Certutilを使用してデバイス証明書をWindowsデバイスに配布する方法について

Prev Next

この記事では、Certutil.exeコマンドラインプログラムを使用して、デバイスチェックに使用するデバイス証明書をWindowsデバイスに配布する方法を説明します。

概要

Certutil.exeコマンドラインプログラムを使用して、ネットワーク内のWindowsデバイスに会社の自己署名証明書を配布できます。 これにより、証明書展開を一元的に制御でき、強固なセキュリティ対策が一貫して確保されます。

前提条件

  • Windowsコンピューターの管理者権限が必要です

  • 証明書ファイルは、秘密鍵を含むPFX (p12) 形式でなければなりません

  • 証明書の「発行者」は、Cato管理アプリケーションにアップロードされた署名証明書と一致する必要があります

  • デバイスの証明書マネージャに証明書をインストールする必要があります

  • キーを保護するパスワードを知っている必要があります(証明書をインストールするのに必須です)

  • 証明書は最大で2048バイトまで許可されています。 このサイズを超える証明書は無視されます

デバイス証明書のインストール

Windowsデバイスに証明書をインストールする方法はいくつかあります。 以下の例では、Certutilコマンドラインプログラムを使用して証明書をインストールする方法を示します。

Certutilを使用して証明書をインポートするには:

  1. コマンドプロンプトを管理者権限(昇格済み)で開き、certutil.exeを使用します:

    certutil -csp "Microsoft Software Key Storage Provider" -importpfx My <path-to-p12-file> NoExport

  2. このコマンドを実行後、p12ファイルのパスワード入力が求められます。

  3. 証明書ファイルのパスワードを入力してください。 代わりに、-pオプションでパスワードをコマンドラインに渡すことができます。

    以下のコマンドは、パスワードパラメーターを使用したcertutilの例です:

    certutil -csp KSP -p <secret> -importpfx My <path-to-p12-file> NoExport

注意:

  • NoExportオプションは秘密鍵のエクスポートを禁止します

  • KSPはMicrosoft Software Key Storage Providerの別名です

  • -cspオプションを使用して、秘密鍵がどこに保管されるかを指定します。 必須ではありませんが、デフォルトとしてプロバイダを明示的に指定することをお勧めします

証明書のインストールの確認

certutilを使用して、デバイスに証明書が正常にインストールされたことを確認できます:

certutil -store My

このコマンドは、マシン証明書情報を一覧表示します。 証明書が正常にインストールされた場合、このリストに表示されます。

これで、デバイス証明書を使用してCato Cloudに接続できます。

クライアントがCato Cloudに正常に接続されると、最後に使用されたデバイス証明書がレジストリに保存され、将来の接続に備えます。 これにより、接続時間が短縮されます。