前回の記事「Soliton OneGateでのゼロタッチ証明書配布 ~「デバイス予約」モードの活用~」では、Soliton OneGate(SOG)のデバイス予約機能を活用し、Active Directory のグループポリシー(GPO)を用いたゼロタッチ証明書配布について解説しました。その中で、「資産管理ソフトなどのツールと組み合わせることで、運用のさらなる自動化が可能」とご紹介しました。
実際の企業ネットワークにおいては、Active Directory と並び、PCの構成管理やセキュリティ統制の主軸として「IT資産管理ソフトウェア」を導入されているケースが多く見られます。日頃から資産管理ソフトを使ってパッチ適用やスクリプトの一括実行を行っている管理者の方も多いのではないでしょうか。
「Wi-FiやVPN/SASEへの接続」「Microsoft 365などのクラウドアクセス」において電子証明書を用いる目的は、会社が認めた正規端末や従業員のみにアクセスを限定し、不正アクセスを遮断することにあります。
そのため、Soliton OneGate でも「招待コード」や「デバイス予約」を活用し、正規端末のみに証明書を配布する仕組みを備えています。しかし、ここで運用上の大きな壁となるのが 「正規端末であることを示す情報(識別子)を、どうやって効率的に収集・登録し、証明書を展開するか」 という点です。
従来の運用において OneGate 単体で対応しようとすると、次のような課題がありました。
この課題をスマートに解決するのが 「IT資産管理ソフトウェア」との連携 です。
資産管理ソフトで管理されているPCを「正規端末」と見なすことで、以下のサイクルを自動化できます。
これにより、管理者は端末1台1台を手作業で設定することなく、管理コンソール上の操作だけで正規端末への証明書配布を完結 できます。
なぜ「資産管理ソフトのエージェントが入っている端末=正規端末」と見なせるのか?
「私物端末にエージェントを勝手に入れられてしまうのでは?」という疑問を持たれるかもしれません。しかし、多くの資産管理ソフトには以下のような抑止・統制の仕組みが備わっています。
- キッティング時の組み込み: マスターイメージに最初から組み込んで展開できる
- 心理的抑止: 「PCの操作ログを取得している」ことを社員に周知することで、私物PCへの無断インストールを抑止する
- 不正検知: インベントリを定期収集し、許可されていないソフトウェアや不審な設定の端末を検知・除外できる
このように、資産管理ソフトウェアの統制力と Soliton OneGate の認証局(CA)機能を組み合わせることで、「会社が許可した正規端末のみ」に安全かつ確実に証明書を行き渡らせる ことが可能になります。
Sky株式会社のIT資産管理ソフトウェア「SKYSEA Client View」は、情報漏洩対策やIT資産管理において多彩な機能を備えています。今回のゼロタッチ証明書配布では、特に以下の2つの機能を組み合わせて実現しました。
SKYSEA Client View の直感的で分かりやすい管理画面により、複雑な一括配布や情報抽出もスムーズに行える点が大きなメリットです。
ここからは、リコージャパン株式会社様にご協力いただき実施した、SKYSEA Client View と Soliton OneGate の連携検証内容 を抜粋し、「SKYSEA Client View を使用した Windows 端末へのゼロタッチ証明書配布手順」をご紹介します。
SKYSEA Client View の管理画面にて、[資産管理]-[ハードウェア一覧] を開くと、エージェントが収集した端末情報の一覧が確認できます。
ここから、Soliton OneGate で端末識別情報として利用できる「MACアドレス」や「BIOSシリアル番号(※)」、「IMEI(iPhone等)」などをフィルタリングし、CSV形式でエクスポートします。
※BIOSシリアル番号による識別は、Soliton OneGate 2026年秋のアップデートにて対応予定です。


SKYSEA Client View からエクスポートしたCSVファイルを OneGate 用のフォーマットに整形し、Soliton OneGate 管理画面の [証明書管理]>[デバイス予約設定一覧] からインポートします。

併せて、[証明書管理]>[発行プロファイル設定]>[共通設定] にて配布モードを「デバイス予約」に設定します。
これにより、SKYSEA Client View で管理されていない私物端末など、登録外の端末への不正な証明書インポートを確実にブロックできます。
私物などの SKYSEA Client View 管理外端末(OneGate未登録端末)への証明書インポートがブロックされた様子
SKYSEA Client View の「配布パック」機能を利用して、管理対象端末へ Soliton KeyManager のサイレントインストール、およびコマンドラインからの証明書取得スクリプトを一括実行します。
Soliton KeyManager のインストーラーは、引数に -s を付与して実行することで、ユーザー操作を必要としないサイレントインストールが可能です。
SKYSEA Client View の配布パックではインストーラー本体を同梱して配布することも可能ですが、今回はファイルサーバー(fs01.example.com)の共有フォルダー上にあるインストーラーを実行するバッチファイルを作成しました。
なお、このバッチファイルはSKYSEA Client ViewでSYSTE権限で実行しますので、ファイルサーバーへのアクセスは各コンピューターのコンピューター権限(<コンピューター名>$)になります。このコンピューターアカウントは 通常ではAuthenticated Users に含まれ、さらに Authenticated Users は既定で各サーバーのローカル Users グループに所属しています。 そのため、Soliton KeyManagerのインストーラーを保存する共有フォルダはNTFS アクセス権で Users に「読み取りと実行」が許可されている必要があります。
@echo off
"\\fs01.example.com\setup\SolitonKeyManagerV{version}.exe" -s
exit /b 0※SolitonKeyMnagerV{バージョン}.exeはインストーラーのファイル名です。
GPOとの運用上の違い
Active Directory のスタートアップスクリプトを利用する場合は、端末起動のたびにインストールが走らないよう「すでにインストール済みかどうか」を判定するロジックをバッチ内に組み込む必要がありました。
一方、SKYSEA Client View であれば配布や実行タイミングをコンソール側で柔軟に制御できるため、インストール判定のコードが不要となり、シンプルなバッチファイルで安全に運用できます。
続いて、端末利用者の手を煩わせることなく(ゼロタッチで)クライアント証明書をコンピューター証明書ストアへインポートするバッチを作成します。
本検証では、Soliton OneGate 上にあらかじめ証明書展開用のユーザー(例: rjsol-test)を作成し、そのアカウント権限で端末ごとの証明書を取得・展開します。
Soliton OneGate から証明書を取得するにはバッチ内にユーザー名とパスワードを記載する必要がありますが、平文でパスワードを記載するのはセキュリティ上推奨されません。
そのため、Soliton KeyManager の /pe オプションを使用してパスワードを暗号化します。
コマンドプロンプトを起動し、Soliton KeyManager のインストール先フォルダー(C:\Program Files (x86)\Soliton KeyManager)へ移動後、以下のコマンドを実行します。
cd "C:\Program Files (x86)\Soliton KeyManager"
KeyManager.exe /pe {rjsol-testのパスワード}実行すると、以下のように暗号化された文字列が出力されます。
b10046456f9d8e57211a1f3この出力された暗号化文字列をバッチファイルに組み込みます。
Soliton KeyManager をコマンドラインから実行する際、オプションを指定しないと証明書の Common Name(CN)には OneGate の利用者名が設定されてしまいます。端末の識別や運用管理をスムーズにするため、端末のコンピューター名を CN に設定する /cn オプションの併用が推奨されます。
実行コマンドは以下の形式になります:KeyManager.exe /cl /sc /h {OneGateのテナントFQDN} /u {証明書取得用OneGateユーザー} /ep {暗号化したパスワード値} /cn
これらをまとめたバッチファイル(証明書取得用)は以下のようになります。
@echo off
"C:\Program Files (x86)\Soliton KeyManager\KeyManager.exe" /cl /sc /h {OneGateのテナントFQDN} /u rjsol-test /ep b10046456f9d8e57211a1f3 /cn
exit /b 0資産管理ツールを活用すれば、クライアント端末に Soliton KeyManager が正常にインストールされたことをインベントリ上で確認してから証明書展開バッチを実行できるため、処理の前提条件エラーを防ぎ、トラブルを大幅に抑えることができます。
作成した2つのバッチを、SKYSEA Client View の「配布パック」機能を使って端末へ配信・実行します。
Soliton KeyManager インストールバッチの登録
証明書展開バッチの登録
※登録順にバッチが順次実行されるため、必ず 「1番目:KeyManager のインストール」→「2番目:証明書展開」 の順序で登録してください。
端末が起動直後やロック状態であっても確実に適用されるよう、「ログオフ状態(起動直後を含む)またはロック状態でも実行する」 にチェックを入れます。
以上で、管理者のコンソール操作のみで Soliton KeyManager の導入からコンピューター証明書のインポートまでを完全自動(ゼロタッチ)で完了できます。
万が一、クライアント端末側で証明書が正常に取得できないなどのトラブルが発生した場合、原因究明のために弊社サポートセンターより「Soliton KeyManager の診断情報ログ」の採取をお願いすることがあります。
しかし、PC操作に不慣れなエンドユーザーにツールの操作やログファイルの収集を依頼するのはハードルが高く、電話口でのサポートに長時間を要したり、現地駆けつけが必要になったりするケースも少なくありません。
そのような場合でも、SKYSEA Client View の 「リモート操作」機能 を活用すれば、管理者が対象端末の画面を遠隔操作して直接 KeyManager から診断情報を取得・回収できます。
このように資産管理ソフトウェアを併用することで、初期の証明書配布だけでなく、運用フェーズにおける問い合わせ対応や障害切り分けも迅速化することが可能です。
SKYSEA Client View を活用することで正規端末への安全な一括証明書展開が可能となりますが、Soliton KeyManager を CLI(コマンドライン)で実行して証明書を取得する際の仕様上の留意点もございます。
詳細については、以下の記事内セクションも併せてご確認ください。
🔗 Soliton KeyManagerをCLIで実行してSoliton OneGateから証明書を取得する場合の注意点
SKYSEA Client View の豊富な運用知見を活かし、Soliton OneGate のゼロタッチクライアント証明書展開の検証・レポート作成にご協力いただきました リコージャパン株式会社様、ならびに記事掲載をご快諾いただきました Sky株式会社様 に心より御礼申し上げます。