlook での S/MIME 署名に使用できます。メッセージ署名に証明書を使用する予定がある場合は、Intune プロファイル設定に対応する拡張キー使用法を追加する必要があります。

{% hint style="warning" %}
**しないでください** SCEPman を使用 **メール暗号化に** 。つまり、Microsoft Outlook での S/MIME メール暗号化に使用しないでください（鍵管理用の別技術なしで）。 **SCEP プロトコルの性質上、秘密鍵の素材をバックアップまたはアーカイブする仕組みは含まれていません。** メール暗号化に SCEP を使用すると、後でメッセージを復号するための鍵を失う可能性があります。
{% endhint %}

* [ ] これらの構成変数を設定する必要があります。設定しないと、SCEP プロファイルで要求したキー使用法と拡張有効期間が SCEPman によって尊重されません:

- [*`AppConfig:UseRequestedKeyUsages`*](/ja/scepman-no/application-settings/certificates.md#appconfig-userequestedkeyusages) に設定 *`true`*
- [*`AppConfig:ValidityPeriodDays`*](/ja/scepman-no/application-settings/certificates.md#appconfig-validityperioddays) *に設定 `365` （最大値 1825 まで可能 - 5 年）*

次の用途で使用するユーザー証明書を展開するには **デジタル署名** 次の手順に従ってください [#ユーザー証明書](#user-certificates) および、次の違いと注意事項に気を付けてください:

<details>

<summary>サブジェクト代替名</summary>

* **（必須）ユーザー プリンシパル名（UPN）:** *`{{UserPrincipalName}}`*
* **（必須）メール アドレス:** *`{{EmailAddress}}`*

デジタル署名証明書を展開するには、UPN とメール アドレスを追加する必要があります。

</details>

<details>

<summary>キー使用法: のみ <code>デジタル署名</code></summary>

</details>

<details>

<summary>拡張キー使用法: <code>Secure Email (1.3.6.1.5.5.7.3.4)</code></summary>

次を選択してください **Secure Email (1.3.6.1.5.5.7.3.4)** の下の **定義済みの値**。他のフィールドは自動的に入力されます。

</details>

<details>

<summary>更新しきい値（%）: <code>50</code></summary>

S/MIME 署名証明書を発行する場合、少なくとも有効期限の 6 か月前までに証明書が更新されるよう、更新しきい値（%）を設定することを推奨します。これは、期限切れの証明書で署名されたメールは Outlook で無効な署名として表示され、ユーザーを混乱させるためです。古い証明書が期限切れになるかなり前に新しい証明書を用意しておけば、古いメールだけがこの状態になり、ユーザーが目にする可能性は低くなります。たとえば、署名証明書の有効期間が 1 年であれば、更新しきい値を少なくとも 50 % に設定する必要があります。

</details>

### **例**

<figure><img src="/files/2fc95b1d244d1482f0d575b14fc419d1b87db16c" alt=""><figcaption></figcaption></figure>

プロファイルの同期に成功した後、意図した用途としてユーザー証明書が表示されるはずです **Secure Email**

![](/files/2ed519edf10af7d9d980a3f49825be5795731a26)

この証明書は、たとえば Outlook でデジタル署名用途に使用できます。以下は使用例です

![](/files/348666f6bda419aaaf235d3ac40c3c4836b5786e)

### Outlook で S/MIME 署名を有効にする

クライアント マシンに S/MIME 署名証明書を展開したら、署名メールを送信する前に、Outlook がこれらの証明書を使用するよう構成する必要があります。

#### 新しい Outlook

新しい Outlook の S/MIME は [手動で](https://support.microsoft.com/en-us/office/set-up-outlook-to-use-s-mime-encryption-2e57e4bd-4cc2-4531-9a39-426e7c873e26#id0ebbf=new_outlook).

#### Classic Outlook

Classic Outlook の S/MIME は [手動で](https://support.microsoft.com/en-us/office/set-up-outlook-to-use-s-mime-encryption-2e57e4bd-4cc2-4531-9a39-426e7c873e26#id0ebbf=newer_versions) または、次のものを使ってすばやく設定できます [PowerShell スクリプト](https://github.com/glueckkanja-pki/PKI-Configuration-Tools/blob/master/README.md).

#### Outlook on the Web

Outlook on the Web の S/MIME は [手動で](https://support.microsoft.com/en-us/office/set-up-outlook-to-use-s-mime-encryption-2e57e4bd-4cc2-4531-9a39-426e7c873e26#id0ebbf=web) または、次のコマンドを使って PowerShell で有効化できます:

```
Set-SmimeConfig -OWAAllowUserChoiceOfSigningCertificate $true
```

追加の PowerShell コマンドは [こちら](https://learn.microsoft.com/en-us/powershell/module/exchange/set-smimeconfig).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/ja/zheng-ming-shu-guan-li/microsoft-intune/windows-10.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
