メインコンテンツまでスキップ

SSL 証明書の作成

適用対象:
DuoKey PlatformCertificate Manager RoleApprover Role

概要​

証明書の作成プロセスは、3 つの主要なフェーズで構成されます。

証明書作成のフェーズ

1
リクエストの作成証明書の詳細を送信する
2
リクエストの承認証明書をレビューして承認する
3
証明書の発行生成して利用可能にする

前提条件

  • DuoKey プラットフォームへのログイン認証情報
  • Certificate Manager または Admin ロール
  • 鍵ストレージ用に構成された Vault
  • 必要な証明書情報の準備

フェーズ 1: 証明書リクエストの作成​

1

Certificate SSL への移動

  1. DuoKey プラットフォームにログインします
  2. ナビゲーションメニューの Certificates をクリックします
  3. Certificate Authorities Details ページが表示されます
2

証明書作成の開始

  1. Certificate SSL セクションで Install Now をクリックします
  2. 証明書作成ウィザードが開始されます
3

証明書情報の入力

Enter your Certificate SSL information ページで、以下を入力します。

フィールド必須例
証明書名はいprod-web-server-cert
コモンネーム (CN)はいwww.example.com または *.example.com
組織 (O)はいAcme Corporation
組織単位 (OU)いいえIT Department
国 (C)はいUS, CH, GB
都道府県 (ST)はいCalifornia, Vaud
市区町村 (L)はいSan Francisco, Lausanne
メールアドレスいいえ[email protected]
ヒント

ワイルドカード証明書を作成するには、コモンネームにアスタリスクを使用します: *.example.com。これにより、すべてのサブドメインが保護されます。

続行するには Next Step をクリックします。

4

鍵サイズと鍵用途の構成

鍵サイズの選択

鍵サイズセキュリティ推奨事項
2048 ビット標準ほとんどのユースケースに推奨
4096 ビット高機密性の高いアプリケーション
8192 ビット最大ほとんど必要なし、パフォーマンスに影響する
警告

鍵サイズが大きいほどセキュリティは強化されますが、より多くの計算リソースが必要になります。2048 ビットの鍵はほとんどのアプリケーションに十分です。

鍵用途のオプション

オプション目的一般的な用途
デジタル署名認証、整合性SSL/TLS サーバー、クライアント認証
鍵暗号化セッション鍵の暗号化SSL/TLS、安全な通信
データ暗号化データの直接暗号化ファイル暗号化、メールセキュリティ
鍵合意鍵交換プロトコルDiffie-Hellman、ECDH

証明書の有効期間

  • 期間を日数で指定します
  • 推奨: 公開証明書の場合 365 日(1 年)

続行するには Next Step をクリックします。

5

アクセス制御の割り当て

  1. アクセス制御用の ロール を選択します
  2. この証明書を表示および管理できるユーザーを選択します
  3. 複数のロールを選択できます
注記

アクセス制御により、承認された担当者のみが証明書の秘密鍵にアクセスし、操作を実行できるようになります。

続行するには Next Step をクリックします。

6

Key Vault の選択

  1. ドロップダウンから Vault を選択します
  2. 鍵は選択した Vault 内の HSM に保存されます
ヒント

環境(本番、開発など)に適した Vault を選択してください。鍵は作成後に Vault 間で移動できません。

続行するには Next Step をクリックします。

7

証明書リクエストの送信

  1. すべての証明書の詳細を注意深くレビューします
  2. すべての情報が正しいことを確認します
  3. Submit をクリックして証明書リクエストを作成します
重要

証明書リクエストは現在承認待ちです。Pending Certificate Requests セクションに表示されます。

フェーズ 2: 証明書リクエストの承認​

1

Pending Requests へのアクセス

  1. ナビゲーションメニューの Certificates をクリックします
  2. ドロップダウンから Pending Certificate Requests を選択します
2

承認待ちリクエストの表示

Pending Certificate Requests ページには、承認待ちのすべての証明書が表示されます。

  • 証明書名
  • コモンネーム (CN)
  • リクエスター
  • リクエスト日
  • ステータス
  • 利用可能なアクション
3

レビューと承認

  1. 承認する証明書リクエストを見つけます
  2. そのリクエストの Actions(⋮)をクリックします
  3. ドロップダウンから Approve を選択します
4

承認の確認

  1. コメントを追加します(任意ですが推奨)
  2. 確認するには Approve をクリックします
注記

コメントは証明書の履歴に記録され、監査証跡とコンプライアンスに役立ちます。

結果: 証明書リクエストが承認済みとしてマークされ、発行の準備が整います。

フェーズ 3: 証明書の発行​

1

承認済みリクエストの検索

  1. Pending Certificate Requests ページで
  2. 承認済みの証明書を見つけます(ステータスが「Approved」と表示されます)
  3. そのリクエストの Actions(⋮)をクリックします
  4. ドロップダウンから Issue を選択します
2

証明書の発行完了

重要

証明書が正常に生成されました。秘密鍵は HSM 内で保護され、証明書は Certificate SSL セクションで利用可能になります。

証明書は以下の準備が整いました。

  • 詳細の表示
  • デプロイのためのエクスポート
  • サーバーへのインストール

発行後の操作​

証明書の詳細の表示​

  1. Certificate SSL グリッドで証明書を見つけます
  2. Actions(⋮)をクリックします
  3. View を選択します

以下を表示できます。

  • 証明書の詳細(CN、組織など)
  • 公開鍵情報
  • 有効期間
  • 鍵用途の設定
  • フィンガープリントとシリアル番号

証明書のエクスポート​

  1. 証明書を表示します
  2. Export または Download をクリックします
  3. 形式を選択します: PEM、DER、または PKCS#12
警告

秘密鍵は HSM 内に残り、エクスポートされません。サーバーへのインストールのためにダウンロードされるのは公開証明書のみです。

証明書のインストール​

ウェブサーバー​

Apache 構成APACHE
SSLCertificateFile /path/to/certificate.crt
SSLCertificateKeyFile /path/to/private.key (via HSM)
SSLCertificateChainFile /path/to/ca-bundle.crt
Nginx 構成NGINX
ssl_certificate /path/to/certificate.crt;
ssl_certificate_key /path/to/private.key; # via HSM

IIS​

  1. IIS Manager を開きます
  2. Server Certificates → Import
  3. 証明書ファイルを選択します
  4. ウェブサイトにバインドします

トラブルシューティング​

ベストプラクティス​

証明書の作成

説明的な名前を使用し、規約に従い、目的を文書化する

セキュリティ

最低 2048 ビットの鍵、有効期間を 1 年に制限、RBAC を適用する

承認プロセス

注意深くレビューし、意味のあるコメントを追加し、リクエスターを確認する

管理

インベントリを維持し、更新リマインダーを設定し、本番前にテストする

次のステップ​