概要
Microsoft IntuneをMDMとして使用し、企業のセルフサインド証明書をネットワーク内のAndroidデバイスに配布できます。 これにより、デバイス間でのデバイス証明書の配布が効率化されます。 MDMを通じて証明書配布を管理することで、中央で証明書の配布を制御し、セキュリティ対策が一貫して実施されることを保証できます。
この記事では、IntuneでAndroidデバイスに対するポリシーを設定する方法を説明します。
ルートCA証明書の信頼できる証明書プロファイル
クライアント証明書の展開用PKCS証明書プロファイル

事前条件
エンタープライズ証明書の認証局(例: Microsoft Certificate Services)が証明書の署名に必要です。Intune は、デバイスへの PKCS 証明書を安全に発行するために CA インフラストラクチャに依存しています。
ルートCAを信頼できる証明書として設定する
Microsoft Intuneで、デバイス > Android > 設定 に移動します。
ポリシー の下で、作成 をクリックし、新しいポリシー を選択します。
プロファイルを作成 パネルで、次の設定を構成します:
プラットフォーム: Android Enterprise
プロファイルタイプ: テンプレート
テンプレート名: 信頼できる証明書

作成 をクリックします。 信頼できる証明書 ページが開きます。
基本 タブで、プロファイルの名前と説明を入力してから、次へをクリックします。
設定 でルートCA証明書ファイルを証明書ファイル フィールドにアップロードし、次へをクリックします。

割り当て で、含まれるグループ に必要なユーザーグループやデバイスグループを追加してから、次へをクリックします。

レビュー + 作成 で、要約を確認して作成をクリックします。
PKCS証明書プロファイルを設定する
PKCSプロファイルは、IntuneがAndroidデバイスに要求してデプロイするクライアント証明書を定義するポリシーです。 Intuneでは、このワークフローでプライベートキーを直接アップロードすることはできません。 代わりに、Intuneは証明書のインフラストラクチャを使用して証明書を安全に要求し、管理対象デバイスに配布します。 このプロファイルは、前のセクションの信頼できるCA証明書プロファイルに依存しています。
Microsoft Intuneで、デバイス > Android > 設定 に移動します。
ポリシー の下で、作成 をクリックし、新しいポリシー を選択します。
プロファイルを作成 パネルで、次の設定を構成します:
プラットフォーム: Android Enterprise
プロファイルタイプ: テンプレート
テンプレート名: PKCS証明書
作成 をクリックします。
基本 タブで、プロファイルの名前と説明を入力してから、次へをクリックします。
設定で、Active Directory証明書の認証局環境の証明書設定を入力します。
これらのPKCS設定を構成します:
証明機関: Intune が通信する証明機関の FQDN の完全修飾ドメイン名を入力します。
証明機関名:証明機関のフレンドリーネームを入力します。
証明書テンプレート名:この証明書の展開用にEntra IDで定義された証明書テンプレートの名前を入力します。
証明機関のタイプ:Microsoft を選択します。
証明書のタイプ:ユーザー を選択します。
サブジェクト名の形式:例えば、CN={{UserName}},E={{EmailAddress}}
注: この形式は、証明書テンプレート設定と一致している必要があります。
拡張キー使用法:デフォルト値でクライアント認証を設定します。
必要に応じて、クライアント認証のカスタム値を入力します。
ルート証明書:前のセクションで作成した信頼できる証明書プロファイルを選択します。

証明局が要求する他の証明書値を設定し、次へをクリックします。
アプリで、すべてのアプリにユーザー承認を要求する を選択し、次へをクリックします。
割り当て で、含まれるグループ に必要なユーザーグループやデバイスグループを追加してから、次へをクリックします。
レビュー + 作成 で、要約を確認して作成をクリックします。
注: 証明書デバイスチェック がアカウントのために有効になっている場合、証明書をインストールした後、ユーザーはCatoクライアントを使用して最初に接続する際に証明書の選択を促されます。