Microsoft CA サーバーでの CredSSP 認証構成Summary<!-- /*NS Branding Styles*/ --> .ns-kb-css-body-editor-container { p { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } span { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } h2 { font-size: 24pt; font-family: Lato; color: var(--now-color--text-primary, black); } h3 { font-size: 18pt; font-family: Lato; color: var(--now-color--text-primary, black); } h4 { font-size: 14pt; font-family: Lato; color: var(--now-color--text-primary, black); } a { font-size: 12pt; font-family: Lato; color: var(--now-color--link-primary, #00718F); } a:hover { font-size: 12pt; color: var(--now-color--link-primary, #024F69); } a:target { font-size: 12pt; color: var(--now-color--link-primary, #032D42); } a:visited { font-size: 12pt; color: var(--now-color--link-primary, #00718f); } ul { font-size: 12pt; font-family: Lato; } li { font-size: 12pt; font-family: Lato; } img { display: ; max-width: ; width: ; height: ; } } .. 11 目次 CA サーバーのドメインアドミン/ユーザーの構成中間サーバーのドメインアドミン/ユーザーの構成MID ホストサーバーのドメインアドミン/ユーザーの構成中間サーバーの RPC 構成MSCA フローをトリガーするためのドメインユーザー構成 この記事は、CA、中間サーバー、および MID サーバーで CredSSP を設定するのに役立ちます。 前提条件: PowerShell 実行ポリシーが RemoteSigned であることを確認する CA サーバーのドメインアドミン/ユーザーの構成 CA サーバーで次の手順に従います。 システムアドミニストレーターとしてログインします。コマンドプロンプトから gpedit コマンドを実行します。 次の画面が表示されます。 次に示すように [新しい認証情報の委任を許可] 画面を構成します。 CA サーバーで、次の行をリストに含めます。 wsman/*.domain_name wsman/* 次のアイテムは、中間サーバーがない場合にのみ追加してください。 WSMAN/mid_server_ip WSMAN/mid_host_name PowerShell で次のコマンドを実行します。 Enable-WSManCredSSP -Role Server 中間サーバーのドメインアドミン/ユーザーの構成 環境に中間サーバーがある場合は、次の手順を実行します。 システムアドミニストレーターとしてログインします。 コマンドプロンプトから gpedit コマンドを実行します。 次の画面が表示されます。 次に示すように [新しい認証情報の委任を許可] 画面を構成します。 次に示すように、[ Allow delegating fresh credentials with NTLM-only server authentication (NTLM only server authentication) 画面を構成します。 中間サーバーでは、次の行をリストに含めます。 wsman/*.domain_name WSMAN/mid_server_ip WSMAN/mid_host_name PowerShell で次のコマンドを実行します。 Enable-WSManCredSSP -Role Client -DelegateComputer Mid_Server_Host_Name MID ホストサーバーのドメインアドミン/ユーザーの構成 MID ホストサーバーでは、次の手順に従います。 システムアドミニストレーターとしてログインします。 コマンドプロンプトから gpedit コマンドを実行します。 次の画面が表示されます。 次に示すように [新しい認証情報の委任を許可] 画面を構成します。 次に示すように、[ Allow delegating fresh credentials with NTLM-only server authentication (NTLM only server authentication) 画面を構成します。 MID サーバーで、次の行をリストに含めます。 wsman/*.domain_name wsman/* WSMAN/intermediate_server_ip WSMAN/intermediate_server_host_name 中間サーバーがない場合にのみ、次のアイテムを追加します。 WSMAN/ca_server_ip WSMAN/ca_server_host_name PowerShell で次のコマンドを実行します。 Enable-WSManCredSSP -Role Client -DelegateComputer intermediate_Server_Host_Name 次のアイテムは、中間サーバーがない場合にのみ追加してください。 Enable-WSManCredSSP -Role Client -DelegateComputer CA_Server_Host_Name 中間サーバーの RPC 構成 前提条件 : CredSSP 認証を有効にします。 アーキテクチャ図: リモートプロシージャコール(RPC)はデフォルトで有効になっています(有効になっていない場合は、下の画像を参照してください)。 管理者として services.msc を開き、中間サーバーと CA サーバーの両方で RPC サービスを有効にします。 RPC エラーの解決: RPC サーバーを使用できません。(HRESULT からの例外: 0x800706BA) スタックトレース:System.Management.ThreadDispatch.Start() System.Management.ManagementScope.Initialize() で System.Management.ManagementObjectSearcher.Initialize() で System.Management.ManagementObjectSearcher.Get() で Microsoft.PowerShell.Commands.GetWmiObjectCommand.BeginProcessing() で MID、CA、および中間サーバーで上記のファイアウォールルールが有効になっていることを確認してください。 非特権ユーザーアカウントのリモート PowerShell アクセスを構成します。 ドメインアドミンとしてログインし、CA、MID、および中間サーバーで以下の構成を行います。 注:残りの手順については、Microsoft のドキュメントにも記載されています。いずれかの手順で実行できます (以下のリンクの手順 1 と手順 2 を参照)。 https://helpcenter.gsx.com/hc/en-us/articles/202447926-How-to-Configure-Windows-Remote-PowerShell-Access-for-Non-Privileged-User-Accounts PowerShell をアドミニストレーターとして実行し、次のコマンドを実行します。 Set-PSSessionConfiguration -Name Microsoft.PowerShell -ShowSecurityDescriptorUI -Force ドメイングループ/ユーザーを追加し、次に示すように権限を指定します。 実行ウィンドウダイアログで、「compgmtm.msc」と入力します。 次に示すように、 パフォーマンスログユーザー の下にドメイングループ/ユーザーを追加します。 WMI コントロールで次に示すように、ドメイングループ/ユーザーを追加してから構成を追加します。 MSCA フローをトリガーするためのドメインユーザー構成 すべての構成手順は、ドメインアドミンとして実行する必要があります。 ドメインコントローラーにログインします。グループ (カスタムグループなど) を作成します。 注意: カスタムグループのスコープは、既存のドメインユーザーグループと一致する必要があります。 ユーザーを作成します。 注:MSCA 権限をユーザーに直接割り当てることもできます。 次に示すように、ユーザーが Domain_Users グループのメンバーであることを確認し、 カスタムグループ にユーザーを追加します。 カスタムグループが他のグループのメンバーであっては ないことを確認してください。 CA サーバーにログインし、 カスタムグループに CA レベルの権限を付与します。 次に示すように、 certsrv > CAServer > Properties を開き、アクセス権を提供します。 カスタムグループにテンプレートレベルの権限を付与します。 次に示すように、 certsrv > Expand CAServer > Certificate Templates > Manage > Template > Properties を開き、アクセス権を提供します。 ドメイン CA、MID サーバー、および中間サーバーの CredSSP を有効にします。 中間サーバーと CA サーバー間の RPC を有効にします。 ドメインユーザーアカウントのリモート PowerShell アクセスを構成します。 Release<!-- /*NS Branding Styles*/ --> .ns-kb-css-body-editor-container { p { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } span { font-size: 12pt; font-family: Lato; color: var(--now-color--text-primary, #000000); } h2 { font-size: 24pt; font-family: Lato; color: var(--now-color--text-primary, black); } h3 { font-size: 18pt; font-family: Lato; color: var(--now-color--text-primary, black); } h4 { font-size: 14pt; font-family: Lato; color: var(--now-color--text-primary, black); } a { font-size: 12pt; font-family: Lato; color: var(--now-color--link-primary, #00718F); } a:hover { font-size: 12pt; color: var(--now-color--link-primary, #024F69); } a:target { font-size: 12pt; color: var(--now-color--link-primary, #032D42); } a:visited { font-size: 12pt; color: var(--now-color--link-primary, #00718f); } ul { font-size: 12pt; font-family: Lato; } li { font-size: 12pt; font-family: Lato; } img { display: ; max-width: ; width: ; height: ; } }