
SCEPmanは、証明書の障害が実際の運用に直結する環境向けに設計されたAzureネイティブの認証局(CA)です。X.509証明書のライフサイクル管理(CLM)全体、すなわち発行、更新、検証、失効を、IntuneおよびJamfで管理するデバイス、オンプレミスとクラウドのサーバー、Linuxシステム、ネットワーク機器、IoTデバイスにわたって自動化します。利用するのは、SCEP、Active Directory GPO、EST、OCSP、CRLといったオープンなPKI標準です。
従来のADCS環境を置き換える、あるいは統合することで、SCEPmanは手作業による証明書運用と並存するPKIがもたらす運用リスクを取り除きます。ベストプラクティスに沿った初期設定、オブジェクトに紐づく証明書、堅実なOCSP処理により、負荷がかかる状況でも動作は予測可能です。SCEPmanは自社のAzureテナント内で完結して動作するため、データ主権と監査可能性を確保し、運用に確信を持てます。
Mo
14
Sep
Workplace Ninja Summit
Microsoft Endpoint Managementとセキュリティをテーマに、バーデンで開催されるコミュニティカンファレンス
Tu
27
Oct
it-sa
今年もヨーロッパ最大のITセキュリティ専門見本市でお会いしましょう

退屈なPKI。信頼できる証明書。
障害を防ぐ証明書ライフサイクル管理
証明書のライフサイクル管理は、人手がクリティカルパスに入ると破綻します。SCEPmanは、SCEP、Active Directory GPO、ESTといったオープン標準を用いて証明書の発行、更新、検証、失効を自動化し、検証にはOCSPとCRLを利用します。証明書はユーザーとデバイスに紐づくため、ID情報が変われば自動的にアクセスが失効し、障害の原因になりがちな土壇場の危うい対処が不要になります。
証明書のトラブルがない安全なネットワークアクセス
Wi-Fi、LAN、VPNの認証障害は、期限切れや誤って発行された証明書に起因することが多く、発生すればただちに業務が止まります。SCEPmanは、802.1X、WPA-Enterprise、VPN認証に用いるX.509証明書を発行し、管理します。RADIUSaaSと組み合わせれば、証明書ベースのネットワークアクセスをクラウドネイティブに実現でき、構成要素も障害の発生源も減らせます。
IntuneとJamfへの本格的な対応
証明書の障害が大規模に表面化する場所がMDMです。SCEPmanはMicrosoft IntuneやJamf ProをはじめとするMDMと緊密に連携し、管理対象のWindows、macOS、iOS、Android、ChromeOSデバイスに証明書を自動で発行、更新します。Jamf自体も証明書を配布できますが、その背後にある認証局を予測可能で自動化された、安全に運用できるものにするのがSCEPmanです。
サーバーとMDM管理外のシステムを保護
すべてがMDMで管理されているわけではありません。SCEPmanは、EST(mTLS)、REST API、標準的なPKIツールを用いて、サーバー、Linuxシステム、アプライアンス、管理対象外のエンドポイントに対応します。これにより、「面倒なところだけのために」ADCSを残さざるを得ない状況がなくなります。
特権ユーザー向けのフィッシング耐性のあるアクセス
リスクの高いアクセス経路を、証明書ベースでフィッシング耐性のある認証によって強化します。SCEPmanは、管理者、スマートカード、YubiKey、特権アクセスワークステーション向けにID証明書を発行し、標的型フィッシングに耐えられないOTPに頼らずにパスワードレスアクセスを実現します。
信頼、制御、コンプライアンスを不安なく
SCEPmanは自社のAzureテナント内で完結して動作し、Azure Key VaultおよびAzure Monitorと連携します。鍵は自社の管理下にとどまり、ログは既存の監視基盤に流れ込み、証明書に対する操作はすべて監査できます。ソフトウェア開発はISO 27001の認証を取得しており、企業のコンプライアンス要件に対応します。
ARMテンプレートまたはTerraformによる簡単なAzure展開
多くのチームは1時間以内に最初の証明書を発行しています。過去のPKIを掘り起こす作業も、壊れやすい構成も、数か月がかりのプロジェクトもありません。SCEPmanはAzure Marketplaceから入手でき、ARMテンプレートまたはTerraformで展開できるため、障害への不安から安定した運用へ短期間で移行できます。
RADIUSaaSがネットワーク側での適用を担う
SCEPmanは証明書のライフサイクル管理を担い、RADIUSaaSはネットワークエッジでその証明書を適用します。両者を組み合わせれば、自前のRADIUS基盤を運用することなく、証明書ベースのWi-Fi、LAN、VPNアクセスをクラウドネイティブに実現できます。25%割引のバンドルとして提供しています。
世界各地の組織に利用されています
仕様
プロトコル
- 登録:SCEP、Active Directory GPO、EST、REST API
- 検証:OCSP、CRL
プラットフォームとMDM
- MDMソリューション:Microsoft Intune、Jamf Pro、Iru (fka Kandji)、Mosyle、Google Workspace、SOTI MobiControl
- エンドポイント:Windows、macOS、iOS、Android、ChromeOS、Linux
- サーバープラットフォーム:Windows Server、Linux、各種アプライアンス
- ネットワーク機器:Cisco & Meraki、HPE Aruba、Fortinet、Juniper、Ubiquiti、MikroTik、Sophos、Extreme Networks、ほか
展開
- Azure Marketplace、ARM(Azure Resource Manager)テンプレート、Terraformによる展開
- ID設定用のPowerShellコマンドレット
- ルートCAの生成
スケーラビリティ
- 50ユーザーから100,000ユーザー以上まで
- 地理冗長、オートスケーリング
- 階層型のCA構成(ルートCAと中間CA)
管理とセキュリティ
- 自社のAzureテナントでホスト
- Azure Key Vault(HSMによる保護、地理冗長)
- リアルタイムの証明書失効(オブジェクトバインディング)
- 証明書の手動操作にも完全対応(発行、失効)
- 自動更新、パッチ適用
フルサービス
- インシデント対応サポート
- すべてのアップデートを含む
アーキテクチャ
SCEPmanは、自社のAzureテナントに展開するAzureアプリです

















