IIS クライアント認証エラーの確認点

IIS を利用してクライアント認証を構築するテストをしていたのですが、その過程でちょっと躓いたので情報を書き留めておきたいと思います。

どういったところで躓いたかというと、設定したテスト環境が ADFS と同居していたため CTL (証明書信頼リスト)が標準状態と異なっていたというところでした。

が、この過程でチェックした観点はほかのケースでも役に立ちそうです。

まず起きる事象から。

クライアント証明書を受けるように IIS を設定した後、サイトへアクセスすると以下のように証明書の選択が出てきます。( IE を使っている場合は選択画面が出ない設定を行っている場合もあります)

f:id:mohessu:20210418112727p:plain

選択すると 403 エラーが表示される。といった状態になります。

f:id:mohessu:20210418112542p:plain

IISのログを見ると以下のように 403 16 というエラーコードが表示されます。

f:id:mohessu:20210418113254p:plain

IIS で失敗した要求トレースの規則の設定を行っておき、ログを見てみると、、、

f:id:mohessu:20210418123944p:plain

信頼プロバイダーが信頼していないルート証明書で強制終了された旨が記されています。

f:id:mohessu:20210418124129p:plain

一般的にこのケースは以下の docs にもあるように、証明書ストア内の信頼されたルート証明機関からルート証明以外を削除するという方法で回避できます。

それ以外はレジストリの設定でも回避できることが記載されていますね。

https://docs.microsoft.com/ja-jp/troubleshoot/iis/errors-403-7-reject-client-certificate-rquest?WT.mc_id=M365-MVP-5002496

f:id:mohessu:20210418124546p:plain

ただ、今回のケースでは上記設定を見直しても何ともならなかったのです。

403.16 なので、証明書の確認に失敗していることは明らかなので、さらに調査を進めたところ、以下のコマンドにヒントがありました。

netsh http show sslcert 

IP アドレスでの接続( 0.0.0.0:443 )では Ctl ストア名は null となっていますが、、、

f:id:mohessu:20210418113837p:plain

ホスト名でのアクセスでは Ctl ストア名に AdfsTrustedDevices となっていました。

f:id:mohessu:20210418114025p:plain

これが原因か!ということで証明書ストアをチェック!

(チェック対象がローカルコンピューターとなっていることを忘れないようにしましょう)

AdfsTrustedDevices のフォルダー内にはやはりクライアント証明書に対するルート証明書が入っていなかったのです。

信頼されたルート証明機関から該当証明書をコピーしてみましょう。

f:id:mohessu:20210418114945p:plain

すると今度はアクセスまでこぎつけることができました。

f:id:mohessu:20210418115117p:plain

f:id:mohessu:20210418115210p:plain

ADFS の場合、この証明書ストア内の証明書は定期的にチェックされ、手動で入れたものは消えてしまうようなのですが 403.16 のエラーが出た場合は同様の確認を行ってみるとよいかもしれません。

音楽:いにしえの瞳