クライアント証明書と LDAP の 2 要素認証の設定

最終公開日 : Aug 21, 2026
LDAP でのスマートカード認証の使用など、LDAP 認証および承認でセキュアクライアント証明書を使用できます。ユーザーがログオンすると、クライアント証明書からユーザー名が抽出されます。クライアント証明書は認証のプライマリ形式で、LDAP はセカンダリ形式です。クライアント証明書認証は、LDAP 認証ポリシーよりも優先される必要があります。ポリシーのプライオリティを設定する場合、クライアント証明書認証ポリシーには、LDAP 認証ポリシーに割り当てる番号よりも小さい番号を割り当てます。
クライアント証明書を使用するには、Windows Server 2008 の証明書サービスなどのエンタープライズ認証局 (CA) が、Active Directory を実行しているのと同じコンピューターで実行されている必要があります。CA を使用してクライアント証明書を作成できます。
LDAP 認証および承認でクライアント証明書を使用するには、SSL(Secure Sockets Layer)を使用するセキュアな証明書である必要があります。LDAPでセキュアクライアント証明書を使用するには、クライアント証明書をユーザーデバイスにインストールし、対応するルート証明書をNetScaler Gateway にインストールします。
クライアント証明書を設定する前に、次の操作を行います。
  • 仮想サーバーを作成します。
  • LDAP サーバの LDAP 認証ポリシーを作成します。
  • LDAP ポリシーの式を True 値に設定します。
Related information

LDAP を使用したクライアント証明書認証を構成するには

  1. 構成ユーティリティの[構成]タブで、[ NetScaler Gateway]>[ポリシー]>[認証]の順に展開します。
  2. ナビゲーションペインの で、 をクリックします。
  3. 詳細ペインで、[Add] をクリックします。
  4. に、ポリシーの名前を入力します。
  5. で、 を選択します。
  6. 「 サーバー」の横にある「 新規」をクリックします。
  7. にサーバーの名前を入力し、 をクリックします。
  8. ダイアログボックスの に、サーバーの名前を入力します。
  9. の横にある を選択します。
  10. フィールドで、 を選択し、 をクリックします。
  11. ダイアログボックスで、 の横にある を選択し、、、 の順にクリックします。
証明書認証ポリシーを作成したら、ポリシーを仮想サーバーにバインドします。証明書認証ポリシーをバインドした後、LDAP 認証ポリシーを仮想サーバーにバインドします。
重要:LDAP認証ポリシーを仮想サーバーにバインドする前に、証明書認証ポリシーを仮想サーバーにバインドする必要があります。

NetScaler Gatewayにルート証明書をインストールするには

証明書認証ポリシーを作成したら、CA から Base64 形式でルート証明書をダウンロードしてインストールし、コンピュータに保存します。その後、ルート証明書をNetScaler Gateway にアップロードできます。
  1. 構成ユーティリティの タブのナビゲーションウィンドウで、 を展開し、 をクリックします。
  2. 詳細ペインで、[Install]をクリックします。
  3. に、証明書の名前を入力します。
  4. 「証明書ファイル名」で「参照」をクリックし、リストから「アプライアンス」または「ローカル」を選択します。
  5. ルート証明書に移動し、、 の順にクリックします。

ルート証明書を仮想サーバーに追加するには

NetScaler Gateway にルート証明書をインストールしたら、仮想サーバーの証明書ストアに証明書を追加します。
重要:スマートカード認証のためにルート証明書を仮想サーバーに追加する場合は、次の図に示すように、 リストボックスから証明書を選択する必要があります。
図1:ルート証明書を CA として追加する
ルート証明書の追加
  1. 構成ユーティリティの[構成]タブのナビゲーションペインで、[ NetScaler Gateway ]を展開し、[ 仮想サーバー]をクリックします。
  2. 詳細ペインで仮想サーバーを選択し、 をクリックします。
  3. [証明書]タブの[使用可能]で証明書を選択し、[追加]の横の一覧で[CA]をクリックし、[OK]をクリックします。
  4. ステップ 2 を繰り返します。
  5. タブで、 をクリックします。
  6. で、 を選択します。
  7. [その他]の[クライアント証明書]の横にある[オプション]を選択し、[OK]を 2 回クリックします。
  8. クライアント証明書を構成したら、Citrix Secure Accessクライアントを使用してNetScaler Gatewayにログオンして認証をテストします。複数の証明書がインストールされている場合は、正しい証明書を選択するように求めるプロンプトが表示されます。証明書を選択すると、ログオン画面が表示され、証明書から取得した情報が入力されたユーザー名が表示されます。パスワードを入力し、 をクリックします。
ログオン画面の フィールドに正しいユーザ名が表示されない場合は、LDAP ディレクトリ内のユーザアカウントとグループを確認します。NetScaler Gateway で定義されているグループは、LDAPディレクトリのグループと同じである必要があります。Active Directory で、ドメインルートレベルでグループを構成します。ドメインルートレベルにない Active Directory グループを作成すると、クライアント証明書が正しく読み取られないことがあります。
ユーザーおよびグループがドメインルートレベルにない場合、NetScaler Gateway のログオンページには、Active Directory で構成されているユーザー名が表示されます。たとえば、Active Directory に「ユーザー」という名前のフォルダーがあり、証明書には CN=Users と記載されています。ログオンページの に という単語が表示されます。
グループおよびユーザーアカウントをルートドメインレベルに移動しない場合は、NetScaler Gateway で証明書認証サーバーを構成するときに、[ユーザー名]フィールドと[グループ名]フィールドを空白のままにします。