現象
専用または国際武器取引規則 (ITAR) Microsoft Office 365 環境では、次のエラー メッセージを含む [セキュリティ アラート] ダイアログ ボックスがユーザーに表示されます。
注
セキュリティ証明書の名前が無効であるか、またはサイト名と一致しません。
たとえば、[ セキュリティ アラート] ダイアログ ボックスは次のようになります。
この問題は、次のような場合に発生します。
- ユーザーが Microsoft Office Outlook で新規プロファイルを作成しようとする。
- ユーザーが Outlook クライアントを起動しようとします。
- この問題は、Outlook クライアントの実行中に断続的に発生します。
ユーザーが [ はい] をクリックすると、ユーザーは操作を続行できます。 ただし、ユーザーが [ いいえ] をクリックすると、自動検出ルックアップは失敗します。 自動検出の参照が失敗すると、以下の機能が正常に動作しなくなります。
- 自動検出を使用した Outlook プロファイルの自動作成
- 外出中 (OOF) アシスタント
- 空き時間情報
原因
一般に、この問題は、アクセスしようとしている URL が、Web サイトの Secure Sockets Layer (SSL) 証明書のサブジェクトまたはサブジェクト別名 (SAN) のいずれにも含まれていない場合に発生します。 組織によって構成が若干異なる場合がありますが、この問題は通常、organizationの Autodiscover ドメイン ネーム システム (DNS) レコードが正しく構成されていないために発生します。
解決策
この問題を解決するには、自動検出 DNS レコード (内部、外部、またはその両方) を変更する必要がある場合があります。 ただし、DNS レコードが正しく構成されていないと、自動検出機能が機能しなくなる可能性があるため、これらの変更を簡単に考えるべきではありません。
自動検出 DNS レコードを変更する前に、Outlook クライアントが自動検出サービスを特定する方法を理解しておく必要があります。 Outlook クライアントは、次の基本的な操作順序を使用して、自動検出サービスの検索を試みます。 ただし、自動検出サービスが配置される手順は、展開によって異なります。 この場所は、共存するオンプレミス ソリューションがあるかどうかと、特定のオンプレミスの電子メール環境 (たとえば、オンプレミスの Microsoft Exchange Server、オンプレミスの Lotus Notes、または別の環境) によって異なります。
次の表に、Outlook クライアントが Autodiscover サービスを検索する方法の基本的な操作順序を示します。
| 1 |
|
|---|---|
| 2 |
|
| 3 |
|
| 4 |
|
| 5 | 結果 これらのメソッドのいずれでも自動検出サービスが見つからない場合、自動検出は失敗します。 |
要するに、自動検出サービスは、A レコード、CNAME レコード、または SRV レコードを使用して解決できます。 現在使用されているレコードを確認するには、コマンド プロンプトまたは Windows PowerShell で次のコマンドを実行します。
- A レコードを見つけるには、次のコマンドを実行します。 以下の SMTPDomain.com を、証明書エラーの先頭にある値に置き換えてください。
nslookup
set type=A
Autodiscover.SMTPDomain.com
- SRV レコードを見つけるには、次のコマンドを実行します。
nslookup
set type=SRV
_autodiscover._tcp.SMTPDomain.com
次の例では、前の表の手順 3 で説明したように、Outlook クライアントは Autodiscover URL の A レコードを使用して、Autodiscover サービスを特定できます。
autodiscover.proseware.com ただし、この URL は「原因」セクションで説明したように、自動検出サービスで使用される SSL 証明書の SAN には表示されていません。 例えば、次のスクリーン ショットを参照してください。
この問題を解決するには、次の方法を使用します。
SSL 証明書の SAN に既に存在する名前空間を指す SRV レコードを使用して既存の A レコードを置き換える
これは、既存の SSL 証明書を更新して展開する必要がないため、現在のサービス設計で推奨される解決方法です。 このセクションで前に示した操作の基本的な順序に従って、organization は、自動検出サービスの停止を防ぐために、制御されテスト済みの方法を使用して新しいレコードを実装する場合があります。
この問題を解決するには、次の手順を実行します。
新しい SRV レコードを作成します。
SRV レコードは、ユーザーの SMTP ドメインと一致する DNS ゾーンに作成する必要があります。 SRV レコードには、次のプロパティが必要です。
- サービス: _autodiscover
- プロトコル: _tcp
- [Port]: 443
- ホスト: リダイレクト用の URL。 解決済みの IP は Autodiscover サービスと同じである必要があるため、この URL は Outlook Web Access (OWA) の URL である可能性があります。 さらに、これは展開によって異なる場合があります。
既存の A レコードを削除する前に、ユーザーのホスト ファイルを変更して現在の A レコードを無効な IP にリダイレクトすることによって、新しい SRV レコードをテストする必要があります。 このテストでは、新しい DNS レコードを組織全体に展開する前に、新しい SRV レコードが期待どおりに動作していることを確認できます organization。
注: SRV レコードが Outlook クライアントによって使用されている場合、ユーザーは、間もなく発生するリダイレクトをユーザーに通知する次のメッセージを受け取る場合があります。 メッセージが再度表示されないように、[この Web サイトについては今後このメッセージを表示しない] チェック ボックスを選択することをお勧めします。
SRV レコードが期待どおりに動作したら、既存の A レコードを DNS から削除できます。
追加情報
自動検出サービスの詳細については、次のマイクロソフト TechNet Web サイトを参照してください。