Microsoft AZ-801: 暗号化、証明書、PKI — 学習ガイド
こちらの一部です: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
暗号化と公開鍵基盤(PKI)は、Windows Serverを中心としたハイブリッド環境における信頼の基盤を形成します。管理者は、BitLockerとEFSで保存データを強化し、AD CSとOnline ResponderでエンタープライズPKIを確立・運用し、テンプレートと自動登録を通じて証明書のライフサイクルを自動化し、Azure Key Vaultを介してクラウドネイティブな証明書管理を統合できなければなりません。以下のセクションでは、実際のWindows Serverハイブリッド環境で一貫して見られるアーキテクチャ、前提条件、展開パターン、および運用管理について詳述します。
Windows ServerにおけるBitLockerとEFS
BitLockerドライブ暗号化は、TPMとキープロテクターの組み合わせを使用してボリュームを保護します。TPM 2.0が現在のベースライン推奨事項です。TPM 1.2も引き続きサポートされていますが、UEFIとセキュアブートを備えたTPM 2.0は、ブートチェーンとTPMプラットフォーム構成レジスタ(PCR)のより強力な紐付けを提供します。サーバーの場合、オペレーティングシステムボリュームにTPM+PINを要求してオンライン要素を追加し、コールドブート攻撃やオフライン攻撃を緩和します。これは、グループポリシーの「BitLockerドライブ暗号化」(スタートアップ時に追加の認証を要求する、スタートアップ用に拡張PINを許可する)で構成します。TPMが存在しない場合、USBスタートアップキーも可能ですが、運用上劣り、安全性も低くなります。
回復キーのガバナンスは必須です。AD DS環境では、グループポリシー(BitLockerで保護されたオペレーティングシステムドライブの回復方法を選択する、回復パスワードとキーパッケージをAD DSにバックアップする)を介して、回復情報をコンピューターオブジェクト(msFVE-RecoveryInformation)に預託(エスクロー)します。Azure AD参加シナリオでは、回復キーはAzure ADデバイスオブジェクトに預託され、権限のある管理者が「デバイス」ブレードで発見できます。IntuneポリシーでAzure ADへの預託を要求できます。大規模に暗号化を有効にする前に、預託を検証してください。
ネットワークロック解除は、無人再起動時に、安全なデータセンターサブネット内のドメイン参加済みサーバーでの手動PIN入力を不要にします。前提条件には、TPMで保護されたOSボリューム、UEFIファームウェア、プリブート時に802.1Xによるゲートがない有線接続、DHCPブロードキャストの到達可能性、そしてネットワークロック解除機能と、エンタープライズCAからネットワークロック解除テンプレートを使用して発行されたサーバー認証証明書を持つWindows Deployment Servicesサーバーが含まれます。BitLockerのGPOを構成してネットワークロック解除を有効にし、WDSサーバーからCAのOCSP/CRLに到達可能であることを確認してください。ネットワークロック解除は、モバイルホストやワイヤレスホストには適用されません。
事前プロビジョニングは、イメージング中のWindows PEの早い段階で使用済み領域を暗号化することにより、大規模な展開を加速します。MDT/Configuration Managerのタスクシーケンスでは、「BitLockerの事前プロビジョニング」ステップ(manage-bde -on C: -used -skiphardwaretest)を使用して、完全なOSが展開される前に暗号化を開始します。ドメイン参加とポリシー適用後に完全な保護に切り替えます。
Microsoft Endpoint ManagerでBitLockerを集中管理します。Intune(MDM)は、Azure AD参加済みデバイスに対してTPMのみのプロテクターでサイレント暗号化を強制し、キーをAzure ADに預託します。スタートアップPINを要求すると、サイレント暗号化が妨げられ、ユーザーの操作が必要になります。ドメイン参加済みサーバーや混合環境には、Configuration Manager BitLocker Management(MBAMの後継)を使用して、コンプライアンスレポート、預託、ポータル、キーローテーションを管理します。常に監査可能な預託と所有者のマッピングを設計してください。
EFSは、ユーザーのEFS証明書に紐付けられたファイル単位の暗号化です。ファイル暗号化キー(FEK)がファイルごとに生成され、ユーザーのEFS公開鍵で暗号化されます。エンタープライズCAがない場合、Windowsは自己署名EFS証明書を発行しますが、これは回復と集中管理を妨げます。エンタープライズ展開では、Basic EFSテンプレートを使用してAD CSからEFS証明書を発行し、GPO(公開鍵のポリシー、暗号化ファイルシステム)を介してデータ回復エージェント(DRA)を指定して、ユーザーが暗号化したファイルの回復可能性を確保します。cipherコマンドラインツールは依然として不可欠です。cipher /eと/dは暗号化または復号化し、cipher /rはDRAキーペアを生成し、cipher /uは暗号化されたファイルを更新して現在のEFS証明書を使用するようにします。ボリュームレベルの保護にはBitLockerを使用し、ユーザーごとまたはファイルごとの分離が必要な場合にのみEFSを使用してください。その際、EFSにはユーザーのログオンと証明書の可用性が必要であることを認識しておく必要があります。
AD CSの階層とオンラインレスポンダー
回復性の高いエンタープライズPKIは、階層型のCA階層を使用します。オフラインのルートCAは信頼のアンカーであり、物理的および論理的に分離されている必要があります。電源は、下位CAの要求に署名し、CRLを発行するときにのみオンにします。長い有効期間(例:10~20年)、大きなRSAキーサイズ(実現可能な場合は少なくとも4096)、そして高可用性でパスが一貫したURLへのCDP/AIAの発行を使用します。ルートからはエンドエンティティ証明書を決して発行しないでください。
下位(発行)CAはドメインに参加し、オンラインで、有効期間が短く(例:3~5年)、キー使用法とEKUが制限されています。これらはコンピューター、ユーザー、およびサービス証明書を発行し、発行の遅延による停止を避けるために、重複期間を持たせてCRLを頻繁に発行します。鍵漏洩のリスクを低減するために、発行CAではHSMで保護された秘密鍵を使用することを推奨します。テンプレートと発行にレジストリまたはポリシーベースの制限を構成して、最小権限を強制します。
失効チェックは高速で信頼性が高い必要があります。オンラインレスポンダー(OCSP)は、完全なCRLをダウンロードする代わりに、証明書ごとのステータスクエリに応答することで、クライアントの遅延を削減します。オンラインレスポンダーの役割サービスをインストールし、専用のv3テンプレートを介してレスポンダーにOCSP応答署名証明書を登録し、Microsoft CRLベースの失効プロバイダーを使用して発行元CAとそのCRLを指す失効構成を構成します。クライアントがクエリ先を認識できるように、CAの機関情報アクセス拡張にOCSP URLが含まれていることを確認してください。
スケールと回復性のために、OCSPアレイを展開します。アレイコントローラーを指定して、失効構成をメンバーレスポンダーに複製します。Windows NLBまたは外部ロードバランサーを使用してアレイを負荷分散し、OCSPの応答性と署名証明書の鮮度を確認するヘルスプローブを使用します。リスクへの露出を最小限に抑えるため、OCSP署名証明書の有効期間を短く固定し、自動登録による更新を行います。古い応答を防ぐために、CRLの鮮度とOCSPキャッシュの有効期間を監視します。
テンプレート、自動登録、キーのアーカイブ、資格情報の移動
証明書テンプレートは、要求の制約、サブジェクト名、キー使用法、および発行要件を規定します。バージョン2テンプレート(Windows Server 2003 Enterpriseで導入)は、カスタマイズを可能にし、CSPベースのキーでの自動登録をサポートします。バージョン3テンプレート(Windows Server 2008以降)は、CNGサポート、ECC、およびSuite Bアルゴリズムを追加します。CNG/ECCが必要な場合はv3を選択し、最大限のレガシー互換性が必要な場合はv2を選択します。影響範囲を限定するために、テンプレートを単一の発行CAセットに関連付けます。
自動登録は、証明書のライフサイクルをポリシー駆動の仕組みに変えます。グループポリシーの[コンピューターの構成]または[ユーザーの構成]、[Windows の設定]、[セキュリティの設定]、[公開キーのポリシー]、[証明書サービスクライアント - 自動登録]で構成します。「期限切れの証明書を更新する」、「証明書テンプレートを使用する証明書を更新する」、「失効/期限切れの証明書を削除する」を有効にします。自動登録にはテンプレートのアクセス許可が必要です。プリンシパルは「読み取り」と「自動登録」の権限を持つ必要があります。「登録」権限は手動登録にのみ十分です。予期しない証明書の発行を避け、発行量を制御するために、セキュリティグループでスコープを限定します。
キーのアーカイブは、秘密鍵が失われた場合にデータを保護します。暗号化専用の証明書(例:EFS、S/MIME)のテンプレートで、「サブジェクトの暗号化秘密キーをアーカイブする」を有効にします。キー回復エージェントテンプレートからKRA証明書を発行してキー回復エージェント(KRA)を指定し、キーをアーカイブするようにCAを構成します。回復はアーカイブ可能なキーの種類に限定されます。従来、RSAキー交換(レガシーCSP)はサポートされていますが、CNG/ECC秘密鍵のアーカイブはAD CSのキーアーカイブではサポートされていません。署名専用のテンプレートではアーカイブを有効にしないでください。
資格情報の移動は、ユーザー証明書、秘密鍵、およびDPAPIマスターキーをADに保存することで、ドメインに参加しているデバイス間で同期します。グループポリシーの[ユーザーの構成]、[管理用テンプレート]、[システム]、[資格情報の移動]で有効にし、信頼できるユーザーにスコープを限定します。これにより、移動プロファイルを使用せずに、複数のマシン間でEFS、S/MIME、およびクライアント認証証明書のユーザーエクスペリエンスが向上します。ディレクトリ スキーマのサポートを検証し、競合や重複を避けるために、Windows Hello for Businessやサードパーティの資格情報マネージャーとの相互作用を計画します。
TLS/SSLライフサイクルとAzure Key Vaultとの連携
現代のTLSは、正しい証明書のセマンティクスに依存します。常にサーバー認証EKUを含め、SHA-256以上の署名と、少なくとも2048ビットのRSAまたは適切なECC曲線を使用することを推奨します。サブジェクト代替名 (SAN) には、クライアントが使用するすべてのホスト名をリストする必要があります。従来のサブジェクトCNだけでは、現代のクライアントには不十分です。ワイルドカード証明書 (*.contoso.com) は、単一のDNSゾーン内での複数ホストへの展開を簡素化しますが、複数レベルの名前 (app.dev.contoso.com) や異なるゾーンには一致しません。ワイルドカードの秘密キーを広範囲に展開する際は、リスクの集中を慎重に評価してください。複数ゾーンの要件には、SAN証明書または複数のターゲットを絞った証明書の使用を推奨します。
certreqやIISを使用してCSRを標準化し、キー管理ポリシーを維持し、NotAfterのかなり前に更新を自動化して、段階的なロールアウトとOCSP/CRLの伝播を可能にします。ドメインに参加しているWebサーバーでは、Webサーバーv3テンプレートを使用した自動登録により、発行と更新を自動化できます。その際は、適切な承認プロセスのもと、要求でサブジェクト名を指定します。TLS 1.2/1.3のみのサーバー構成を適用し、前方秘匿性 (Forward Secrecy) のためにECDHE暗号スイートを有効にし、非推奨のSHA-1およびエクスポートグレードの暗号を削除してください。
Azure Key Vaultは、証明書のライフサイクルをクラウドに拡張します。既存のPFX/PEM証明書をインポートしたり、証明書ポリシーを使用してKey Vaultと統合された証明機関 (例: DigiCert) で新しい証明書を生成したり、自動ローテーションを設定してKey Vaultが更新を要求し最新バージョンを維持したりできます。証明書オブジェクトは、Key Vaultキーとシークレットをラップし、ポリシーに応じてエクスポート可能なPFXワークフロー、またはHSMで保護されたエクスポート不可能なキーを有効にします。アプリケーションやサービスは、RBACまたはアクセスポリシー、およびマネージドIDを介して現在のバージョンを取得します。Key Vault参照を使用すると、Azure App ServiceやAzure Functionsなどのサービスが、設定に証明書やシークレットを埋め込むことなく、参照によってそれらを取得できます。Azureまたはハイブリッド環境のWindows Serverワークロードには、Azure Key Vault VM拡張機能またはマネージドIDを使用したカスタムオートメーションを使用して、更新された証明書を取得してWindows証明書ストアにインストールし、サービスの再起動をトリガーすることで、Webサーバー、リバースプロキシ、アプリケーションゲートウェイ全体でゼロタッチ更新を実現します。
実践的な問題シナリオ
Adobe Inc.は、2つのオンプレミスデータセンターとAzureでホストされているWindows Serverワークロード全体で、暗号化とPKIを標準化する必要があります。同社は、データセンターでの無人サーバー再起動、Web証明書の自動更新、ファイルごとの暗号化回復、そしてユーザーの負担を最小限に抑えることを要求しています。
- オフラインルートCAと2つのオンライン発行CAを持つ2層PKIを構築する
- 理由: オフラインルートCAは高保証の信頼アンカーを構築し、有効期間の短い発行CAはリスクを限定し、高可用性をサポートします。この階層により、職務の分離、スケーラブルなテンプレートのスコープ設定、安全なCRL/AIAの公開が可能になります。
- ロードバランサーの背後にOCSPオンラインレスポンダーアレイを展開する
- 理由: OCSPは、Webサーバーやアプリケーションサーバーに対して、大規模環境でも低レイテンシの失効応答を提供します。ヘルスチェック付きのロードバランシングを備えたアレイは、単一障害点を防ぎ、クライアントが大きなCRLをダウンロードすることなく最新のステータスを取得できるようにします。
- Webサーバー、OCSP応答署名、コンピューター認証用にv3証明書テンプレートを作成し、EFSとS/MIME用にはキーのアーカイブが可能なv2テンプレートを作成する
- 理由: v3は最新のTLSとレスポンダー署名のためのCNG/ECCを有効にします。v2はEFS/S/MIMEのクライアント互換性を最大化し、暗号化キーのキーアーカイブをサポートします。テンプレートのスコープ設定により、最小権限での発行が強制されます。
- グループポリシーを介して自動登録を有効にし、スコープ指定されたセキュリティグループにテンプレートの読み取り/自動登録権限を割り当てる
- 理由: 自動登録は手動の手順を排除し、有効期限前に更新を処理し、失効/期限切れの証明書をクリーンアップします。セキュリティグループによるスコープ設定は、証明書の過剰な発行を防ぎ、最小権限の原則に従います。
- すべてのサーバーでBitLockerを実装し、OSボリュームにはTPM+PINを使用し、回復キーをAD DSに預託する
- 理由: TPM+PINはオフライン攻撃への耐性を高めます。AD DSへの預託は回復可能性を保証します。サーバーは稼働時間の目標を達成しつつ、キー管理に関するコンプライアンスグレードの監査可能性を確保します。
- データセンターのサブネットで、WDSとネットワークロック解除機能を使用してネットワークロック解除を構成する
- 理由: データセンター外でのTPM+PINセキュリティ制御を維持しつつ、ローカルコンソールアクセスなしでパッチ適用後の無人再起動が可能になります。UEFI+TPMと有線DHCPが技術的な前提条件を満たします。
- Configuration ManagerのBitLocker管理とレポート機能でBitLockerの状態を管理する
- 理由: Configuration Managerは、成熟したサーバーカバレッジ、コンプライアンスダッシュボード、セルフサービス/回復ワークフローを提供し、オンプレミスとAzureの混合環境における運用オーバーヘッドを削減します。
- AD CSからEFS証明書を発行し、GPOを介してDRAを構成する。ユーザーにはEFS証明書のバックアップを要求する
- 理由: 中央での発行とDRAにより、ファイルレベルの暗号化における事業継続性が保証されます。DRAキーは、回復オプションを維持しつつ、乱用を防ぐために厳密に管理されます。
- インターネット向けワークロードのTLS証明書を、マネージドCA連携と自動ローテーションを備えたAzure Key Vaultに一元化し、マネージドIDの自動化を介してWindows Serverに配布する
- 理由: Key Vaultは更新作業をオフロードし、シークレットを一元管理し、バージョニングをサポートし、サーバーへの安全で自動化された展開を可能にします。自動ローテーションは有効期限切れをなくし、ゼロタッチ運用に貢献します。
- 複数のデバイスでEFSとS/MIMEを必要とするスコープ指定されたユーザーセットに対して、資格情報の移動を有効にする
- 理由: 資格情報の移動は証明書とDPAPIキーを同期させ、ユーザーが手動でのエクスポート/インポートなしで複数のワークステーションで復号や署名を行えるようにし、生産性を向上させ、サポートチケットを削減します。
← Azure Arc とハイブリッドサーバー管理 · すべてのドメイン · Windows Server の更新とパッチ管理 →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →