Active Directory Certificate Services (AD CS)
Active Directory Certificate Services (AD CS) は、Active Directory 環境内でデジタル証明書を作成、管理、配布できる Windows Server の役割です。認証、暗号化、デジタル署名、安全な通信を支える公開鍵基盤(PKI)の機能を提供します。AD CS は、スマートカード ログオン、内部サービス向けの TLS、デバイス認証、証明書ベースのアクセスなど、多くのエンタープライズ セキュリティ制御の基盤となっており、アイデンティティ中心のセキュリティにおける重要な構成要素です。
Active Directory Certificate Services (AD CS) とは何ですか?
Active Directory Certificate Services は、Windows 環境向けの公開鍵基盤(PKI)を Microsoft が実装したものです。組織は自社の認証局(CA)として動作し、ユーザー、コンピューター、デバイス、サービス向けのデジタル証明書を発行および管理できます。これらの証明書は、信頼の確立、アイデンティティの検証、および企業全体にわたる通信の保護に使用されます。
Active Directoryと密接に統合することで、AD CSはアイデンティティ属性、グループ メンバーシップ、ポリシーに基づいて、証明書の登録、更新、および失効を自動化します。これにより、証明書ベースのセキュリティは、大規模なドメインベースの環境でもスケーラブルかつ管理しやすくなります。
AD CS はどのように動作しますか?
AD CS は、ドメインに参加しているシステムから信頼されている 1 つ以上の証明書発行機関(CA)によって証明書を発行することで機能します。ユーザー、コンピューター、またはサービスが証明書を要求すると、AD CS は定義されたポリシーと証明書テンプレートに照らして要求を検証します。承認されると、CA はアイデンティティを暗号鍵ペアに結び付ける(バインドする)証明書を発行します。
発行された証明書は、アプリケーションやサービスで認証、暗号化、署名に使用されます。Active Directory は、信頼できるルートおよび中間 CA 証明書をドメイン メンバーへ自動的に公開することで、信頼の配布を簡素化し、環境全体で一貫した検証が行われるようにします。
AD CS の主要な構成要素は何ですか?
Active Directory Certificate Services は、PKI 機能を提供するために連携して動作する複数の主要コンポーネントで構成されています。
- 認証局(CA): 証明書を発行、更新、および失効するための中核となるサービスです。
- 証明書テンプレート: 証明書の用途、キーの使用方法、有効期間、登録(enrollment)に関する権限を制御するための事前定義済みの設定です。
- 登録(Enrollment)サービス: ユーザー、コンピューター、およびサービスが、証明書を手動または自動で要求できるようにするインターフェイスです。
- 証明書失効(revocation)メカニズム: 証明書失効リスト(CRL)およびオンライン証明書ステータスプロトコル(OCSP)レスポンダーにより、証明書が現在も信頼されているかどうかを示します。
- Active Directory 連携: ディレクトリ オブジェクト、グループ メンバーシップ、およびポリシーを使用して、信頼とアクセスを制御します。
企業のセキュリティにおいて Active Directory Certificate Services はなぜ重要ですか?
AD CS によって発行される証明書は、パスワードだけでは提供できない強固なアイデンティティ ベースのセキュリティ制御を可能にします。証明書ベースの認証は、資格情報の盗難リスクを低減し、相互認証をサポートし、内部ネットワーク全体で暗号化された通信を実現します。
AD CS は、VPN アクセス、Wi‑Fi 認証、Web サービス、メール、デバイスの信頼性を確保するために一般的に使用されます。証明書は Active Directory 内のアイデンティティに紐づけられているため、AD CS の誤設定や悪用によっても重大なリスクが生じ得ます。そのため、可視性とガバナンスが不可欠です。
Active Directory Certificate Services のベスト プラクティスは何ですか?
ベストプラクティスに従うことは、AD CS の導入におけるリスクを低減し、信頼を維持するうえで重要です:
- オフラインのルート CA を使用し、エンタープライズ CA の数を制限します。
- 証明書テンプレートへのアクセスを制限し、登録(enrollment)権限を定期的に見直します。
- 証明書の発行、更新、失効(revocation)に関するアクティビティを監視し、監査します。
- 可能であれば、ハードウェア セキュリティ モジュール(HSM)を使用して CA の秘密鍵を保護します。
- 未使用またはレガシーのテンプレートを無効化し、強固な暗号化標準を適用します。
- 特権昇格に悪用され得る誤設定がないか、AD CS の構成を定期的に見直してください。
Active Directory Certificate Services のユースケース
- 証明書ベースのユーザーおよびデバイス認証
- TLSで社内Webアプリケーションを保護する
- 証明書を使用した VPN および Wi‑Fi 認証
- スマートカード ログオンと多要素認証
- コードサイニングとセキュアメール
Netwrix ができること
Active Directory Certificate Services は環境全体に信頼を拡張しますが、証明書テンプレート、権限、または設定の管理が不適切だと、その信頼は悪用され得ます。Netwrix は、誤った設定を特定し、変更を監視し、ID と特権に関連する不審なアクティビティを検知することで、AD および AD CS に関するリスクへの可視性を高めます。
Netwrixを使用すると、証明書に関連する権限を評価し、信頼関係に影響を与える変更を追跡し、攻撃者がAD CSを悪用して権限を昇格したり、環境内に永続的に残留したりするリスクを低減できます。
よくある質問(FAQs)
共有する