SSL 証明書の作成
SSL 証明書の作成
SSL/TLS 証明書の作成、承認、発行の完全なウォークスルー
概要
証明書の作成プロセスは、3 つの主要なフェーズで構成されます。
証明書作成のフェーズ
前提条件
- DuoKey プラットフォームへのログイン認証情報
- Certificate Manager または Admin ロール
- 鍵ストレージ用に構成された Vault
- 必要な証明書情報の準備
フェーズ 1: 証明書リクエストの作成
Certificate SSL への移動
- DuoKey プラットフォームにログインします
- ナビゲーションメニューの Certificates をクリックします
- Certificate Authorities Details ページが表示されます
証明書作成の開始
- Certificate SSL セクションで Install Now をクリックします
- 証明書作成ウィザードが開始されます
証明書情報の入力
Enter your Certificate SSL information ページで、以下を入力します。
| フィールド | 必須 | 例 |
|---|---|---|
| 証明書名 | はい | prod-web-server-cert |
| コモンネーム (CN) | はい | www.example.com または *.example.com |
| 組織 (O) | はい | Acme Corporation |
| 組織単位 (OU) | いいえ | IT Department |
| 国 (C) | はい | US, CH, GB |
| 都道府県 (ST) | はい | California, Vaud |
| 市区町村 (L) | はい | San Francisco, Lausanne |
| メールアドレス | いいえ | [email protected] |
ワイルドカード証明書を作成するには、コモンネームにアスタリスクを使用します: *.example.com。これにより、すべてのサブドメインが保護されます。
続行するには Next Step をクリックします。
鍵サイズと鍵用途の構成
鍵サイズの選択
| 鍵サイズ | セキュリティ | 推奨事項 |
|---|---|---|
| 2048 ビット | 標準 | ほとんどのユースケースに推奨 |
| 4096 ビット | 高 | 機密性の高いアプリケーション |
| 8192 ビット | 最大 | ほとんど必要なし、パフォーマンスに影響する |
鍵サイズが大きいほどセキュリティは強化されますが、より多くの計算リソースが必要になります。2048 ビットの鍵はほとんどのアプリケーションに十分です。
鍵用途のオプション
| オプション | 目的 | 一般的な用途 |
|---|---|---|
| デジタル署名 | 認証、整合性 | SSL/TLS サーバー、クライアント認証 |
| 鍵暗号化 | セッション鍵の暗号化 | SSL/TLS、安全な通信 |
| データ暗号化 | データの直接暗号化 | ファイル暗号化、メールセキュリティ |
| 鍵合意 | 鍵交換プロトコル | Diffie-Hellman、ECDH |
証明書の有効期間
- 期間を日数で指定します
- 推奨: 公開証明書の場合 365 日(1 年)
続行するには Next Step をクリックします。
アクセス制御の割り当て
- アクセス制御用の ロール を選択します
- この証明書を表示および管理できるユーザーを選択します
- 複数のロールを選択できます
アクセス制御により、承認された担当者のみが証明書の秘密鍵にアクセスし、操作を実行できるようになります。
続行するには Next Step をクリックします。
Key Vault の選択
- ドロップダウンから Vault を選択します
- 鍵は選択した Vault 内の HSM に保存されます
環境(本番、開発など)に適した Vault を選択してください。鍵は作成後に Vault 間で移動できません。
続行するには Next Step をクリックします。
証明書リクエストの送信
- すべての証明書の詳細を注意深くレビューします
- すべての情報が正しいことを確認します
- Submit をクリックして証明書リクエストを作成します
証明書リクエストは現在承認待ちです。Pending Certificate Requests セクションに表示されます。
フェーズ 2: 証明書リクエストの承認
Pending Requests へのアクセス
- ナビゲーションメニューの Certificates をクリックします
- ドロップダウンから Pending Certificate Requests を選択します
承認待ちリクエストの表示
Pending Certificate Requests ページには、承認待ちのすべての証明書が表示されます。
- 証明書名
- コモンネーム (CN)
- リクエスター
- リクエスト日
- ステータス
- 利用可能なアクション
レビューと承認
- 承認する証明書リクエストを見つけます
- そのリクエストの Actions(⋮)をクリックします
- ドロップダウンから Approve を選択します
承認の確認
- コメントを追加します(任意ですが推奨)
- 確認するには Approve をクリックします
コメントは証明書の履歴に記録され、監査証跡とコンプライアンスに役立ちます。
結果: 証明書リクエストが承認済みとしてマークされ、発行の準備が整います。
フェーズ 3: 証明書の発行
承認済みリクエストの検索
- Pending Certificate Requests ページで
- 承認済みの証明書を見つけます(ステータスが「Approved」と表示されます)
- そのリクエストの Actions(⋮)をクリックします
- ドロップダウンから Issue を選択します
証明書の発行完了
証明書が正常に生成されました。秘密鍵は HSM 内で保護され、証明書は Certificate SSL セクションで利用可能になります。
証明書は以下の準備が整いました。
- 詳細の表示
- デプロイのためのエクスポート
- サーバーへのインストール
発行後の操作
証明書の詳細の表示
- Certificate SSL グリッドで証明書を見つけます
- Actions(⋮)をクリックします
- View を選択します
以下を表示できます。
- 証明書の詳細(CN、組織など)
- 公開鍵情報
- 有効期間
- 鍵用途の設定
- フィンガープリントとシリアル番号
証明書のエクスポート
- 証明書を表示します
- Export または Download をクリックします
- 形式を選択します: PEM、DER、または PKCS#12
秘密鍵は HSM 内に残り、エクスポートされません。サーバーへのインストールのためにダウンロードされるのは公開証明書のみです。
証明書のインストール
ウェブサーバー
SSLCertificateFile /path/to/certificate.crt
SSLCertificateKeyFile /path/to/private.key (via HSM)
SSLCertificateChainFile /path/to/ca-bundle.crtssl_certificate /path/to/certificate.crt;
ssl_certificate_key /path/to/private.key; # via HSMIIS
- IIS Manager を開きます
- Server Certificates → Import
- 証明書ファイルを選択します
- ウェブサイトにバインドします
トラブルシューティング
ベストプラクティス
証明書の作成
説明的な名前を使用し、規約に従い、目的を文書化する
セキュリティ
最低 2048 ビットの鍵、有効期間を 1 年に制限、RBAC を適用する
承認プロセス
注意深くレビューし、意味のあるコメントを追加し、リクエスターを確認する
管理
インベントリを維持し、更新リマインダーを設定し、本番前にテストする