Skip to content

Commit 916e84d

Browse files
authored
Merge pull request #1096 from jpazureid/juntakata-digicert-g2
Update content for DigiCert Global Root G2 trust
2 parents 041ba9c + d5edfca commit 916e84d

File tree

1 file changed

+39
-44
lines changed

1 file changed

+39
-44
lines changed

articles/azure-active-directory/mc1193408-action-required-trust-digicert-global-root-g2-certificate-authority.md

Lines changed: 39 additions & 44 deletions
Original file line numberDiff line numberDiff line change
@@ -4,92 +4,87 @@ date: 2025-12-12 10:00
44
tags:
55
- Microsoft Entra
66
---
7+
78
# MC1193408 - 要対応: 2026 年 1 月 7 日までに DigiCert Global Root G2 証明機関を信頼してください
89

910
こんにちは、Azure Identity サポート チームの 五十嵐 です。
1011

11-
2025 年 12 月 9 日 に Microsoft 365 管理センターのメッセージ センターで MC1193408 の通知が行われ、2026 年 1 月 7 日より、Microsoft Entra が DigiCert のルート証明書を G1 から G2 に移行する旨が発表されました。
12-
この通知に関する内容について既に多くのお問い合わせをいただいており、今回のブログではその概要と必要な対応、よくあるご質問について Q&A 形式でおまとめして紹介します。
12+
2025 年 12 月 9 日 に Microsoft 365 管理センターのメッセージ センターで MC1193408 の通知が行われ、2026 年 1 月 7 日より、Microsoft Entra が DigiCert のルート証明書を G1 から G2 に移行する旨が発表されました。この通知に関する内容について既に多くのお問い合わせをいただいており、今回のブログではその概要と必要な対応、よくあるご質問について Q&A 形式でおまとめして紹介します。
1313

1414
まずは、メッセージ センターで通知した MC1193408 の内容について抄訳したものを以下に記載いたします。
1515

1616
## MC1193408 の抄訳
1717

18-
>アクションが必要です: Microsoft Entra の新しい DigiCert 証明機関 (CA) を信頼してください
18+
> アクションが必要です: Microsoft Entra の新しい DigiCert 証明機関 (CA) を信頼してください
1919
>
20-
>2026 年 1 月 7 日より、Microsoft Entra は DigiCert 証明書を G1 ルート CA から G2 ルート CA に移行します。
21-
>DigiCert G1 ルートをピン留めしている、または DigiCert G2 ルートを信頼していないクライアントでは、認証エラーが発生する可能性があります。
20+
> 2026 年 1 月 7 日より、Microsoft Entra は DigiCert 証明書を G1 ルート CA から G2 ルート CA に移行します。
21+
> DigiCert G1 ルートをピン留めしている、または DigiCert G2 ルートを信頼していないクライアントでは、認証エラーが発生する可能性があります。
2222
>
23-
>G1 / G2 のルート CA とは?
24-
>証明機関 (CA) は、安全な通信のための信頼を確立するデジタル証明書を発行する機関です。ルート CA は信頼チェーンの最上位にある証明書です。
25-
>現在、Microsoft Entra サービスでは DigiCert Global Root G1 が使用されていますが、Microsoft はセキュリティとコンプライアンス向上のため、DigiCert Global Root G2 へ移行します。
26-
>システムが G2 ルートを信頼していない場合、Microsoft Entra への認証や安全な接続が失敗します。
23+
> G1 / G2 のルート CA とは?
24+
> 証明機関 (CA) は、安全な通信のための信頼を確立するデジタル証明書を発行する機関です。ルート CA は信頼チェーンの最上位にある証明書です。
25+
> 現在、Microsoft Entra サービスでは DigiCert Global Root G1 が使用されていますが、Microsoft はセキュリティとコンプライアンス向上のため、DigiCert Global Root G2 へ移行します。
26+
> システムが G2 ルートを信頼していない場合、Microsoft Entra への認証や安全な接続が失敗します。
2727
>
28-
>実施時期: 2026 年 1 月 7 日
28+
> 実施時期: 2026 年 1 月 7 日
2929
>
30-
>本通知の変更が組織に与える影響: Microsoft Entra ID サービスを利用している組織は、DigiCert G2 の証明書が信頼されていない場合、Microsoft Entra へのアクセス時に認証エラーが発生するようになります。
30+
> 本通知の変更が組織に与える影響: Microsoft Entra ID サービスを利用している組織は、DigiCert G2 の証明書が信頼されていない場合、Microsoft Entra へのアクセス時に認証エラーが発生するようになります。
3131
>
32-
>影響を受けるドメインの例:
32+
> 影響を受けるドメインの例:
3333
>
34-
>- login.microsoftonline.com
35-
>- login.live.com
36-
>- login.windows.net
37-
>- autologon.microsoftazuread-sso.com
38-
>- graph.windows.net
34+
> - login.microsoftonline.com
35+
> - login.live.com
36+
> - login.windows.net
37+
> - autologon.microsoftazuread-sso.com
38+
> - graph.windows.net
3939
>
40-
>準備のためにできること:
40+
> 準備のためにできること:
4141
>
42-
>- Azure 証明機関の詳細 ドキュメントに記載されている すべてのルートおよび下位 CA を信頼してください。
43-
>- 「DigiCert Global Root G2」ルートおよびその下位証明機関 (2025 年 9 月以降ドキュメント化) を信頼する設定になっていることを確認してください。
44-
>- クライアント側の DigiCert Global Root CA へのピン留め設定がある場合はすべて削除してください。
45-
>- サービス中断を回避するため、今すぐ設定を更新してください。
42+
> - Azure 証明機関の詳細 ドキュメントに記載されている すべてのルートおよび下位 CA を信頼してください。
43+
> - 「DigiCert Global Root G2」ルートおよびその下位証明機関 (2025 年 9 月以降ドキュメント化) を信頼する設定になっていることを確認してください。
44+
> - クライアント側の DigiCert Global Root CA へのピン留め設定がある場合はすべて削除してください。
45+
> - サービス中断を回避するため、今すぐ設定を更新してください。
4646
>
47-
>ヘルプとサポート:
47+
> ヘルプとサポート:
4848
>
49-
>- DigiCert 証明書に関する詳細は DigiCert のドキュメント をご参照ください。
50-
>- 証明書のピン留めに関するガイダンスは Azure ドキュメント をご確認ください。
51-
>- Microsoft Q&A のコミュニティで専門家に質問できます。
52-
>- サポート契約をお持ちで技術支援が必要な場合は、サポート リクエスト を作成してください。
49+
> - DigiCert 証明書に関する詳細は DigiCert のドキュメント をご参照ください。
50+
> - 証明書のピン留めに関するガイダンスは Azure ドキュメント をご確認ください。
51+
> - Microsoft Q&A のコミュニティで専門家に質問できます。
52+
> - サポート契約をお持ちで技術支援が必要な場合は、サポート リクエスト を作成してください。
5353
5454
続いて、本通知に関する補足情報を Q&A 形式で記載いたします。
5555

5656
## よくあるご質問
5757

5858
### Q. 通知が行われた環境ではすべて対応が必要になりますか?
5959

60-
A. お客様の環境で特殊な制御を実施していない場合は、今回の対応は不要です。
61-
今回の通知は、現在利用されている証明書のみを明示的に信頼するように構成している (ピン留めを設定している) 環境やアプリケーションにのみ影響がございます。
62-
これは環境側の構成であるため、弊社側ではお客様の環境でピン留めを設定しているか否かの判別ができないことから、すべてのお客様に通知を実施しております。
60+
A. お客様の環境で特殊な制御を実施していない場合は、今回の対応は不要です。今回の通知は、現在利用されている証明書のみを明示的に信頼するように構成している (ピン留めを設定している) 環境やアプリケーションにのみ影響があります。これは環境側の構成であるため、弊社側ではお客様の環境でピン留めを設定しているか否かの判別ができないことから、すべてのお客様に通知を実施しております。
6361

64-
なお、Windows OS では既定で「ルート証明書更新プログラム」という機能が有効になっており、これにより既に必要なルート証明書がインストール済みであることが想定されます。
65-
この仕組みについては、以下の Windows サポートによる技術ブログに詳細がございます。
66-
たとえば、この動作を無効にするポリシーやレジストリを設定していないかどうかの確認手順についても記載がございますため、ご参考となりましたら幸いです。
62+
なお、Windows OS では既定で「ルート証明書更新プログラム」という機能が有効になっており、これにより既に必要なルート証明書がインストール済みであることが想定されます。この仕組みについては、以下の Windows サポートによる技術ブログに詳細があります。たとえば、この動作を無効にするポリシーやレジストリを設定していないかどうかの確認手順についても記載がありますため、参考となりましたら幸いです。
6763

6864
[ルート証明書更新プログラムの仕組みについて | Microsoft Japan Windows Technology Support Blog](https://jpwinsup.github.io/blog/2021/12/14/PublicKeyInfrastructure/CertificateManagement/about-windows-root-certificate-program/)
69-
>Windows OS では、端末にルート証明書を自動できる仕組みとして「ルート証明書更新プログラム」という機能があります。
70-
>この機能は既定で有効になっており、必要に応じてルート証明書をダウンロードして [信頼されたルート証明機関] のストアに自動でインストールしております。
65+
66+
> Windows OS では、端末にルート証明書を自動できる仕組みとして「ルート証明書更新プログラム」という機能があります。
67+
> この機能は既定で有効になっており、必要に応じてルート証明書をダウンロードして [信頼されたルート証明機関] のストアに自動でインストールしております。
7168
7269
### Q. どのように対応すればよいですか?
7370

7471
A. 以下の公開情報に記載のルート証明機関、およびその下位証明機関をすべて信頼するように設定ください。
7572

76-
Azure 証明機関の詳細
77-
<https://learn.microsoft.com/ja-jp/azure/security/fundamentals/azure-ca-details?tabs=root-and-subordinate-cas-list>
73+
[Azure 証明機関の詳細](https://learn.microsoft.com/ja-jp/azure/security/fundamentals/azure-ca-details?tabs=root-and-subordinate-cas-list)
7874

79-
### Q. 対応しなかった場合どうなりますか?
75+
### Q. 対応しなかった場合どうなりますか?
8076

8177
A. 2026 年 1 月 7 日以降、DigiCert Global Root G2 を信頼していない環境や G1 をピン留めしている環境では、Microsoft Entra ID へのサインインや関連サービスで認証が失敗するようになります。
8278

83-
### Q. クライアントが証明書のピン留めを使用しているかどうか確認する方法はありますか?
79+
### Q. クライアントが証明書のピン留めを使用しているかどうか確認する方法はありますか?
8480

85-
A. Microsoft Entra ID 側では証明書のピン留めを使用しているクライアントの情報を取得することはできません。
86-
また、証明書のピン留めの実施方法には統一された Web 標準がないため、その使用を検出するための直接的な方法は提供できません。
81+
A. Microsoft Entra ID 側では証明書のピン留めを使用しているクライアントの情報を取得することはできません。また、証明書のピン留めの実施方法には統一された Web 標準がないため、その使用を検出するための直接的な方法は提供できません。
8782

88-
### Q. 影響がないかどうか事前にテストする方法はありますか?
83+
### Q. 影響がないかどうか事前にテストする方法はありますか?
8984

9085
A. DigiCert 社が公開している以下のデモサイトは、次に Entra ID が利用するサーバー証明書と同じルート証明書が利用されています。
9186

92-
DigiCert Global Root G2
87+
DigiCert Global Root G2
9388
<https://global-root-g2.chain-demos.digicert.com/>
9489

95-
そのため、現時点で上記の Web サイトを証明書のエラーが発生することなく閲覧できる環境であれば、影響を受ける可能性は極めて低いとご判断いただけます
90+
そのため、現時点で上記の Web サイトを証明書のエラーが発生することなく閲覧できる環境であれば、影響を受ける可能性は極めて低いと判断いただけます

0 commit comments

Comments
 (0)