> For the complete documentation index, see [llms.txt](https://docs.radiusaas.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.radiusaas.com/ja/ptaru/settings/trusted-roots.md).

# 信頼済み証明書

## 信頼済み証明書の種類

### クライアント認証用の信頼済み CA

クライアント認証用の信頼済み CA は、エンドポイント デバイスにクライアント認証証明書を発行する CA と RADIUSaaS の間の信頼関係を確立します。

### 信頼済み RadSec 接続証明書

RadSec 自体は相互証明書認証 (mTLS) で動作します。つまり、片方では認証器は [RADIUSaaS を信頼する必要があり](/ja/ptaru/settings/settings-server.md#server-certificates) もう片方では、有効な RadSec 接続を確立できるように、RADIUSaaS はどの認証器を信頼すべきかを把握している必要があります。信頼済み RadSec 接続証明書により、RADIUSaaS は指定した認証器のみを信頼するようになります。

## **事前インストール済みの信頼済み RadSec 証明書**

〜のため [上記](/ja/ptaru/settings/trusted-roots.md#trusted-radsec-connection-certificates)、常に少なくとも 1 つの RadSec 信頼済み証明書が表示され、あなたの [RADIUS プロキシ](https://docs-preview.radiusaas.com/admin-portal/settings/settings-proxy) (実質的に RadSec クライアントとして動作します)。プロキシが正常に起動し、インスタンスへの接続を確立できるようにするため、これを削除することはできません。

## 追加&#x20;

{% hint style="warning" %}
階層型 PKI インフラストラクチャ（例: 〜がある場合 **Microsoft レガシー PKI**）は、〜を検討してください [これ](#tiered-pki-hierarchy).
{% endhint %}

新しい信頼済み証明書を追加するには、次の手順に従ってください:

1. クリック **追加**
2. 信頼済み証明書にインポートするかどうかを選択します&#x20;
   * SCEPman から（SCEPman インスタンスの URL を指定して）、または
   * その他の CA から（PEM または DER エンコードされた証明書ファイルをアップロードして）
3. 〜を選択 [種類](#types-of-trusted-certificates) の信頼済み証明書の **用途**:
   * [**クライアント認証**](#trusted-cas-for-client-authentication)
   * [**RadSec**](#trusted-radsec-connection-certificates)
   * **両方** （同じ CA がクライアント認証証明書と RadSec クライアント証明書の両方を発行している場合に便利です）
4. 証明書ファイルをドラッグ＆ドロップでアップロードします（または、青い領域をクリックしてファイルを選択できます）
5. 証明書の検証オプションを選択してください:
   * **OCSP 自動検出**: RADIUSaaS は、ネットワーク認証に使用されるクライアント証明書の Authority Information Access (AIA) 拡張から OCSP 応答者の URL を推測しようとします。OCSP 応答者の URL が見つからないか、OCSP 応答者が利用できない場合、RADIUSaaS は〜と見なします [**ソフトフェイル** ](#ocsp-soft-fail)設定
   * **OCSP**: 信頼済み CA によって発行された任意の証明書に使用する OCSP 応答者の URL を手動で指定します。OCSP 応答者が利用できない場合、RADIUSaaS は〜と見なします [**ソフトフェイル** ](#ocsp-soft-fail)設定
   * **CRL**: 選択すると、RADIUSaaS は CA によって発行された証明書の検証に OCSP の代わりに CRL を使用します。CRL のエンコード（**DER** または **PEM**）および **CRL 配布ポイント**.
   * **なし:** CA が OCSP も CRL もサポートしていない場合は、〜を選択してください **なし** 検証をスキップします。
6. クリック **保存**

{% hint style="info" %}
PKI に複数階層の階層構造（Root CA、Intermediate CA、Issuing CA）がある場合は、それらすべてを RADIUSaaS の Trusted Certificates ストアにアップロードしてください。
{% endhint %}

## 削除

証明書を削除するには、該当する行を展開し、〜をクリックして **削除** 選択を確定します。&#x20;

<figure><img src="https://992520889-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F881Etn4X8SPLFDEUIEaz%2Fimage.png?alt=media&amp;token=1f14289f-0179-45e1-ab9f-72a39f4e2e37" alt=""><figcaption><p>信頼済み証明書の削除を表示しています</p></figcaption></figure>

## OCSP ソフトフェイル

この設定は、信頼済み CA の OCSP 応答者に到達できない場合の RADIUSaaS の動作を決定します。&#x20;

{% hint style="danger" %}
もし〜する場合 **無効に** この設定を無効にすると、認証要求は **拒否されます** CA の OCSP 応答者に到達できない場合。

確認してください [OCSP ソフトフェイルの影響](/ja/sono/faqs/ocsp-sofutofeiruno.md) この設定の影響を理解していることを確認してください。
{% endhint %}

{% hint style="info" %}
この設定は、〜の場合にのみ利用可能であることに注意してください **OCSP 自動検出** または **OCSP** 証明書検証に〜が選択されているときです。&#x20;
{% endhint %}

デフォルトでは、私たちは **OCSP ソフトフェイルを有効にすることを推奨します** OCSP 応答者に到達できない場合でも認証要求を受け入れられるようにして、サービスの可用性を高めるためです。この **ソフトフェイル** 機構では、OCSP に到達できない場合、RADIUSaaS は受信した証明書が次のいずれかによって署名されているかのみを確認し [信頼済み CA](/ja/ptaru/settings/trusted-roots.md) および任意の〜を処理します [ルール](/ja/ptaru/akusesutorru/rules.md).

<figure><img src="https://992520889-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FOZsiGA2Azh5szBKobNvd%2Fimage.png?alt=media&amp;token=c5f34e6d-2d2d-49b3-813d-ea8165f8ce52" alt=""><figcaption></figcaption></figure>

## 階層型 PKI 階層

複数の発行 CA が構成されている階層型 CA 環境では、ルート CA または任意の発行 CA から発行された証明書は、ルートまたは発行 CA のどちらから発行されたかにかかわらずアクセス権を取得します。つまり、ルートを信頼すると、任意の発行 CA が発行した証明書も自動的に信頼されます。\n\nアクセスを発行 CA に基づいて制御する必要がある場合は、〜を構成することで実現できます [それぞれのルール](/ja/ptaru/akusesutorru/rules.md#certificate-based-authentication).

### 考慮事項

階層型 PKI のルート CA と発行 CA をアップロードする際は、次の点を考慮してください:

* 〜は **ルート CA を最初にアップロードする必要があります**、このルート CA から派生した発行 CA をアップロードする前に。
* ルート CA と発行 CA は別々のファイルでアップロードする必要があります。1 つのファイルから証明書チェーンをアップロードすると、予期しない動作が発生する可能性があります。

## オプション設定

### Intune ID

Windows 10 マシンが Microsoft Entra ID (Azure AD) に参加する際に Intune から受け取る証明書を使用できます。

{% hint style="danger" %}
この設定は任意です。Intune 証明書に詳しくない場合は、設定しないでください!
{% endhint %}

#### 認証目的に Intune 証明書の使用を推奨しないのはなぜですか?

* Intune 証明書は、Intune による管理以外の目的では Microsoft にサポートされていません。
* Intune 証明書の有効期間は 1 年です。
* 証明書を失効させる仕組み（OCSP など）がありません。

Intune 証明書の代わりに、次のような PKI の証明書の使用を推奨します [SCEPman](https://scepman.com/).

#### Intune ID を構成

{% hint style="danger" %}
この設定は慎重に使用してください。次の ID のいずれかが **必須です** 証明書拡張 1.2.840.113556.5.14 に存在する必要があります。その他の証明書は **拒否されます**.
{% endhint %}

Intune Tenant ID を取得するには、次の手順に従ってください:&#x20;

* 押します **Windows + R** と入力します **certlm.msc**
* 個人証明書に移動します。次の発行者のいずれかによる証明書があります
  * SC Online Issuing
  * MDM Device Authority&#x20;
* この証明書を開き、〜に移動します **詳細** そして拡張を探します&#x20;

  1.2.840.113556.5.14
* 表示された HEX 値が Intune Tenant ID です。&#x20;

**例:**

次の証明書の Tenant ID は次のとおりです: **bb4397cb6891c64db17f766487518a6a**

![証明書を表示しています](https://content.gitbook.com/content/SWU1DQ4UGkqER7uGNUOm/blobs/idPvrWmWOtjQuz2my7Yj/image.png)

## XML

{% hint style="info" %}
RADIUSaaS によって生成される XML プロファイルは〜を有効にします [PMK キャッシュ](/ja/purofairu/microsoft-intune/wifi-profile/windows.md#fast-roaming).
{% endhint %}

現在、ほとんどの MDM プラットフォームは、ネットワーク プロファイル（WiFi および LAN）を展開するためのウィザードベースの方法を提供しています。これが不可能な場合、またはウィザードが限られた構成オプションしか提供しない場合は、RADIUSaaS プラットフォーム上で直接 raw-XML プロファイルを生成できます。

* 〜を生成するには **WiFi** XML プロファイル:&#x20;
  1. 〜を展開し **XML** メニュー、&#x20;
  2. 希望するセキュリティ プロトコル（WPA2 または WPA3）を選択し、&#x20;
  3. 〜を入力し **SSID、**
  4. そして〜をクリックします **ダウンロード**.
* 〜を生成するには **有線** XML プロファイルを、クリックします **ダウンロード**.

<figure><img src="https://992520889-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FjHbQ9ohBN5f6bMmug00h%2Fimage.png?alt=media&amp;token=ea446f76-6399-41fa-b81c-88414d863dcc" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.radiusaas.com/ja/ptaru/settings/trusted-roots.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
