Active Directory ドメインへの証明書ベースの認証中に証明書を検証するために満たす必要がある、Microsoft Active Directory の強力な証明書マッピング要件に準拠するには、Jamf School でコンピュータまたはモバイルデバイスのプロファイルの証明書設定をアップデートする必要があります。
2025年2月11日以降、Windows Server 2008以降における Active Directory Kerberos キー配布センター (KDC) の動作に関して Microsoft が発表した変更が有効になりました (KB5014754を参照)。ドメインコントローラーは完全強制モードで動作し、証明書を強力にマッピングできない場合は認証が拒否されます。ただし、互換性モードは2025年9月10日までは引き続き使用できます。
Microsoft は以前、Windows Server Preview build 25246以降を実行する KDC と互換性のある新しい強力なマッピング形式を発表しました (Preview of SAN URI for Certificate Strong Mapping for KB5014754 (KB5014754の証明書の強力なマッピングのための SAN URI のプレビュー) を参照)。この新機能は現在プレビュー版ではなくなり、Windows Server 2019以降では KDC ロジックがアップデートされ、ユーザまたはデバイスのセキュリティ識別子 (SID) を含むサブジェクトの別名 (SAN) URI に対して証明書を評価するようになりました。このマッピング方法により、強力なマッピング要件を満たす証明書をより柔軟に発行できるようになります。これは、SAN タグベースの URI にユーザの SID を使用するものであり、以下のような形式になります。URL=tag:microsoft.com,2022-09-14:sid:<value> で置き換えないでください。ここで、microsoft.com と 2022-09-14 は固定値であるため、変更しないでください。<value> (ユーザまたはデバイスの SID を表す) のみを指定する必要があります。
これらの変更により、認証に使用するすべての証明書が Active Directory 内の特定のユーザまたはコンピュータオブジェクトにリンクされる必要があります。オフライン証明書テンプレート (SCEP など) を活用する証明書発行ワークフローでこの要件を満たすには、SAN URI フィールドにエンドユーザの objectSid を含めて ID 証明書を再展開する必要があります。
ご不明な点やお困りごとがある場合は、Jamf Account にログインし、上部ナビゲーションにあるサポートに連絡をクリックしてください。
-
Jamf School が LDAP ディレクトリサービスと同期されていること。詳しくは、LDAP ディレクトリサービスとの同期 を参照してください。
-
構成済みの SCEP ペイロードを持つプロファイルがコンピュータまたはモバイルデバイスに配布されていること。プロファイルの作成方法については、デバイスのプロファイル を参照してください。
-
Active Directory ドメイン内の KDC は Windows Server 2019以降を実行していること。
プロファイルが展開されると、コンピュータまたはモバイルデバイスは、指定されたコモンネームと期待される SAN 値を持つ有効なクライアント証明書を受け取ります。
#KB5014754 Audit Events
Get-EventLog -log system |
Where-Object {
$_.EventID -match "^39$|^40$|^41$"
} |
Sort-Object -property TimeGenerated |
Select-Object -last 10 |
Format-Table -AutoSize –Wrap