Microsoft Cloud PKI
このドキュメントでは、Intune を使用して Microsoft Cloud PKI による証明書ベースの WiFi 認証を実装するために必要な構成手順を説明します。
Microsoft Cloud PKI を展開する
Intune admin center で Root CA を作成する
管理対象デバイスに証明書を発行する前に、信頼のアンカーとして機能する Root CA をテナントに作成する必要があります。Intune admin center で Root CA を作成するには、次の手順に従ってください こちら Microsoft のガイド。
Intune admin center で Issuing CA を作成する
Intune 管理デバイス用の証明書を発行するには、Issuing CA が必要です。Cloud PKI は、証明書登録機関として機能する SCEP サービスを自動的に提供します。SCEP プロファイルを使用して、Intune 管理デバイスに代わって Issuing CA から証明書を要求します。Issuing CA を作成するには、次の手順に従ってください こちら Microsoft のガイド。

RADIUSaaS と Microsoft Cloud PKI の間で信頼を確立する
Microsoft Cloud PKI によって発行されたクライアント認証証明書を信頼するように RADIUSaaS を構成します。クラウド PKI には段階的な CA 構成が必要なため、Root CA と Issuing CA の両方、つまり信頼チェーン全体をアップロードする必要があります。これを行うには、以下の手順に従ってください:
次に移動します 信頼済み証明書.
アップロード Contoso Cloud PKI Root CA, を選択し Client Authentication をアップロード プロセスで選択します。
検証方法として CRL と DER エンコーディングを選択します。
Root CA のコピーした CRL 配布ポイント URL を CRL Distribution Points の URL 入力フィールドに使用します。

Contoso Cloud PKI Issuing CA, を選択し Client Authentication をアップロード プロセスで選択します。
再度、検証方法として CRL とともに選択します DER エンコーディングを選択します。
Issuing CA のコピーした CRL 配布ポイント URL を CRL Distribution Points の URL 入力フィールドに使用します。

RADIUS サーバー証明書を構成する
エンドポイント デバイスと RADIUSaaS の間でサーバー信頼を確立するには、次の手順に従ってください これらの手順.
Intune プロファイルを構成する
証明書ベースの WiFi 認証を設定するには、いくつかのプロファイルを作成し、Intune 経由で展開する必要があります。これらのプロファイルは次のとおりです:
信頼済み証明書
Root CA 証明書を展開します。
信頼済み証明書
Issuing CA 証明書を展開します。
信頼済み証明書
RADIUS サーバー証明書を発行した Root CA 証明書を展開します。
SCEP 証明書
クライアント認証証明書を登録します。
Wi-Fi
ワイヤレス ネットワーク アダプターの設定を展開します。

Trusted certificate プロファイル
Microsoft Cloud PKI
で作成した Root CA および Issuing CA 証明書を展開します 手順 1 という 信頼済み証明書 プロファイルを使用してデバイスに配布するには、 Intune admin center に移動し、次に Home > Devices > Windows > Configuration profiles > Create > New Policy に移動して、次のパラメーターを設定します:
Platform = Windows 10 and later
Profile type = Template
Template name = Trusted certificate.
該当する証明書ファイル (*.cer) を、対応するプロファイルにアップロードします:
これは、このサービスを使用するすべてのデバイス プラットフォーム(例: Windows、macOS など)に対して繰り返す必要があります
RADIUS Server Trust
次に、こちらで説明されているように、RADIUS Server Certificate を発行した Root CA 証明書をプッシュします:
SCEP 証明書プロファイル
を作成するには SCEP 証明書 Intune admin center でプロファイルを作成するには、まず、次の場所から SCEP URI をコピーします Home > Tenant admin > Cloud PKI > Contoso Issuing CA > Properties > SCEP URI。
次に、 Home > Devices > Windows > Configuration profiles > Create > New Policy に移動して、次のパラメーターを設定します:
Platform = Windows 10 and later
Profile type = Template
Template name = SCEP certificate
に移動し、以下のスクリーンショットに従ってテンプレートを構成し、 Contoso Root Certificate を手順 1 で以前に作成したものと SCEP URI のコピーを添付したことを確認します。

これは、このサービスを使用するすべてのデバイス プラットフォーム(例: Windows、macOS など)に対して繰り返す必要があります
Wi-Fi プロファイル
この記事に従って、WiFi アダプターの設定をデバイスに展開します:
アクセス許可と技術担当者
これは 必須の 手順です。
まず、次を確認してください Permissions 組織内の適切な人物が、RADIUSaaS インスタンスに対して適切なレベルの管理アクセス権を持っていることを確認するために。
に ロックアウトされるのを防ぐため RADIUSaaS インスタンスから締め出されないよう、常に次のいずれかが
少なくとも 2 つのユーザー ID、または
1 つのサービス アカウント
として構成されていることを確認してください。 管理者.
重要な技術情報を共有する必要がある場合に連絡できるよう、次の項目を確認して、私たちがあなたに連絡を取れることを確認してください 技術連絡先 セクション。
私たちが 重要な情報を確実に配信するために メールであなたに送るには、常に次のいずれかが
個人のメール アドレスが少なくとも 2 つ、または
共有メールボックス / 配布リストが 1 つ
構成されていることを確認してください。
ルール
VLAN ID を割り当てたり、認証要求を特定の信頼済み CA や WiFi アクセスポイントに制限したりするなど、追加のルールを構成したい場合は、RADIUSaaS Rule Engine を確認してください。
最終更新
役に立ちましたか?
