WindowsServer2022に構築したADFSでCTLの送信が有効だと証明書認証に失敗する

tat_suzuki 0 評価のポイント
2025-09-21T12:05:14.2333333+00:00

WindowsServer2012上に構築されたADFS及びWAPでMicrosoft365に対するフェデレーション認証を行う環境(旧環境)があります。この環境では、ADCSから発行したクライアント証明書とルート証明書をモバイル(iPhone)に入れ、証明書認証を実施しています。この環境をリプレースするため、WindowsServer2022で構築したADFSとWAP(新環境)を用意し、切替のテストを実施したところ、以下のような事象が発生しました。

【事象】

・旧環境のWAP及びADFSへのログインの場合、証明書認証が成功し、正常にログインできる。

・新環境のWAP及びADFSへのログインの場合、証明書認証が失敗し、ログインできない

・新環境のWAP及びADFSに対して、CTLの送信を無効化(SendTrustedIssuerList=0)すると正常にログインできる

・下記のブログを参考に、CTLの固有ストアを作成し、CTLの送信を有効化(SendTrustedIssuerList=1)したが、証明書認証が失敗し、ログインできない

https://jpazureid.github.io/blog/active-directory-federation-service/adfs-cba-ts/

【事象発生時のADFSイベントログ】

Microsoft.IdentityServer.NoValidCertificateException: MSIS7121: 要求には、認証に使用できる有効なクライアント証明書が含まれていませんでした。これはクライアント コンピューターに有効な証明書がない場合に発生します。たとえば、すべての証明書の有効期限が切れているか、失効しています。 エラー コード: 0x490

【質問】
新環境で、CTLの送信を有効化したうえで、証明書認証を正常に実施させる方法をご教示ください。

ビジネス向け Windows | Windows Server | ディレクトリ サービス | 証明書および公開キー基盤 (PKI)
0 件のコメント コメントはありません

1 件の回答

並べ替え方法: 古い順
  1. Harry Phan 33,725 評価のポイント 独立アドバイザー
    2025-09-21T13:34:17.1766667+00:00

    まず、ADFSで証明書認証を有効にするには、ADFSおよびWAPサーバーにおいて、ユーザー証明書の信頼チェーン(ルート証明書および中間CA)がすべてインストールされ、信頼されている必要があります。 これには、GPOを使用して証明書を配布する方法が一般的です。

    また、ルート証明書がActive DirectoryのNTAuthストアに登録されていることも重要です。 これが未登録の場合、ADFSは証明書を信頼できず、MSIS7121エラーが発生する可能性があります。

    CTL送信を有効にする場合(SendTrustedIssuerList=1)、ADFSはクライアントに信頼された発行者リストを送信しますが、クライアント側でそのリストに含まれるCAの証明書が正しくインストールされていないと、認証に失敗します。 iPhone側の証明書ストアに、ADCSで発行されたルート証明書が正しくインストールされているかもご確認ください。

    さらに、ADFSの証明書認証用ホスト名(例:certauth.fs.contoso.com)がSSL証明書に含まれていること、ファイアウォールでそのホスト名への通信が許可されていることも必要です。

    詳細な手順や構成については、Microsoft公式ドキュメントをご参照いただけます:ADFS証明書認証の構成方法。

    上記の内容がご参考になりましたら、「回答を承認する(Accept Answer)」をクリックいただけますと幸いです

    この回答は役に立ちましたか?


お客様の回答

質問作成者は回答に "承認済み"、モデレーターは "推奨" とマークできます。これにより、ユーザーは作成者の問題が回答によって解決したことを把握できます。