認証にデバイス証明書を使用する
-
デフォルトでは、Windows はデバイス証明書にアクセスするための管理者権限を義務付けています。
-
管理者以外のユーザーのデバイス証明書チェックを追加するには、VPN プラグインをインストールする必要があります。VPN プラグインのバージョンは、デバイス上の EPA プラグインと同じバージョンである必要があります。
-
複数の CA 証明書をゲートウェイに追加し、デバイス証明書を検証できます。
-
NetScaler Gateway に2つ以上のデバイス証明書をインストールする場合、ユーザーはNetScaler Gateway へのログオンを開始するとき、またはエンドポイント分析スキャンの実行前に正しい証明書を選択する必要があります。
-
デバイス証明書を作成するときは、X.509 証明書である必要があります。
-
中間 CA によって発行されたデバイス証明書がある場合は、中間 CA 証明書とルート CA 証明書の両方をバインドする必要があります。
-
EPA クライアントは、ユーザーがマシン証明書ストアにアクセスできるローカル管理者権限を持っている必要があります。これがまれにしか発生しないため、回避策として、ローカルストアにアクセスできる完全なNetScaler Gatewayプラグインをインストールします。
-
Microsoft Web サイトのActive Directory 証明書サービス (AD CS) のネットワークデバイス登録サービス (NDES) 。
-
AppleサポートWebサイトのDCE/RPC および Active Directory 証明書プロファイルペイロードを使用して、Microsoft証明機関に証明書を要求する方法 。
-
iPad/iPhone 証明書の発行 Microsoft サポートブログの「ディレクトリサービスチームに尋ねる」を参照してください。
-
Windows IT Pro の Webサイトでネットワークデバイス登録サービスをセットアップします 。
-
Configuration Managerの PKI 証明書の展開のステップバイステップの例:Windows Server 2008 証明機関 をMicrosoft System Centerの Web サイトから入手してください。
デバイス証明書を構成する手順
-
デバイス証明書発行者の証明機関証明書をNetScaler Gateway にインストールします。詳しくは、「 NetScaler Gateway への署名付き証明書のインストール」を参照してください。
-
デバイス証明書発行者の証明機関証明書をNetScaler Gateway 仮想サーバーにバインドし、OCSPチェックを有効にします。詳しくは、「 NetScaler Gateway への署名付き証明書のインストール」を参照してください。
-
デバイス証明書発行者の認証局証明書に OCSP(レスポンダ)を作成し、バインドします。詳細については、「 OCSP による証明書ステータスの監視」を参照してください。
クラシック EPA ポリシーの仮想サーバーでデバイス証明書チェックを有効にする
-
[構成]タブで、[ NetScaler Gateway]>[仮想サーバー]に移動します。
-
NetScaler Gateway 仮想サーバーページで 、既存の仮想サーバーを選択し、「編集」をクリックします。
-
「 VPN 仮想サーバー 」ページの「 基本設定 」セクションで、「 編集」をクリックします。
Windows マシンでのデバイス証明書の検証
-
ブラウザーを開き、NetScaler Gateway FQDNにアクセスします。
-
Citrix エンドポイント分析(EPA)クライアントの実行を許可します。EPA がインストールされていない場合は、EPA をインストールします。Citrix EPAはデバイス証明書を実行して検証し、デバイス証明書EPAチェックに合格すると認証ページにリダイレクトされ、合格しなかった場合はEPAエラーページにリダイレクトされます。他の EPA チェックがある場合、EPA スキャンの結果は、設定された EPA チェックによって異なります。