グループ チャット サーバーの証明書の取得

 

トピックの最終更新日: 2012-03-06

Microsoft Lync Server 2010、グループ チャットをインストールするには、Microsoft Lync Server 2010 内部サーバーによって参照サービス、チャネル サービス、Web サービス、およびコンプライアンス サービスに使用されるものと同じ証明機関 (CA) から発行された証明書が必要です。 特に外部 CA を使用する場合は、Lync Server 2010、グループ チャットを実行する前に、必要な証明書を取得します。

Web サービス IIS 証明書の構成の詳細については、「グループ チャット サーバーの Web サービス IIS 証明書の構成」を参照します。

以下の手順に従って、内部エンタープライズ CA および Windows 証明書サービスを使用して証明書を取得できます。

CA 証明書パスをダウンロードするには

  1. 組織のルート CA をオフラインにし、下位の (発行を行う) CA サーバーをオンラインにして、グループ チャット サーバーにサインインします。これを行うには、[スタート] ボタンをクリックし、[ファイル名を指定して実行] をクリックします。次に、「http://<発行を行う CA サーバーの名前>/certsrv」と入力し、[OK] をクリックします。

  2. [タスクの選択] ボックスの [CA 証明書、証明書チェーン、または CRL のダウンロード] をクリックします。

  3. [CA 証明書、証明書チェーン、または CRL のダウンロード] で、[CA 証明書チェーンのダウンロード] をクリックします。

  4. [ファイルのダウンロード] ダイアログ ボックスで [保存] をクリックします。

  5. サーバー上のドライブに .p7b ファイルを保存します。この .p7b ファイルを開くと、チェーンには次の 2 つの証明書があります。

    • <エンタープライズのルート CA の名前> 証明書

    • <エンタープライズの下位 CA の名前> 証明書

CA 証明書パスをインストールするには

  1. [スタート] ボタンをクリックし、[ファイル名を指定して実行] をクリックします。次に、「mmc」と入力し、[OK] をクリックします。

  2. [ファイル] メニューの [スナップインの追加と削除] をクリックします。

  3. [スナップインの追加と削除] ダイアログ ボックスで [追加] をクリックします。

  4. [利用できるスタンドアロン スナップイン] ボックスの一覧で、[証明書] をクリックし、[追加] をクリックします。

  5. [コンピューター アカウント] をクリックし、[次へ] をクリックします。

  6. [コンピューターの選択] ダイアログ ボックスで、[ローカル コンピューター (このコンソールを実行しているコンピューター)] チェック ボックスがオンになっていることを確認し、[完了] をクリックします。

  7. [閉じる] をクリックし、[OK] をクリックします。

  8. 証明書スナップインのコンソール ツリーで、[証明書 (ローカル コンピューター)] を展開します。

  9. [信頼されたルート証明機関] を展開します。

  10. [証明書] を右クリックし、[すべてのタスク] をポイントして、[インポート] をクリックします。

  11. インポート ウィザードで、[次へ] をクリックします。

  12. [参照] をクリックして、証明書チェーンを保存した場所に移動します。次に, .p7b ファイルをクリックし、[開く] をクリックします。

  13. [次へ] をクリックします。

  14. 既定値の [証明書をすべて次のストアに配置する] をそのまま使用し、[証明書ストア] で [信頼されたルート証明機関] が表示されていることを確認します。

  15. [次へ] をクリックします。

  16. [完了] をクリックします。

証明書を要求するには

  1. Web ブラウザーを開き、「http://<発行を行う CA サーバーの名前>/certsrv」と入力して Enter キーを押します。

  2. [証明書の要求] をクリックします。

  3. [証明書の要求の詳細設定] をクリックします。

  4. [この CA への要求を作成し送信する] をクリックします。

  5. [証明書テンプレート] で、Web サーバー テンプレートを選択します。

    important重要:
    Web サイトを介して証明書を要求する場合、証明書は既定の場所である Current User\Personal\Certificates にインストールされます。証明書は Local Computer\Personal にインポートする必要があります。そのためには、証明書をエクスポートしてから Local Computer\Personal\Certificates にインポートする必要があります。秘密キーをエクスポートできる Web サーバー証明書テンプレートのコピーの作成が必要になる場合もあります。証明書の要求では、秘密キーのエクスポートを可能にするこの Web サーバー テンプレートを使用します。例については、次の手順「エクスポート可能な秘密キーを持つ証明書を作成するには」を参照してください。
  6. [オフライン テンプレート用の識別情報][名前] ボックスに、サーバーの完全修飾ドメイン名 (FQDN) を入力します。

  7. [キーのオプション][CSP] で、[Microsoft RSA Channel Cryptographic Provider] をクリックします。

  8. [ローカル コンピューターに証明書を格納する] チェック ボックスをオンにします。

  9. [送信] をクリックします。

  10. [潜在するスクリプト違反] ダイアログ ボックスで、[はい] をクリックします。

エクスポート可能な秘密キーを持つ証明書を作成するには

  1. certreq.inf ファイルと Certutil コマンドを使用して、エクスポート可能な秘密キーを持つ証明書を作成します。たとえば、最初に次のような request.inf ファイルを作成します。

    [NewRequest]
    Subject = "CN=server.contoso.com" 
    Exportable = TRUE
    KeyLength = 1024 
    KeySpec = 1
    KeyUsage = 0xA0
    MachineKeySet = True
    ProviderName = "Microsoft RSA SChannel Cryptographic Provider"
    ProviderType = 12
    RequestType = CMC
    
  2. 以下の Certutil コマンドを実行します。

    certreq -new request.inf certnew.req
    certreq -submit - attrib "CertificateTemplate:Webserver" certnew.req certnew.cer
    certreq -retrieve <RequestID> certnew.cer
    certreq -accept certnew.cer
    

コンピューターに証明書をインストールするには

  1. [この証明書のインストール] をクリックします。

  2. [潜在するスクリプト違反] ダイアログ ボックスで、[はい] をクリックします。

要求が行われた後、証明書発行要求を手動で承認するには

  1. Domain Admins グループのメンバーとして、エンタープライズの下位 CA サーバーにログオンします。

  2. [スタート] ボタンをクリックし、[ファイル名を指定して実行] をクリックします。次に、「mmc」と入力し、Enter キーを押します。

  3. [ファイル] メニューの [スナップインの追加と削除] をクリックします。

  4. [追加] をクリックします。

  5. [スタンドアロン スナップインの追加] ボックスで、[証明機関] をクリックして、[追加] をクリックします。

  6. [証明機関] で、[ローカル コンピューター (このコンソールを実行しているコンピューター)] をクリックします。

  7. [完了] をクリックします。

  8. [閉じる] をクリックし、[OK] をクリックします。

  9. Microsoft 管理コンソール (MMC) で、[証明機関] を展開し、発行元の証明書サーバーを展開します。

  10. [保留中の要求] をクリックします。

  11. 詳細ウィンドウで、要求 ID で識別される要求を右クリックし、[すべてのタスク] をポイントします。次に、[発行] をクリックします。

  12. 証明書を要求したサーバーで、[スタート] ボタンをクリックし、[ファイル名を指定して実行] をクリックします。

  13. http://<発行を行う CA サーバーの名前>/certsrv」と入力し、[OK] をクリックします。

  14. [タスクの選択] ボックスで、[保留中の証明書の要求の状態] をクリックします。

  15. [保留中の証明書の要求の状態] で、目的の要求をクリックします。

  16. [この証明書のインストール] をクリックします。

    CA から発行された証明書に対して信頼を付与する CA 証明書チェーンが、[コンソール ルート]、[証明書 (ローカル コンピューター)]、[信頼されたルート証明機関]、[証明書] を順に展開した場所にインストールされていることを確認します。 このチェーンには、ルート CA 証明書が含まれます。