なぜGlobalProtect新しいルートのインポートに失敗するCA証明書を Windows デバイス証明書ストアに追加しますか?

なぜGlobalProtect新しいルートのインポートに失敗するCA証明書を Windows デバイス証明書ストアに追加しますか?

21820
Created On 10/22/21 18:27 PM - Last Modified 04/23/24 03:27 AM


Symptom


  • GlobalProtect ポータル構成 (ネットワーク >GlobalProtectポータル > エージェント > 信頼されたルートCA)含まれていますGP_CA_CERT根CAポータルサーバー証明書への署名
  • GP_CA_CERT根CAデバイス証明書ストアにすでにインストールされています
  • 自己署名済み根CAポータル エージェント タブに追加されましたローカルのルート証明書ストアにインストールするチェックされたオプション
  • ポータル サーバー証明書の検証が成功すると、GlobalProtectアプリのインポートに失敗する自己署名済み根CAデバイス証明書ストアに

画像.png


Environment


  • GlobalProtect App 5.0以上
  • Windowsクライアント


Cause


以下は、新しいルートを追加するときに失敗する理由についての簡単な説明です。CAを使用してGlobalProtectapp:

  1. ポータルサーバー証明書の検証中に、GlobalProtectapp最初にそれを検証しますtca.cerこの検証が失敗した場合は、デバイス証明書ストアを使用して検証します。
  2. 以来、GlobalProtectappを使用してポータル サーバー証明書を検証します。 tca.cer (ルートを含む)CA以前のポータル接続からのポータル サーバー証明書に署名する)、ルートのインポートをスキップします。CAの証明書GlobalProtectルートを使用して検証されていないため、ポータル エージェント タブCAデバイス証明書ストアに存在する


Resolution


  1. を削除しますtca.cerC:\プログラム ファイル\パロ アルト ネットワーク\GlobalProtectエンドポイントから手動で接続し、ポータル接続を更新します。
  2. 削除GP_CA_CERT根CAからGlobalProtect「ポータル エージェント」タブをクリックし、ポータル接続を 2 回更新します。 これにより、 tca.cerだけを持つこと自己署名済み根CA最初のポータル接続時、したがってポータル サーバー証明書の検証は次を使用して行われます。 GP_CA_CERT根CAインポートする 2 番目のポータル接続のデバイス証明書ストアにインストールされます自己署名済み根 CA


Additional Information


tca.cerポータル接続中に作成されたファイルであり、ルートが含まれています。CAポータルエージェント構成で参照される証明書



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000oMfQCAU&lang=ja%E2%80%A9&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language