リモート接続元のデバイス証明書の管理

Prev Next

概要

Catoは、ユーザー資格情報のみに依存せず、信頼されたデバイスのみがネットワークに接続できるように、証明書ベースの認証を強制することができます。 デバイスに証明書がインストールされているかどうかに基づいてネットワークアクセスを管理するために、アクセスポリシーにおいてデバイス証明書を使用します。 例として、デバイスのチェックを作成し、クライアント接続ポリシーでデバイスポスチャを強制できます。 デバイス証明書ページには重要な証明書の詳細が表示され、新しい証明書の追加を行うことができます。

証明書のインストールに関する詳細は、デバイス証明書の配布とインストールにある記事をご覧ください。

必須条件

  • CMAにアップロードする証明書は、次の要件を満たす必要があります:

    • 証明書ファイルは拡張子が.pemの形式(base 64エンコードされたsign_cert.pem)でなければなりません

    • X.509形式

    • RSA暗号化の使用

  • デバイスにインストールする証明書には次の内容を含める必要があります:

    • 公開鍵と秘密鍵の両方を含める

    • アップロードされた証明書の証明書チェーンに一致させる

    • (Windowsデバイス) ローカルコンピュータ 個人用 証明書ストアに証明書をインストールする 

    • (macOSデバイス) Catoクライアントが証明書の秘密鍵にアクセスできることを確認する

CMAへのデバイス証明書のアップロード

CMAにデバイス証明書をアップロードし、アカウントのアクセスポリシーで使用します。

アップロードされた証明書が無効または有効期限切れの場合、ポリシー設定に基づいてデバイスがネットワークへのアクセスをブロックされる可能性があります。

サイニング証明書画像

新しいデバイス証明書をアップロードするには:

  1. ナビゲーションメニューから、アクセス > クライアントアクセスを選択します。

  2. デバイス証明書セクションで、新規をクリックします。

  3. 名前を入力し、証明書のアップロードをクリックします。

  4. 証明書ファイルを選択し、CMAにアップロードします。

  5. (オプション) 詳細を表示をクリックして証明書のメタデータを確認します。

期限切れ証明書の処理

公開鍵が期限切れの場合、PoPは権限がデバイス証明書に署名した後にのみ接続を許可します。

  • 証明書の右側にある赤いアイコンは、期限切れの証明書を示します

  • 黄色の警告アイコンは、次の30日以内に証明書が期限切れになることを示します

Catoは、有効期限が迫っている公開鍵のためにアラートを生成します:

  • 公開鍵の有効期限が切れる30日前

  • 証明書の有効期限の日付に関して

デバイス証明書に関して、Catoはクライアントが期限切れの証明書で接続することを許可しません。 ユーザーが期限切れのデバイス証明書を使用して接続しようとすると、クライアントはその証明書が期限切れであることをPoPに通知し、接続はブロックされます。

PoPは証明書が有効であることを確認し、その後クライアントの接続を許可します。

イベントページには、これらのイベントと証明書の有効期限が表示されます。

証明書イベントの解析

イベント画面(ホーム > イベント)では、期限切れの証明書に対するイベントを監視できます。 Catoクライアントがデバイス証明書で正常に接続すると、Catoは次の情報を含むイベントを生成します:

  • クライアント証明書名 – 接続に使用されるデバイス証明書名

  • クライアント証明書の有効期限 – デバイス証明書の有効期限

接続失敗イベントでは、失敗の理由がイベントメッセージで説明されます。 接続失敗は、悪い発行者や期限切れの証明書によって引き起こされる可能性があります。