- セクティゴ・コモドSSLトップ
- > サポート
サポート
◆ こちらからサポート記事を検索いただけます
その他 (CaaS関連)
自身の利用サーバで自動化できるのでしょうか?
※ACMEプロトコルは、サーバー証明書の取得・更新を自動化するための仕組みです。
この自動化をスムーズにできるかどうかは、主にサーバーにACMEクライアントをインストールして実行できるかどうかにかかっています。※ACMEで証明書を自動化できるサーバー
以下の条件を満たしている場合、ACMEで証明書管理を自動化できます。ACMEクライアント(例: Certbot、acme.sh、LEGOなど)をインストールできる。
Linux系(Ubuntu, CentOS系などすべてのディストリビューション)やWindows系 MAC などの主要なOSであれば、対応するACMEクライアントをインストールできます。Dockerなどのコンテナ環境でもACMEクライアントを動かせます。Webサーバー(Apache, Nginxなど)と連携ができる。
多くのACMEクライアントは、Webサーバーの設定ファイルを自動で書き換えて証明書をデプロイする機能を持っています。ドメインの所有権を証明するための認証(HTTP-01, DNS-01など)を実行できる。
サーバーがWebサーバーとして機能していれば、指定されたファイル配置で認証を行う「HTTP-01」チャレンジを自動で行えます。DNSサーバーと連携できるクライアントもあります。簡単に言えば、自由にソフトウェアをインストール・実行でき、外部と通信できるWebサーバーは、ACMEによる自動化が可能です。
※ACMEで自動化できない(または難しい)ケース
自動化が難しいサーバーは、ACMEクライアントの要件を満たせないマシンです。組み込み機器やネットワーク機器
OSが特殊で、汎用的なACMEクライアントが動作しない。
ソフトウェアの追加インストールが許可されていない。
古いバージョンのOS
ACMEクライアントがサポートを終了している、または正しく動作しない。
インターネットに直接接続されていないプライベートな閉鎖空間
ドメインの認証を行うために必要な外部との通信ができない。
※取得専用のマシンからACMEで自動化できないマシンに証明書を転送するケース
自動化が難しいサーバーであっても、ACMEの恩恵を受ける方法はあります。それが別のマシンで証明書を取得して転送するという方法です。取得専用マシンの用意:
ACMEクライアントをインストール可能なLinuxなどのサーバーを用意します。
このマシン上で、本来証明書をデプロイしたいサーバーのドメインに対する証明書を取得します。
認証にはDNS-01チャレンジを使用するのが一般的です。これはDNSレコードを追加してドメインの所有権を証明する方法で、Webサーバーとして公開する必要がありません。
証明書の転送:
取得した証明書ファイル(cert.pem, fullchain.pem, privkey.pemなど)を、本来のサーバーに安全な方法(SCP, SSHFSなど)で転送します。
証明書の配置とリロード:
本来のサーバーに証明書を配置し、Webサーバーを再起動またはリロードして新しい証明書を読み込ませます。
この一連のプロセスをスクリプト化し、cronなどで定期的に実行することで、自動化が難しいサーバーでも擬似的に証明書の自動更新を実現できます。これは「ACMEクライアントとデプロイメントスクリプトを分離する」という考え方です。これにより、ACMEに直接対応していないサーバーでも、証明書管理の手間を大幅に削減できます。
実例1 (AWS環境) 実例2 (GCP環境)
マニュアル
- CSRの生成方法
- 証明書のインストール
- ドメイン認証用サイトシールの設置
- ドメイン認証用セキュアサイトシール
(2012/11/1以降のご注文より) - 企業認証&EV用サイトシールの設置
- コード証明書関連(codesign)
- セキュアEMAIL関連(smime)
- CaaS 自動化関連(ACME)
- IISサーバのみに起因する問題と解消のコツ
- 企業認証/EV認証の電話認証(コールバック)
- Windowsサーバーにおいて不完全な証明書チェーンとなる場合の解消法
- セクティゴの中間証明書及びルート証明書について
- ルート証明書 中間証明書について
- セクティゴサイトシール(trustlogo)のインスト―ル
- 中間CA証明書・ルート証明書について
- ドメインの所有者確認【メール方式:英文の承認メールの表示例】
各種手続きについて
- Multi-Perspective Issuance Corroboration(マルチ視点発行検証)を導入
- 「サーバ証明書」の拡張キーの使用法(EKU)フィールドに「クライアント認証」を記載することを廃止
- 古いSHA1ルート終了における対応につきまして。
- 新ドメイン認証レベルで確認させていただく内容
- オンラインDBへの電話番号確認
- DUNSの新規登録申請はオンラインで簡単
- ドメイン認証レベルで確認させていただく内容
- 企業認証レベルで確認させていただく内容
- 認証レベルに応じた確認・必要書類はなんですか
- 申請ドメインの登録状態を確認しよう :whoisチェック
- 企業情報(登録確認)にはどのような媒体がありますか?
- 無償版SSLとは
- 申請までにご準備いただく物
- お申込みから納品までの流れ
- 費用の支払方法
- お見積書発行依頼
- 請求書の発行依頼
- 更新の申請方法
- 販売パートナ・アフェリエイトパートナーになる。
- ID/パスワードを忘れたら
購入前のご質問
- Sectigo ルート証明書の移行と古いCAの無効化について
- vPRO対応AMT証明書について
- セクティゴの補償とは一体どのようなものでしょうか?
- FileMaker(ファイルメーカー)製品対応SSLについて
- 携帯電話、スマートフォン、タブレット対応状況
- 新旧ドメイン認証タイプの比較
- 携帯電話・スマートフォン対応状況(ユニファイドコミュニケーション)
- ドメイン管理状況の認証 (DCV) を実施
- ブラウザーの互換性
- マルチドメインは何個まで追加できますか
- 追加ドメインの購入はどのように申請するのでしょうか?
- IEの設定の「信頼されたルート証明期間」のなかでどのように表示されますか?
- コードサイニング証明書とはなんですか?
- ユニファイドコミュニケーションとはなんですか?
- どのようにすればSSLをテストできるでしょうか?
- コモドのSSL証明書は顧客のブラウザーで正しく動作するでしょうか?
- 補償とは一体どういう意味でしょうか?
- コモドのSSLはどのバージョンのSSLプロトコルと互換性がありますか?
- SGCとは何でしょうか?
- お申込フォームで間違った申請をしてしまいました。
- 個人でもコードサイニングが購入できますか??
- コモドのSSLはどのバージョンのSSLプロトコルと互換性がありますか?