SKYSEA Client View × Soliton OneGate で実現する「デバイス予約」を活用したゼロタッチ証明書配布

水色の背景に六角形が2つあるイラスト 水色の背景に六角形が2つあるイラスト
アイキャッチ
目次

前回の記事「Soliton OneGateでのゼロタッチ証明書配布 ~「デバイス予約」モードの活用~」では、Soliton OneGate(SOG)のデバイス予約機能を活用し、Active Directory のグループポリシー(GPO)を用いたゼロタッチ証明書配布について解説しました。その中で、「資産管理ソフトなどのツールと組み合わせることで、運用のさらなる自動化が可能」とご紹介しました。

実際の企業ネットワークにおいては、Active Directory と並び、PCの構成管理やセキュリティ統制の主軸として「IT資産管理ソフトウェア」を導入されているケースが多く見られます。日頃から資産管理ソフトを使ってパッチ適用やスクリプトの一括実行を行っている管理者の方も多いのではないでしょうか。


証明書展開における「現場の悩み」

「Wi-FiやVPN/SASEへの接続」「Microsoft 365などのクラウドアクセス」において電子証明書を用いる目的は、会社が認めた正規端末や従業員のみにアクセスを限定し、不正アクセスを遮断することにあります。

そのため、Soliton OneGate でも「招待コード」や「デバイス予約」を活用し、正規端末のみに証明書を配布する仕組みを備えています。しかし、ここで運用上の大きな壁となるのが 「正規端末であることを示す情報(識別子)を、どうやって効率的に収集・登録し、証明書を展開するか」 という点です。

従来の運用において OneGate 単体で対応しようとすると、次のような課題がありました。

  • 正規端末であることの客観的な証明:
    何を根拠に「会社支給の正規端末」と判断するのかという運用基準の難しさ。
  • 手作業による収集・登録の負担:
    MACアドレスや端末固有の識別情報を手作業で収集し、1台ずつ OneGate に登録する膨大な工数。

この課題をスマートに解決するのが 「IT資産管理ソフトウェア」との連携 です。

資産管理ソフトで管理されているPCを「正規端末」と見なすことで、以下のサイクルを自動化できます。

  1. 収集: 資産管理ソフトが収集したインベントリ情報を Soliton OneGate へ取り込む
  2. 展開: 資産管理ソフトの配布機能を使い、証明書取得スクリプトを対象端末へ一斉展開する

これにより、管理者は端末1台1台を手作業で設定することなく、管理コンソール上の操作だけで正規端末への証明書配布を完結 できます。

なぜ「資産管理ソフトのエージェントが入っている端末=正規端末」と見なせるのか?
「私物端末にエージェントを勝手に入れられてしまうのでは?」という疑問を持たれるかもしれません。しかし、多くの資産管理ソフトには以下のような抑止・統制の仕組みが備わっています。

  • キッティング時の組み込み: マスターイメージに最初から組み込んで展開できる
  • 心理的抑止: 「PCの操作ログを取得している」ことを社員に周知することで、私物PCへの無断インストールを抑止する
  • 不正検知: インベントリを定期収集し、許可されていないソフトウェアや不審な設定の端末を検知・除外できる

このように、資産管理ソフトウェアの統制力と Soliton OneGate の認証局(CA)機能を組み合わせることで、「会社が許可した正規端末のみ」に安全かつ確実に証明書を行き渡らせる ことが可能になります。


今回の検証で活用した SKYSEA Client View の機能

Sky株式会社のIT資産管理ソフトウェア「SKYSEA Client View」は、情報漏洩対策やIT資産管理において多彩な機能を備えています。今回のゼロタッチ証明書配布では、特に以下の2つの機能を組み合わせて実現しました。

  1. 資産管理機能(ハードウェア情報の自動収集・出力)
    管理対象PCから、OneGate のデバイス予約に必要な識別子(MACアドレス、コンピュータ名、BIOSシリアル番号など)を自動収集し、CSV形式で一括エクスポートします。
  2. ソフトウェア配布機能(サイレント実行)
    管理者権限(SYSTEM権限)を利用し、エンドユーザーに操作を一切求めることなく、バックグラウンドで証明書取得ツール(Soliton KeyManager)のインストールやスクリプト実行を行います。

SKYSEA Client View の直感的で分かりやすい管理画面により、複雑な一括配布や情報抽出もスムーズに行える点が大きなメリットです。


SKYSEA Client Viewを使用したゼロタッチ証明書取得

ここからは、リコージャパン株式会社様にご協力いただき実施した、SKYSEA Client View と Soliton OneGate の連携検証内容 を抜粋し、「SKYSEA Client View を使用した Windows 端末へのゼロタッチ証明書配布手順」をご紹介します。

1. デバイス識別情報の取得・エクスポート

SKYSEA Client View の管理画面にて、[資産管理]-[ハードウェア一覧] を開くと、エージェントが収集した端末情報の一覧が確認できます。

ここから、Soliton OneGate で端末識別情報として利用できる「MACアドレス」や「BIOSシリアル番号(※)」、「IMEI(iPhone等)」などをフィルタリングし、CSV形式でエクスポートします。

※BIOSシリアル番号による識別は、Soliton OneGate 2026年秋のアップデートにて対応予定です。

2. Soliton OneGateへのデバイス予約インポート

SKYSEA Client View からエクスポートしたCSVファイルを OneGate 用のフォーマットに整形し、Soliton OneGate 管理画面の [証明書管理]>[デバイス予約設定一覧] からインポートします。

併せて、[証明書管理]>[発行プロファイル設定]>[共通設定] にて配布モードを「デバイス予約」に設定します。これにより、SKYSEA Client View で管理されていない私物端末など、登録外の端末への不正な証明書インポートを確実にブロックできます。私物などの SKYSEA Client View 管理外端末(OneGate未登録端末)への証明書インポートがブロックされた様子

3. クライアント端末への Soliton KeyManager および証明書展開

SKYSEA Client View の「配布パック」機能を利用して、管理対象端末へ Soliton KeyManager のサイレントインストール、およびコマンドラインからの証明書取得スクリプトを一括実行します。

3-1. Soliton KeyManager の展開バッチ

Soliton KeyManager のインストーラーは、引数に -s を付与して実行することで、ユーザー操作を必要としないサイレントインストールが可能です。
SKYSEA Client View の配布パックではインストーラー本体を同梱して配布することも可能ですが、今回はファイルサーバー(fs01.example.com)の共有フォルダー上にあるインストーラーを実行するバッチファイルを作成しました。

なお、このバッチファイルはSKYSEA Client ViewでSYSTE権限で実行しますので、ファイルサーバーへのアクセスは各コンピューターのコンピューター権限(<コンピューター名>$)になります。このコンピューターアカウントは 通常ではAuthenticated Users に含まれ、さらに Authenticated Users は既定で各サーバーのローカル Users グループに所属しています。 そのため、Soliton KeyManagerのインストーラーを保存する共有フォルダはNTFS アクセス権で Users に「読み取りと実行」が許可されている必要があります。

@echo off "\\fs01.example.com\setup\SolitonKeyManagerV{version}.exe" -s exit /b 0

※SolitonKeyMnagerV{バージョン}.exeはインストーラーのファイル名です。

GPOとの運用上の違い
Active Directory のスタートアップスクリプトを利用する場合は、端末起動のたびにインストールが走らないよう「すでにインストール済みかどうか」を判定するロジックをバッチ内に組み込む必要がありました。
一方、SKYSEA Client View であれば配布や実行タイミングをコンソール側で柔軟に制御できるため、インストール判定のコードが不要となり、シンプルなバッチファイルで安全に運用できます。

3-2. ゼロタッチでコンピューター証明書ストアに証明書を展開するバッチ

続いて、端末利用者の手を煩わせることなく(ゼロタッチで)クライアント証明書をコンピューター証明書ストアへインポートするバッチを作成します。
本検証では、Soliton OneGate 上にあらかじめ証明書展開用のユーザー(例: rjsol-test)を作成し、そのアカウント権限で端末ごとの証明書を取得・展開します。

【rjsol-test ユーザーのパスワード暗号化】

Soliton OneGate から証明書を取得するにはバッチ内にユーザー名とパスワードを記載する必要がありますが、平文でパスワードを記載するのはセキュリティ上推奨されません。
そのため、Soliton KeyManager の /pe オプションを使用してパスワードを暗号化します。

コマンドプロンプトを起動し、Soliton KeyManager のインストール先フォルダー(C:\Program Files (x86)\Soliton KeyManager)へ移動後、以下のコマンドを実行します。

cd "C:\Program Files (x86)\Soliton KeyManager" KeyManager.exe /pe {rjsol-testのパスワード}

実行すると、以下のように暗号化された文字列が出力されます。

b10046456f9d8e57211a1f3

この出力された暗号化文字列をバッチファイルに組み込みます。

【証明書展開バッチの作成】

Soliton KeyManager をコマンドラインから実行する際、オプションを指定しないと証明書の Common Name(CN)には OneGate の利用者名が設定されてしまいます。端末の識別や運用管理をスムーズにするため、端末のコンピューター名を CN に設定する /cn オプションの併用が推奨されます。

実行コマンドは以下の形式になります:
KeyManager.exe /cl /sc /h {OneGateのテナントFQDN} /u {証明書取得用OneGateユーザー} /ep {暗号化したパスワード値} /cn

これらをまとめたバッチファイル(証明書取得用)は以下のようになります。

@echo off "C:\Program Files (x86)\Soliton KeyManager\KeyManager.exe" /cl /sc /h {OneGateのテナントFQDN} /u rjsol-test /ep b10046456f9d8e57211a1f3 /cn exit /b 0

資産管理ツールを活用すれば、クライアント端末に Soliton KeyManager が正常にインストールされたことをインベントリ上で確認してから証明書展開バッチを実行できるため、処理の前提条件エラーを防ぎ、トラブルを大幅に抑えることができます。

3-3. 配布パックの設定とバッチの実行

作成した2つのバッチを、SKYSEA Client View の「配布パック」機能を使って端末へ配信・実行します。

  1. SKYSEA Client View 管理画面の [アプリケーション一覧]>[ソフトウェア配布] を開きます。
  2. [インストール]タブの [追加] から、作成した「Soliton KeyManager インストールバッチ」と「証明書展開バッチ」をそれぞれ登録します。Soliton KeyManager インストールバッチの登録証明書展開バッチの登録
  3. 続いて[インストール]タブの [配布パック作成] を開き、登録した2つのバッチを配布アプリケーションとして設定します。※登録順にバッチが順次実行されるため、必ず 「1番目:KeyManager のインストール」→「2番目:証明書展開」 の順序で登録してください。
  4. 作成した配布パックの [実行設定] を構成します。端末が起動直後やロック状態であっても確実に適用されるよう、「ログオフ状態(起動直後を含む)またはロック状態でも実行する」 にチェックを入れます。
    また、KeyManager のインストールおよびコンピューター証明書ストアへの登録には管理者権限が必須となるため、「システム権限で実行する」 に必ずチェックを入れてください。
  5. 配布パックを実行すると、管理画面に進捗が表示されます。実行ステータスで「1番目実行完了」「2番目実行完了」と順次正常終了したことを確認します。

以上で、管理者のコンソール操作のみで Soliton KeyManager の導入からコンピューター証明書のインポートまでを完全自動(ゼロタッチ)で完了できます。


その他の便利な使い方:リモート操作によるトラブルシュート

万が一、クライアント端末側で証明書が正常に取得できないなどのトラブルが発生した場合、原因究明のために弊社サポートセンターより「Soliton KeyManager の診断情報ログ」の採取をお願いすることがあります。

しかし、PC操作に不慣れなエンドユーザーにツールの操作やログファイルの収集を依頼するのはハードルが高く、電話口でのサポートに長時間を要したり、現地駆けつけが必要になったりするケースも少なくありません。

そのような場合でも、SKYSEA Client View の 「リモート操作」機能 を活用すれば、管理者が対象端末の画面を遠隔操作して直接 KeyManager から診断情報を取得・回収できます。


このように資産管理ソフトウェアを併用することで、初期の証明書配布だけでなく、運用フェーズにおける問い合わせ対応や障害切り分けも迅速化することが可能です。


注意事項

SKYSEA Client View を活用することで正規端末への安全な一括証明書展開が可能となりますが、Soliton KeyManager を CLI(コマンドライン)で実行して証明書を取得する際の仕様上の留意点もございます。
詳細については、以下の記事内セクションも併せてご確認ください。

🔗 Soliton KeyManagerをCLIで実行してSoliton OneGateから証明書を取得する場合の注意点


最後に

SKYSEA Client View の豊富な運用知見を活かし、Soliton OneGate のゼロタッチクライアント証明書展開の検証・レポート作成にご協力いただきました リコージャパン株式会社様、ならびに記事掲載をご快諾いただきました Sky株式会社様 に心より御礼申し上げます。

記事を書いた人

ソリトンシステムズ ソリューションアーキテクト 小林

ソリトンシステムズで20年以上エンジニア職についておりベテランの域に達しつつありますが、IT業界は目まぐるしく進歩しており、まだまだ修行中です。 うなぎ職人の「串打ち3年、裂き8年、焼き一生」と同じで、IT技術もまた奥深く、一生探求し続ける必要を感じています。 本サイトでは弊社製品の話題を中心にしていますが、弊社製品に限らず色々なことにトライして、皆様の業務、もしくは個人的な興味にちょっとしたヒントをお届けできればと思います。よろしくお願いいたします。