This content has been machine translated dynamically.
Dieser Inhalt ist eine maschinelle Übersetzung, die dynamisch erstellt wurde. (Haftungsausschluss)
Cet article a été traduit automatiquement de manière dynamique. (Clause de non responsabilité)
Este artículo lo ha traducido una máquina de forma dinámica. (Aviso legal)
此内容已经过机器动态翻译。 放弃
このコンテンツは動的に機械翻訳されています。免責事項
이 콘텐츠는 동적으로 기계 번역되었습니다. 책임 부인
Este texto foi traduzido automaticamente. (Aviso legal)
Questo contenuto è stato tradotto dinamicamente con traduzione automatica.(Esclusione di responsabilità))
This article has been machine translated.
Dieser Artikel wurde maschinell übersetzt. (Haftungsausschluss)
Ce article a été traduit automatiquement. (Clause de non responsabilité)
Este artículo ha sido traducido automáticamente. (Aviso legal)
この記事は機械翻訳されています.免責事項
이 기사는 기계 번역되었습니다.책임 부인
Este artigo foi traduzido automaticamente.(Aviso legal)
这篇文章已经过机器翻译.放弃
Questo articolo è stato tradotto automaticamente.(Esclusione di responsabilità))
Translation failed!
Web Studioのスマートカード認証を設定する
この記事では、Web Studioのスマートカード認証を設定および有効にするために必要な手順を概説します。
ステップ4: Web Studio IISサーバーを構成する
ステップ5 (オプション): Web Studioの認証委任を構成する
ステップ6: Web Studioのスマートカード認証を有効にする
注:
スマートカード認証は、Web Studioサーバーと同じActive Directoryドメインのユーザーに対してのみサポートされます。
ステップ1: スマートカードドライバーをインストールする
以下のマシンにスマートカードドライバーをインストールします。
- 証明書サービスがインストールされているドメインコントローラー。
- ウェブスタジオ サーバー
- エンドユーザーがWeb Studioにアクセスするために使用するマシン
- スマートカードユーザーの証明書を登録するために使用するマシン
スマートカードドライバーはベンダーによって異なります。たとえば、ITS が提供するスマートカードハードウェアを使用している場合は、https://support.globalsign.com/ssl/ssl-certificates-installation/safenet-drivers から SaftNet ドライバーをダウンロードしてください。
ステップ2:スマートカードユーザーの証明書を発行する
注:
以下の手順は、プロセスを案内するための例として提供されています。
ドメインコントローラーで、以下の手順に従ってタスクを完了します。
-
ドメインコントローラーにアクセスし、証明機関を開きます。

-
登録エージェントテンプレートを複製します。詳細な手順は次のとおりです。
-
証明書テンプレートを右クリックし、管理を選択します。

-
登録エージェントを右クリックし、テンプレートの複製を選択します。
-
サブジェクト名タブで、サブジェクト名に電子メールを含めるが選択されていないことを確認します。

-
暗号化タブで、Microsoft Base Smart Card Crypto Providerを選択し、OKをクリックします。証明書テンプレートリストに、登録エージェントのコピーという名前のテンプレートが表示されます。
「証明書テンプレート>暗号」(/ja-jp/citrix-virtual-apps-desktops/2511/media/ca-manage-template-crypto.png)
-
- スマートカード用の証明書を発行します。詳細な手順は次のとおりです。
- 証明書テンプレートを右クリックし、「新規 > 発行するテンプレート」を選択します。
- 「登録エージェントのコピー」と「スマートカードユーザー」を選択します。
- 「OK」をクリックします。
ステップ3:スマートカードユーザー向けに証明書を登録する
注:
以下の手順は、プロセスを案内するための例として提供されています。
ドメインに参加している物理Windowsマシンで、各スマートカード用の証明書を登録するには、次の手順に従います。
- 登録用にドメインに参加している物理Windowsマシンを準備します。
- スマートカードドライバーがインストールされていることを確認します。
- スマートカードをマシンに挿入します。
- スマートカードに割り当てたいユーザーアカウントを使用して、マシンにログオンします。
- ステップ1で準備したマシンに「証明書」スナップインを追加します。詳細な手順は次のとおりです。
- 「mmc」を開きます。
- 「ファイル」をクリックし、次に「スナップインの追加と削除」をクリックします。
- 表示される「スナップインの追加と削除」ウィンドウで、「証明書」を選択し、次に「追加 >」をクリックします。
- 表示されるダイアログボックスで、「マイユーザーアカウント」を選択し、「完了」をクリックします。
-
「OK」をクリックします。

- 「証明書」スナップインの新しい証明書を要求します。詳細な手順は次のとおりです。
-
「証明書 - 現在のユーザー > 個人」に移動し、「証明書」を右クリックし、次に「すべてのタスク > 新しい証明書の要求」を選択します。

-
表示される「証明書の要求」ダイアログボックスで、「登録エージェントのコピー」と「スマートカードユーザー」を選択します。

-
上記のダイアログボックスで、「スマートカードユーザー」の「詳細」をクリックし、次に「プロパティ」をクリックします。「証明書のプロパティ」ダイアログボックスが表示されます。

- 「秘密キー」タブで、「暗号化サービスプロバイダー」を展開し、「Microsoft Strong Cryptographic Provider (暗号化)」のチェックを外し、「Microsoft Base Smart Card Crypto Provider (暗号化)」のみを選択して、「OK」をクリックします。
- 「登録」をクリックします。
-
表示される「Windowsセキュリティ」ダイアログボックスで、スマートカードのPINコードを入力し、「OK」をクリックします。登録が完了したら、「完了」をクリックします。

-
登録が成功すると、次のスクリーンショットに示すように、Certificates - Current User -> Personal -> Certificates の下に2つの証明書が表示されます。

ステップ4:Web Studio IISサーバーを構成する
各Web Studioサーバーで、スマートカード認証用にIISを構成するには、次の手順に従います。
-
Web Studioマシンでクライアント証明書マッピング認証を有効にします。
<clientCertificateMappingAuthentication>要素は、IIS 7以降のデフォルトインストールでは利用できません。インストールと有効化の詳細については、このMicrosoft記事を参照してください。 - Web StudioマシンでIISマネージャーを起動します。
-
マシンでActive Directoryクライアント証明書認証を有効にします。詳細な手順は次のとおりです。
-
左ペインでマシンを選択し、認証をダブルクリックします。

-
Active Directoryクライアント証明書認証を有効にします。

-
- クライアント証明書認証を使用して、より安全なHTTPSプロトコル用にWeb Studioバックエンドモジュールを構成します。
-
サイト >
the IIS site name where Web Studio is installed (site ID = 1, by default, Default Web Site)> Studio > Backend > Smartcard に移動し、IISセクションでSSL設定をダブルクリックします。
-
「クライアント証明書」に対して「必須」を選択します。
IISサーバーのバックエンド スマートカード SSL必須(/ja-jp/citrix-virtual-apps-desktops/2511/media/iis-server-backend-smartcard-ssl-required.png)
-
サイト >
the IIS site name where Web Studio is installed (site ID = 1, by default, Default Web Site)> スタジオ > バックエンド > スマートカード に戻り、IIS セクションにある 構成エディター をダブルクリックします。IIS > 構成エディター(/ja-jp/citrix-virtual-apps-desktops/2511/media/iis-server-backend-smartcard-config.png)
-
/clientCertificateMappingAuthentication という名前の構成項目が 有効 になっていることを確認してください。
クライアント認証を有効にする(/ja-jp/citrix-virtual-apps-desktops/2511/media/iis-server-backend-smartcard-config-enabled.png)
-
-
(Windows 2022のみ) TCP経由のTLS 3.1を無効にします。詳細な手順は次のとおりです。
-
Sites >
the IIS site name where Web Studio is installed (site ID = 1, by default, Default Web Site)に移動します。 - Edit Site > Binding オプションを選択してクリックしてください。
-
表示される「サイトバインディング」ダイアログボックスで、httpsレコードを選択し、「編集」をクリックします。
Windows 2022 のみで HTTPS の設定を編集する画面(/ja-jp/citrix-virtual-apps-desktops/2511/media/iis-server-default-site-https-edit.png)
-
表示される「サイトバインディングの編集」ダイアログボックスで、「TCP経由のTLS 1.3を無効にする」を選択し、「OK」をクリックします。
Windows 2022 のみで HTTPS の設定の編集が無効になっている画面(/ja-jp/citrix-virtual-apps-desktops/2511/media/iis-server-default-site-https-edit-disable.png)
-
Sites >
知っておくと良いこと:
Web Studio BackendはWeb Studioのモジュールであり、以下の機能を提供します。
- スマートカード認証。
- 統合Windows認証を使用したOrchestrationサービスからのFMAベアラートークンの取得。
ステップ5(オプション)Web Studioの認証委任を構成する
Web StudioとDelivery Controllerが異なるサーバーにインストールされている場合、各Web StudioサーバーからDelivery ControllerへのHOSTサービスとHTTPSサービスの委任を構成する必要があります。
各Web Studioサーバーでタスクを完了するには、以下の手順に従います。
- デリバリーコントローラー™ オーケストレーション HTTPS 証明書をインポートする
- Web Studioサーバーの委任を構成する
- (オプション)Web Studio IISサーバーのサービスアカウントの委任を構成する
デリバリーコントローラー オーケストレーション HTTPS 証明書をインポートする
Web Studioサーバーで、Delivery Controller Orchestration HTTPS証明書を信頼されたルート証明機関にインポートします。詳細な手順は次のとおりです。
- 設定 > コンピューター証明書の管理を開始します。
-
信頼されたルート証明機関 > 証明書を右クリックし、すべてのタスク > インポートを選択します。

- 画面に表示される指示に従って、Delivery Controller Orchestration HTTPS 証明書をインポートしてください。
Web Studioサーバーの委任を構成する
ドメインコントローラーで、Web StudioサーバーからDelivery ControllerへのHOSTおよびHTTPサービスに対する委任を構成します。このタスクを完了するには、次の手順に従います。
- ドメインコントローラーで、Active Directory管理センターを起動します。
- 委任を構成するWeb Studioサーバーのコンピューターアカウントを見つけます(例:Dan002)。
-
アカウントを右クリックし、プロパティを選択して、次の手順を完了します。
Studioサーバーの委任を構成する(/ja-jp/citrix-virtual-apps-desktops/2511/media/kerbero-delegation-1.png)
-
委任タブに移動します。
委任構成を入力する(/ja-jp/citrix-virtual-apps-desktops/2511/media/kerbero-delegation-2.png)
- 指定されたサービスへの委任に対してこのユーザーを信頼する > 任意の認証プロトコルを使用するを選択します。
- このコンピューターアカウントを委任できるサービスを指定するには、追加をクリックします。
- 表示されるサービスの追加ダイアログボックスで、ユーザーまたはコンピューターの追加をクリックして、Delivery Controllerのコンピューター名を見つけます(例:Dan001)。
- HOSTサービスとHTTPサービスを選択し、OKをクリックします。
-
構成結果を次のスクリーンショットに示します。 証明書テンプレートの管理(/ja-jp/citrix-virtual-apps-desktops/2511/media/kerbero-delegation-result-1.png)
(オプション)Web Studio IISサーバーのサービスアカウントの委任を構成する
Web Studio IISサーバーのサービスアカウントを構成している場合は、このサービスアカウントからDelivery ControllerへのHOSTおよびHTTPサービスに対する委任も構成する必要があります。この委任が確立されると、Web Studioサーバーはサービスアカウントを使用して、現在のスマートカードユーザーになりすまし、HOSTおよびHTTPサービスのためにDelivery Controllerにアクセスできます。構成を完了するには、次の手順に従います。
- ドメインコントローラーで、Active Directory管理センターを起動します。
- 委任を構成するWeb Studio IISサーバーの(サービスアカウント)のユーザーアカウントを見つけます(例:svr-stud-002)。
- アカウントを右クリックし、プロパティを選択します。
- (#configure-delegation-for-the-web-studio-server)のステップ3で説明されている手順に従って、Web Studio IISサーバーのサービスアカウントをHOSTサービスとHTTPサービスのためにDelivery Controllerに委任します。
構成結果を次のスクリーンショットに示します。

ステップ6:Web Studioのスマートカード認証を有効にする
Web Studioのスマートカード認証を有効にするには、次の手順に従います。
- Web Studioにサインインし、左ペインで設定を選択します。
- 必要に応じて、スマートカード認証またはドメイン資格情報またはスマートカード認証を選択します。
-
適用をクリックします。

共有
共有
This Preview product documentation is Citrix Confidential.
You agree to hold this documentation confidential pursuant to the terms of your Citrix Beta/Tech Preview Agreement.
The development, release and timing of any features or functionality described in the Preview documentation remains at our sole discretion and are subject to change without notice or consultation.
The documentation is for informational purposes only and is not a commitment, promise or legal obligation to deliver any material, code or functionality and should not be relied upon in making Citrix product purchase decisions.
If you do not agree, select I DO NOT AGREE to exit.