個人用 Outlook.com アカウントの設定、セキュリティ、プライバシーの管理
一番最初の投稿で、同一ネットワークセグメントからの接続で、正常にログイン出来る端末がありましたので、
ネットワークによる問題ではないと見ている、としておりましたが、調べてみた結果、ネットワークの問題も要因
の一つの可能性がありますので撤回致します。
先に投稿しております通り、当方の環境で問題となっていたのは中間証明書の認証であります。
本日、一度もOutlook.comに接続したことがないWindows 8.1の端末で試しましたところ、
IEでは「この Web サイトのセキュリティ証明書には問題があります。」のエラーの状態で、
「このサイトの閲覧を続行する」をクリックすることで見れる状態でした。この時点で、中間証明書は
ダウンロードされておらず、サーバ証明書が認証されていない状態でした。
その状態でGoogle ChromeをインストールしてOutlook.comに接続してみたところ、
Chromeでは「この接続ではプライバシーが保護されません。」のエラーで見られない状態でした。
IEでは見られて、Chromeでは見られないのはそれぞれのブラウザのポリシーの違いかと思います。
ログインページ(login.live.com)のサーバ証明書は有効期間の開始日が2013年10月23日のもので、
CRLの配布ポイントがhttp://EVIntl-crl.verisign.com/EVIntl2006.crl
OCSPレスポンダがhttp://EVIntl-ocsp.verisign.com
AIAがhttp://EVIntl-aia.verisign.com/EVIntl2006.cer
のものですので、ログインページまでは問題ありませんでした。
しかし、ログイン後のメールページ(mail.live.com)のサーバ証明書は同開始日が2014年5月13日のもので、
CRLの配布ポイントがhttp://sb.symcb.com/sb.crl
OCSPレスポンダがhttp://sb.symcd.com
AIAがhttp://sb.symcb.com/sb.crt
とVerisign(現シマンテック)の内部的な変更により、2014年5月から証明書プロファイル情報とURLに
変更があったようです。下記URLのPDFのグローバル・サーバID EVが該当箇所です。
https://www.verisign.co.jp/ssl/about/pdf/201405\_CertProfileUpdateTC.pdf
当方の環境では、会社に入れているアプライアンスサーバのWebフィルターのカテゴリでCRLとAIAのサーバが
アクセス禁止になっておりました。(symcbとsymcdなので一目に分かりにくいですが。)
当社の入れているアプライアンスサーバのカテゴライズでは
symcb.comは2014-04-22に「意味のないコンテンツ」に分類されており未だ変更なし、
symcd.comは2014-08-11に「情報技術(IT)」に分類変更されておりました。
そして当社では「意味のないコンテンツ」をカテゴリで禁止しておりますので、それに引っ掛かっておりました。
CLRにアクセス出来なくてもOCSPレスポンダにはアクセス出来るため、失効(破棄)情報の検証は問題なく
行うことが出来ても、AIAにアクセス出来ない為、中間証明書がダウンロード出来ずエラーとなっておりました。ネットワークの制限を一時的に解除してアクセスしたら中間証明書がダウンロードされ、問題なくログインが可能となりました。
6月の情報ですが、sb.symcd.comとsb.symcb.comがセキュリティソフトのノートンファミリーで(あろうことか)
カテゴリ遮断(未分類)されていたというブログ記事も見付けましたので、他のセキュリティソフトでも同様に
制限が掛かっている可能性はあるかと思います。
ログイン出来る端末があったのは2014年5月以前に既にアクセスしたことがあり、中間証明書がダウンロード
されていたからだと推測されます。ログイン出来ていたのに急に出来なくなった件は、確実ではありませんが、
CRL(証明書失効リスト)の有効期限が1週間なのと関係があるかも知れません。例えばOCSPレスポンダが
正常に作動せず、もしくはCRLが優先されてアクセスに行ったが接続できず証明書の検証が出来なかった等。
一度クライアントにダウンロードされた中間証明書が消えることがあるのかはまだ分かりません。
https://ssltools.websecurity.symantec.com/checker/views/certCheck.jsp
上記URLのSSL Toolboxでそれぞれのサーバを調べてみると、
login.live.comは特に問題なく、ルートまで認証されていますが、
mail.live.comは証明書チェーンの更新の推奨を示されており、古いブラウザは認識しない可能性が示唆されております。
login.live.comのサーバには中間証明書がインストールされているが、mail.live.comのサーバには中間証明書がインストールされていない、等何か変わったところはないでしょうか?
また、該当するかどうか分かりませんが、別の認証局であるdigicertではMicrosoft社のサーバは、
自動的に中間証明書を返す際に正しい中間証明書が選択されない場合があると記載していました。
http://www.digicert.ne.jp/howto/basis/windows-cross-signed-chain.html
login.live.comのサーバ証明書の有効期間が2014/10/24までですので、更新されるかと思いますが
更新時にもれなくURLがシマンテックの新しいドメインに移行すると思いますので、もし上記の現象でログイン
出来なくなっているような場合は、今度はログインページにもアクセス出来なくなるような気がします。
以上、取り急ぎ調べて分かったことをご報告致します。