MS-ADCS要件でポリシーを作成
このアクセスポリシー作成は、デバイス証明書を使用したアクセスポリシーとほぼ同じです。
アプリケーションにアクセスする前にデバイス証明書を検証する機能を利用しますが、1つの例外として、Microsoft Active Directory Certificate Service (MS-ADCS) によってのみ生成された証明書を必要とします。言い換えれば、他の一般的なデバイス証明書ではできない検証追加レイヤーになります。このポリシーを有効にするには、管理ユーザーがポリシーを作成する必要があります。
管理アクセスについては、以下のKB を確認ください:
- https://portal.safous.comにログインします。
- Settingsタブ> ZTNA に移動します。
- Policiesから、New Policyボタンを選択します。
/image-png-Mar-21-2022-11-54-16-37-AM.png?width=688&height=204&name=image-png-Mar-21-2022-11-54-16-37-AM.png)
- クリックすると使用可能なポリシーのオプションがすべて表示されます。
- ポリシー名は必須です。他のポリシーと区別するために固有のポリシー名を入力する必要があります。
/image-png-Mar-21-2022-12-00-01-96-PM.png?width=352&height=92&name=image-png-Mar-21-2022-12-00-01-96-PM.png)
- 次に、このポリシーを正常機能させるために「Required device certificate」オプションを切り替え、「Require MS-ADCS Certificate Template OID」に切り替える必要があります。
/image-png-Mar-23-2022-03-56-19-49-PM.png?width=608&height=83&name=image-png-Mar-23-2022-03-56-19-49-PM.png)
- デプロイされたADCS に基づいて、正しいOID 値でMS-ADCS Certificate Template OID を追加する必要があります。MS-ADCS に関する詳細については、Microsoft KB をご確認ください。
- ユーザーグループ、アプリケーション、カテゴリ、構成については、マッピングしたいものを記入・選択します。その後、"Save"をクリックします。
/image-png-Mar-23-2022-04-09-46-84-PM.png?width=688&height=465&name=image-png-Mar-23-2022-04-09-46-84-PM.png)
- ポリシー追加が完了すると完了通知があがります。
/image-png-Mar-21-2022-06-12-58-03-PM.png?width=688&height=131&name=image-png-Mar-21-2022-06-12-58-03-PM.png)
ポリシーがうまく実行されているかどうかテストするには、以下を確認する必要があります:
- 管理者が作成済みのユーザーはこちらのリンクをご確認ください。
最初のユーザーの作成 - すでにMFAに登録しており、適切にログインすることができる場合は、こちらのリンクをご確認ください。
ユーザーポータルへのログイン - 構成に信頼される証明書をすでに入力している管理者は、こちらのリンクをご確認ください。
信頼できる証明書の設定 - デバイスへのクライアント証明書の追加
・ MacOSの場合以下を参照ください。
・Linux (Ubuntu)の場合、以下を参照ください。
・ ユーザーポータルを開くためのお気に入りのWeb ブラウザ
ユーザーポータルにログインすると、ユーザーがアクセスできるすべてのアプリケーションが表示されます。
/image-png-Mar-23-2022-04-11-00-46-PM.png?width=688&height=346&name=image-png-Mar-23-2022-04-11-00-46-PM.png)
デバイス証明書アクセスポリシーにすでにマッピングされているアプリケーションをクリックします。
/image-png-Mar-23-2022-04-11-08-41-PM.png?width=270&height=249&name=image-png-Mar-23-2022-04-11-08-41-PM.png)
新しいブラウザタブが開き、アプリケーションを開くために使用するデバイス証明書を尋ねられます。
正しい場合は、通常通りアプリケーションにアクセスできます。/image-png-Mar-23-2022-04-10-39-02-PM.png?width=688&height=273&name=image-png-Mar-23-2022-04-10-39-02-PM.png)
/image-png-Mar-23-2022-04-11-38-39-PM.png?width=688&height=361&name=image-png-Mar-23-2022-04-11-38-39-PM.png)
そうでない場合、以下の様なエラーメッセージがWeb ページに表示されます。
/image-png-Mar-21-2022-06-32-07-29-PM.png?width=688&height=254&name=image-png-Mar-21-2022-06-32-07-29-PM.png)
- 管理者が作成済みのユーザーはこちらのリンクをご確認ください。