AD参加のクライアントの証明書について

Anonymous
2024-07-16T06:00:31+00:00

AD参加のPCの証明書の件でご享受お願いいたします。

環境:

サーバOS:WIndowsServer2019

クライアントPC:WIndows10 Windows11

状況:WIndows10にて個人の証明書・信頼されたルート証明機関・中間証明期間これらに3つの証明書が存在しております。

   PCをWIndows11へ移行する際に、新規にこれらの3つの証明書がドメイン参加後に自動でインポートされておりました。

   また、WIndows10にて証明書を削除すると、Windows11側の証明書もすべて消失しておりました。

   ADサーバ側では、移動プロファイルなどは一切利用しておりません。

   これらは、何の影響によるものでしょうか。

ビジネス向け Windows | Windows Server | ディレクトリ サービス | Active Directory

ロックされた質問。 この質問は、Microsoft サポート コミュニティから移行されました。 役に立つかどうかに投票することはできますが、コメントの追加、質問への返信やフォローはできません。 プライバシーを保護するために、移行された質問のユーザー プロファイルは匿名化されます。

0 件のコメント コメントはありません
{count} 件の投票

8 件の回答

並べ替え方法: 最も役に立つ
  1. Anonymous
    2024-07-16T07:00:22+00:00

    この応答は自動的に翻訳されています。その結果、文法上の誤りや奇妙な言い回しが生じる可能性があります。

    こんにちは明進藤、

    マイクロソフト コミュニティ フォーラムに投稿していただき、ありがとうございます。

    ユーザーがドメインにログオンするときに、AD が証明書の自動登録ポリシーまたは配布ポリシーで構成されている場合、これらのポリシーが証明書の展開に影響を与える可能性があります。ただし、信頼されたルート証明書と中間証明書の場合、通常はオペレーティング システムにプレインストールされるか、AD を介して同期されるのではなく、システム更新プログラムによって管理されます。

    個々の証明書は、ユーザープロファイルの移行に伴って移動することがありますが、移動プロファイルがADサーバー側で使用されないことに言及した場合、通常、システムレベルの証明書(信頼できるルート証明書や中間証明書など)には影響しません。

    PC を Windows 10 から Windows 11 に移行すると、ドメイン接続またはアプリケーション機能を維持するために必要であることが検出された場合、システムは特定の証明書を自動的にインポートする場合があります。ただし、これは通常、個人証明書、特に現在のユーザーの ID に直接関連する証明書に限定されます。

    信頼されたルート証明書と中間証明書の場合、これらの証明書は、Windows 11のインストール プロセス中にシステム更新プログラムの一部としてインストールされているか、システムの初期化中にWindows Updateまたは事前構成済みイメージから取得されている可能性があります。

    Windows 10で証明書を削除した後、Windows 11側のすべての証明書も失われたとおっしゃいました。これは、通常、信頼されたルート証明書と中間証明書はユーザーの操作の影響を受けないため、OSの移行の直接的な結果である可能性は低いです。これが発生した場合は、次のいずれかの理由が考えられます。

    証明書に関連付けられているシステム ファイルまたはレジストリ エントリが削除されました。

    証明書が削除されたときに、複数のデバイスまたはユーザープロファイル間で削除操作を同期するために、何らかの形式の証明書同期ツールまたはポリシーが使用されました。

    ネットワークレベルまたは AD レベルの証明書デプロイメントポリシーが存在し、証明書の欠落が検出されたときに再デプロイメントを試みますが、何らかの理由で再デプロイメントに失敗します。

    証明書ストアを確認することをお勧めします

    Windows 11 で証明書マネージャー (certlm.msc) を使用して、信頼されたルート証明機関と中間証明機関のストレージ領域を確認し、必要な証明書がまだ存在することを確認します。

    ADポリシーの確認

    Active Directory で、証明書の展開または同期に影響を与える可能性のあるポリシー設定を確認します。

    システムリカバリ

    可能であれば、紛失した証明書またはユーザープロファイル全体をシステムバックアップから復元してみてください。

    よろしくお願いいたします

    ノイビ・ジャン

    0 件のコメント コメントはありません
  2. Anonymous
    2024-07-17T00:31:57+00:00

    ノイビ・ジャン様

    ご享受有難うございます。

    テストにて以下を確認しました。

    1.クライアント側の証明書ストアにはいくつかの証明書が存在しておりました。

    2.AD側にはこれらの証明書は一切保存されておらず、ポリシーでも配布するような設定はございません。

    3.クライアントPCをドメインではなく、WORKGROUPに参加で設定した場合には、このような現象は起きませんでした。

    WORKGROUPにて無影響なのでADサーバ側に原因があると推測しておりましたが、

    ご享受いただいたこちらの影響があるような気もしました。

    PC を Windows 10 から Windows 11 に移行すると、ドメイン接続またはアプリケーション機能を維持するために必要であることが検出された場合、システムは特定の証明書を自動的にインポートする場合があります。ただし、これは通常、個人証明書、特に現在のユーザーの ID に直接関連する証明書に限定されます。

    信頼されたルート証明書と中間証明書の場合、これらの証明書は、Windows 11のインストール プロセス中にシステム更新プログラムの一部としてインストールされているか、システムの初期化中にWindows Updateまたは事前構成済みイメージから取得されている可能性があります

    0 件のコメント コメントはありません
  3. Anonymous
    2024-07-17T08:29:54+00:00

    参加しているドメインは、オンプレミスの Active Directory のみの構成でしょうか、Hybrid Entra ID Join の構成でしょうか?

    0 件のコメント コメントはありません
  4. Anonymous
    2024-07-17T09:09:07+00:00

    チャブーンです。

    この件ですが、質問者さんの知らないところで「資格情報の移動」グループポリシーが適用されてしまっている、可能性がありますね。

    このポリシーは、移動ユーザープロファイルとは無関係に、ユーザー証明書等を他のデバイスに移行(ログオン時に証明書がそのままコピーされる)する機能になります。

    これについては、以下の過去ログで答えているので、参考になさってください。資料中では「資格情報の移動」が「資;情報の移動」と勝手に置き換わってしまってますので、注意してくださいね。

    移動ユーザープロファイルを使ったクライアント証明書 | Microsoft Learn

    なお、上記の資料で実際のMSリンクは、古い資料のため機能しません。以下のリンクから確認してください。

    資格情報の移動を有効にする (archive.org)

    0 件のコメント コメントはありません
  5. Anonymous
    2024-07-19T02:32:58+00:00

    Hebikuzure 様

    お世話になります、オンプレミスの Active Directory のみとなります。

    0 件のコメント コメントはありません