少し紛らわしいかもしれませんので、状況を説明させていただきます。
当社は、LAN
認証を使用して企業のワイヤレスPEAP
を実装したいと考えています。残念ながら、10年前に誰かがActiveDirectoryの設計に大きな間違いを犯しました。
私たちが使用しているドメイン名company.ch
は、私たちの会社ではなく、他の誰かが所有しています。これにより、SSL
サーバーに対してパブリックRADIUS
証明書を発行できなくなり、ActiveDirectoryドメインが大きすぎて名前を変更できません。
プライベートPKI
を使用し、GPO
を介してCAで生成された証明書を展開することについてはすでに考えましたが、これは企業が管理するクライアントのみを対象とし、環境内のデバイスは対象外です。 BYODポリシー(スマートフォン、タブレット、ラップトップ..)
company2.ch
のようなセカンダリドメイン名を追加し、それに対して公開証明書を発行し、そのセカンダリドメインにもRADIUS
を参加させる方法はありますか?そうすれば、DHCP
すべてのクライアントプールに対して?
または、たとえば、company2.ch
ドメインへの何らかの信頼で接続されている独自のドメイン(company.ch
)上の新しいRADIUS
サーバーを使用する別の方法はありますか?
私はクライアントサーバーの人ではありませんが、うまくいけばあなたは私のドリフトを得るでしょう。
まず第一に、あなた(まあ、あなたの上司かもしれません)は本当にあなたが所有していないドメインの使用をやめる必要があると言わせてください。あなたは今それをするのは大きすぎると言いますが、あなたは近視眼的です。今変更するのが「大きすぎる」場合、それがさらに大きくなると、将来どうなりますか? (会社が実際に成功し、成長し続ける場合)問題が実際に「大きすぎて」処理できなくなり、素晴らしい金額を費やすまで、問題を拡大させているだけです。お金と時間の節約と、はるかに少ない労力で今修正できると思われるものを修正するためのユーザーへの影響をたくさん生み出します。少なくとも、ADが使用しているドメインを現在の所有者から購入できるかどうかを確認する必要があります。これは、これを修正する最も簡単な方法です。
とにかく、言って、あなたの上司が実際に合理的で賢い、または次のボーナスチェックよりも将来を考えようとしないと仮定すると、実際にはこれを回避するかなり東の方法があります、あなたはあなたの質問で述べました。
あなたがしたいことは次のとおりです。
RADIUS
/NPS
サーバーをセットアップします。このサーバーには、古いドメインまたはRADIUS対応デバイスに対して認証する権限があり、古いドメインに対して認証できるようにします(または必要に応じて)それを行うには)。SSL
証明書が、古いドメインで受け入れられることを確認してください。