Jamf School での Microsoft Active Directory の強力な証明書マッピング要件のサポート - Jamf School ドキュメント

Jamf School ドキュメント

Solution
Application
Content Type
テクニカル資料
Utilities & Services
ft:locale
ja-JP

Active Directory ドメインへの証明書ベースの認証中に証明書を検証するために満たす必要がある、Microsoft Active Directory の強力な証明書マッピング要件に準拠するには、Jamf School でコンピュータまたはモバイルデバイスのプロファイルの証明書設定をアップデートする必要があります。

2025年2月11日以降、Windows Server 2008以降における Active Directory Kerberos キー配布センター (KDC) の動作に関して Microsoft が発表した変更が有効になりました (KB5014754を参照)。ドメインコントローラーは完全強制モードで動作し、証明書を強力にマッピングできない場合は認証が拒否されます。ただし、互換性モードは2025年9月10日までは引き続き使用できます。

Microsoft は以前、Windows Server Preview build 25246以降を実行する KDC と互換性のある新しい強力なマッピング形式を発表しました (Preview of SAN URI for Certificate Strong Mapping for KB5014754 (KB5014754の証明書の強力なマッピングのための SAN URI のプレビュー) を参照)。この新機能は現在プレビュー版ではなくなり、Windows Server 2019以降では KDC ロジックがアップデートされ、ユーザまたはデバイスのセキュリティ識別子 (SID) を含むサブジェクトの別名 (SAN) URI に対して証明書を評価するようになりました。このマッピング方法により、強力なマッピング要件を満たす証明書をより柔軟に発行できるようになります。これは、SAN タグベースの URI にユーザの SID を使用するものであり、以下のような形式になります。URL=tag:microsoft.com,2022-09-14:sid:<value> で置き換えないでください。ここで、microsoft.com2022-09-14 は固定値であるため、変更しないでください。<value> (ユーザまたはデバイスの SID を表す) のみを指定する必要があります。

これらの変更により、認証に使用するすべての証明書が Active Directory 内の特定のユーザまたはコンピュータオブジェクトにリンクされる必要があります。オフライン証明書テンプレート (SCEP など) を活用する証明書発行ワークフローでこの要件を満たすには、SAN URI フィールドにエンドユーザの objectSid を含めて ID 証明書を再展開する必要があります。

注:

ご不明な点やお困りごとがある場合は、Jamf Account にログインし、上部ナビゲーションにあるサポートに連絡をクリックしてください。

要件
  • Jamf School が LDAP ディレクトリサービスと同期されていること。詳しくは、LDAP ディレクトリサービスとの同期 を参照してください。

  • 構成済みの SCEP ペイロードを持つプロファイルがコンピュータまたはモバイルデバイスに配布されていること。プロファイルの作成方法については、デバイスのプロファイル を参照してください。

  • Active Directory ドメイン内の KDC は Windows Server 2019以降を実行していること。

  1. Jamf School で、サイドバーの 組織 > 設定 へ移動します。
  2. 同期 ペイロードをクリックします。
  3. ユーザセキュリティ識別子(SID) フィールドに値を入力します。
    例:

    objectSid

  4. (オプション) 保存する前にマッピング構成をテストするには、マッピング構成のテスト をクリックし、テストを受けるグループとユーザの OU を LDAP マッピング構成テストポップアップダイアログに入力します。
  5. 保存 をクリックします。
  6. バーで ユーザ > ユーザ へ移動します。
  7. ユーザを同期をクリックして、LDAP から Jamf School にユーザを同期します。
  8. バーで プロファイル > 概要 へ移動します。
  9. SCEP ペイロードを含むプロファイルの名前をクリックします。
  10. ペインの左側にあるペイロードのリストで、一般ペイロード ペイロードカテゴリを見つけて、SCEP ペイロードをクリックします。
  11. 件名の別名タイプポップアップメニューから、"Uniform Resource Identifier" を選択します。
  12. 件名の別名値フィールドに次の SAN URI 文字列を入力します。tag:microsoft.com,2022-09-14:sid:%UserSid%
    注:
    • microsoft.com2022-09-14 は「ハードコード」値であるため、変更しないでください。SAN URI を使用する際に指定する必要がある値は、ユーザまたはデバイスの SID のみです。これは、<value> の代わりに入力します。Jamf School では、<value> の代わりにペイロード変数 %UserSid% を入力できます。

    • URL= を渡した場合、SAN 値は文字通り扱われ、SAN 値は URL=URL=... になります。

  13. 保存 をクリックします。

プロファイルが展開されると、コンピュータまたはモバイルデバイスは、指定されたコモンネームと期待される SAN 値を持つ有効なクライアント証明書を受け取ります。

管理対象のコンピュータまたはモバイルデバイスに証明書がインストールされたら、新しい ID 証明書で認証し、システムイベントログを監視して、新しい監査イベントが発生していないことを確認できます。ID が39、40、または41の監査イベントに注意してください。イベントビューアを使用するか、次のような PowerShell コマンドを実行できます。
#KB5014754 Audit Events
Get-EventLog -log system | 
Where-Object {
    $_.EventID -match "^39$|^40$|^41$"
} | 
Sort-Object -property TimeGenerated | 
Select-Object -last 10 | 
Format-Table -AutoSize –Wrap