NetScaler Console

ACMEプロトコルを使用した証明書の自動更新

NetScaler Console は、SSL/TLS 証明書の更新を自動化するために設計されたオープンプロトコルである自動証明書管理環境 (ACME) をサポートしています。

以前は、ネットワーク管理者は証明書を更新するために、手間のかかる多段階の手動プロセスを経る必要がありました。ACMEのサポートは、証明書の自動更新のための堅牢なフレームワークを提供することで、これらの課題を軽減し、以下の操作を実行します。

  • 信頼できる認証局(CA)から新しい証明書を要求する。
  • 自動化された方法(例:DNS-01チャレンジ)を使用してドメイン所有権を検証する。
  • 有効期限が切れる前に証明書を自動的に更新する。

NetScaler® Console における自動証明書管理環境のサポート

NetScaler Consoleはacme.shクライアントを使用し、以下の認証局をサポートしています。

  • レッツエンクリプト
  • デジサート株式会社
  • セクティゴ リミテッド
  • エントラスト, インク
  • グローバルサイン
  • ゴーダディ・ドットコム株式会社
  • ゼロSSL
  • Googleトラストサービス
  • グーグル公開CA
  • バイパス ゴー SSL
  • アクタリズ
  • エスエスエル・ドットコム
  • ハシコープ ヴォールト
  • スモールステップ
  • ペブル
  • ハリカ
  • イージェービーシーエー

以下の手順では、NetScaler Console で証明書の自動更新がどのように行われるかを説明します。

  1. NetScaler Console が acme.sh クライアントを使用してドメインの証明書要求を開始すると、クライアントは選択された認証局(例:Let’s Encrypt または DigiCert)に接続します。

  2. CA はドメイン所有権を証明するためのチャレンジを発行します。この場合、それは DNS-01 チャレンジです。

  3. NetScaler Console は、事前設定された資格情報を使用して、CA から提供された値でドメインの DNS TXT レコードを自動的に更新します。

  4. CA は TXT レコードを検証し、ドメイン所有権を確認します。

  5. 検証が成功すると、CAはSSL/TLS証明書をNetScaler Consoleに発行します。

  6. NetScaler Consoleは、証明書をそれぞれのストア(証明書ストア/ゼロタッチストア)に保存します。

  7. お客様が指定した更新期間に基づいて、NetScaler Consoleは証明書の有効期限が切れる前に、この更新プロセスを自動的に繰り返します。

ACMEサポートのハイレベルアーキテクチャ(/ja-jp/netscaler-application-delivery-management-software/media/acme-high-level-architecture.png)

NetScaler ConsoleのACMEサポートにより、以下の操作を実行できます。

  • 証明書の有効期限が切れる前に自動的に更新する
  • 更新時にあるCAから別のCAに切り替える
  • CSRを生成またはアップロードし、新しい証明書を要求する

主な利点は次のとおりです。

  • 証明書の発行または更新に手動での介入が不要な、完全に自動化されたライフサイクル。

  • 組織のニーズに合わせたカスタマイズ可能な更新スケジュール(例:有効期限の7日前に更新するように設定)。

  • 有効期限切れの証明書によるダウンタイムを排除します。

  • 有効期限の追跡と更新を自動化することで、運用上のオーバーヘッドを削減します。

  • 常に有効で、CAのベストプラクティスに準拠した証明書により、セキュリティ体制が向上します。

ACME統合の構成手順

ACME の統合は一度限りのプロセスであり、以下の手順が含まれます。

  • ステップ 1: 認証局 (CA) を構成します。
  • ステップ 2: 更新する証明書を選択します。
  • ステップ 3: DNS プロバイダーを追加し、対応するドメインをマッピングします。

前提条件

  • 認証局 (CA) の有効なアカウントと、そのライセンスを持っていることを確認してください。
  • DNS プロバイダーのアクセス資格情報を持っていることを確認してください。

ステップ 1: 認証局 (CA) を構成する

更新に使用される認証局 (CA) を登録するには、以下の手順を実行します。

  1. Infrastructure > SSL Dashboard に移動します。ACME を初めて構成する場合は、「SSL 証明書の自動更新」というバナーが表示されます。Get Started をクリックします。

    ACME の利用を開始する(/ja-jp/netscaler-application-delivery-management-software/media/acme-get-started.png)

    または

    インフラストラクチャ > SSLダッシュボード > サードパーティ統合 > CAベンダー に移動し、追加 をクリックします。

  2. 名前を入力し、CA ベンダーを選択します。現在、Let’s EncryptDigiCert Inc のみがサポートされています。

  3. メールアドレス、ACME ディレクトリ URL などのその他の詳細情報を提供します。

  4. NetScaler Console が証明書を自動的に更新する必要がある日数を入力します。

  5. 保存して続行」をクリックします。NetScaler Console は CA への接続を試行します。接続に失敗した場合は、提供された詳細を確認し、構成の詳細を修正してから再試行してください。

    ACME CAベンダーを構成する

ステップ2:更新する証明書を選択する

CA の詳細が追加されると、NetScaler Console はすべての証明書(証明書ストアとゼロタッチストアの両方から)を自動的にスキャンし、構成された CA によって発行された証明書を個別にリストします。リストされた証明書を確認してください。

  1. 自動的に更新したい証明書を選択します。たとえば、Let’s Encrypt を CA として構成し、Let’s Encrypt から 2 つ、別のベンダーから 2 つの証明書がある場合、ダッシュボードには次のように表示されます: Let’s Encrypt: 2 and Other CA: 2

    ACMEサポートのハイレベルアーキテクチャ

  2. 別の CA によって発行された証明書を追加するには「追加」をクリックするか、自動的に更新したくない証明書を削除するには「削除」をクリックします。別のベンダーの証明書を選択した場合、ベンダー変更を確認するプロンプトが表示されます。確認すると、これらの証明書は更新期間に達したときに、新しく構成された CA を通じて更新されます。

    注:

    証明書ストアとゼロタッチ証明書ストアに重複する証明書がないことを確認してください。重複する証明書がある場合、更新プロセスは各ストアで2回実行されます。

    ACMEサポートのハイレベルアーキテクチャ

  3. 保存して続行」をクリックします。

    注:

    証明書は更新後もそれぞれのストアに残ります。たとえば、証明書が証明書ストアに保存されている場合、その更新されたバージョンも証明書ストアに配置されます。証明書がゼロタッチストアに保存されている場合、その更新されたバージョンもゼロタッチストアに配置されます。

    証明書の展開動作はストアの種類によって異なります。

    • 証明書が証明書ストアに保存されている場合、それらは手動でNetScalerに展開する必要があります。
    • 証明書がゼロタッチストアに保存されている場合、管理者の介入なしにNetScalerに自動的に展開されます。

    更新された証明書のシームレスで完全に自動化された展開には、ゼロタッチ証明書管理を使用することをお勧めします。詳細については、「ゼロタッチ証明書管理」を参照してください。

ステップ3:DNSプロバイダーを追加し、ドメインをマッピングする

  1. DNSプロバイダーとドメインマッピングページで追加をクリックします。

  2. DNSプロバイダーの選択ドロップダウンリストからDNSプロバイダーを選択します。acme.shでサポートされているDNSプロバイダーがドロップダウンリストに表示されます。リストに目的のDNSプロバイダーが表示されない場合、それはサポートされていないことを意味します。

  3. アクセスキーID、シークレットアクセスキーなどのプロバイダーの詳細を入力し、保存をクリックして設定を保存します。

  4. ドメインマッピングの下にあるドメインの追加をクリックします。

  5. 設定済みのDNSプロバイダーによって提供されるドメインを選択します。

    重要:

    各ドメインが正しいDNSプロバイダーにリンクされていることを確認してください。NetScaler Consoleはこれらのマッピングを使用して、DNS-01チャレンジを自動的に実行します。発行または更新中に、NetScaler ConsoleはマッピングされたDNSプロバイダーに必要なTXTレコードを作成します。検証が成功すると、CAは証明書を発行または更新します。証明書は、関連するすべてのドメインがDNSプロバイダーに正しくマッピングされている場合にのみ更新されます。

    たとえば、組織がAmazon Route53をDNSプロバイダーとして使用している場合。まず、DNSプロバイダーの詳細の下にAmazon Route53の資格情報(アクセスキーIDとシークレットキー)を追加します。次に、Amazon Route53によって管理されるドメイン(例:example.com、app.example.com)をマッピングします。これらのドメインの証明書が発行または更新されると、NetScaler ConsoleはAmazon Route53に必要なTXTレコードを自動的に作成します。検証が成功すると、CAは証明書を発行または更新します。

    以下のパブリックDNSプロバイダーがサポートされています。

    • 1984.ホスティング
    • アクメ DNS
    • アクメプロキシ サーバー API
    • アクティブ24
    • アカマイ.com エッジ DNS
    • アリユン
    • オールインクル Kas サーバー
    • アルヴィー.com
    • アマゾン Route53
    • アネクシア・ドットコム クラウドDNS
    • アートファイルズ.de
    • アルヴァンクラウド.ir
    • オートDNS-インターネットX
    • アジュール DNS
    • アジオン.om
    • ベゲット.com
    • ブックマイネーム.com
    • バニー.net
    • クラウドフレア
    • クラウドDNS.net
    • コノハ
    • コンステリックス.com
    • コア・ネットワークス
    • シーパネル サーバー API
    • キュラネット.dk
    • シオン.ch
    • DDNSS.de
    • デーセック.io
    • デジタルオーシャン
    • ダイレクトアドミン
    • DNS.サービス
    • ディーエヌエスエグジット.com
    • ディーエヌエス.la
    • DNSメイドイージー
    • DNSシンプル
    • ディーエヌエスホーム.de
    • ディーエヌエス・ポッド.cn
    • ディーエヌエス・ポッド.com
    • ドメイン-オフェンシブ do.de
    • ドメネショップ.no
    • ドリームホスト
    • ダックディーエヌエス.org
    • デュラブルDNS.com
    • ダイン.com
    • ダインDNSフリー.de
    • ダイニュ.com
    • ダインV6.com
    • イージーディーエヌエス・ネット
    • エッジセンター DNS API
    • イーユーサーブ.com
    • エクソスケール
    • フォーネックス.com
    • フリーDNS
    • フリーマイアイピー.com
    • ガンディ ライブDNS
    • ジーコア.com
    • ジオスケーリング.com
    • ゴーダディ.com
    • グーグル クラウド DNS
    • グーグル ドメイン
    • ヘッツナー.com
    • ヘキソネット.com
    • ホスティング・ドット・デ
    • ファーウェイクラウド・ドット・コム
    • ハリケーンエレクトリック
    • ハリケーンエレクトリック HE.net DDNS
    • インフォブロックス
    • インフォマニアック・ドット・コム
    • アイエヌダブリューエックス
    • イオノスクラウドDNS
    • イオノス・ドット・デ
    • インターネットビーエス・ドット・ネット
    • アイエスピーコンフィグ 3.1
    • ジェイディークラウド・ドット・コム
    • ジョーカー・ドット・コム
    • カッパー・ドット・ネット
    • キング・ドット・ホスト
    • ノットDNS
    • リースウェブ.com
    • レキシコン DNS クライアント
    • リマシティ.de
    • リノード
    • リノード・コム-旧
    • ルーピア
    • ルアDNS
    • メイリナボックス
    • マラDNS
    • マイン.ホスト
    • ミサカ.io
    • マイディーエヌエス.JP
    • ミシックビースト.com
    • ネーム.com
    • ネームチープ
    • ネームマスター.de
    • ネームサイロ
    • ナネロ.com
    • ネダーホスト.nl
    • ネオデジット.net
    • ネットカップ
    • ネットリファイ.com
    • ニック.ru
    • ニャラ
    • エヌエルネットラボ エヌエスディー
    • エヌエスワン.com
    • ネクセス
    • ワン.com
    • オンライン.net
    • オーエムジー・ドット・エルオーエル
    • オープンプロバイダー
    • オープンスタック デザインデート API
    • OPNセンス
    • オラクル クラウド インフラストラクチャ - OCI
    • オーブイエイチ・ドット・コム
    • プレスク XML
    • ポイントHQ
    • ポークバン・ドット・コム
    • パワーDNS
    • ラックコープ・ドット・コム
    • ラックスペース・ドット・コム
    • レイジフォー・ドット・コム
    • Rコードゼロ
    • レグ・ドット・アールユー
    • スケールウェイ.com
    • シュルントテック
    • セレクテル
    • セルフホスト.de
    • サーバーカウ.de
    • シンプリー.com
    • テクニティウム DNS サーバー
    • テレ3.cz
    • テンセント.com
    • タイムウェブ.Cloud
    • トランスIP.nl
    • ウルトラDNS
    • ユナイテッドドメインズ リセリング
    • ウノユーロ.com
    • ヴァリオメディア.de
    • ヴァーセル.com
    • ヴィープス.com
    • ヴァーシオ.nl オーロラDNS
    • ヴイスケール
    • vshosting.cz クラウドディーエヌエス
    • ヴァルチャー
    • ウェブサポート.sk
    • ウェスト.cn
    • ワールド4ユー.com
    • ヤンデックス 360 ビジネス向け DNS API.
    • ヤンデックス クラウド DNS
    • ジローレ
    • ゾーン.eu
    • ゾーンエディット.com
    • ゾノミ

    ACMEサポートのハイレベルアーキテクチャ(/ja-jp/netscaler-application-delivery-management-software/media/acme-add-dns-provider.png)

これら3つのステップがすべて完了すると、NetScaler ConsoleはACME CAサーバーを設定します。選択された証明書は、マッピングされたドメインに対して更新されます。 NetScaler Consoleは定期的に証明書の有効性を確認し、有効期限が切れる前に(設定された期間に基づいて)更新します。手動での介入が不要なため、証明書は常に有効で最新の状態に保たれます。

証明書の発行と更新

すべての更新アクティビティと、証明書発行から発生した新しいリクエストを確認するには、[Infrastructure] > [SSL Dashboard] > [Issuance & Renewals] に移動します。

自動更新について

[Automatic renewals] タブには、自動更新に登録されている証明書が一覧表示されます。設定された更新期間に達すると、NetScaler Consoleはそれらを自動的に更新します。

スケジュールされた更新期間の前に、オンデマンドで更新をトリガーすることもできます。オンデマンド更新の場合は、必要な証明書を選択し、[Renew now] をクリックします。

一部の証明書を自動更新したくない場合は、手動更新に移行できます。証明書を自動更新から手動更新に移行するには、必要な証明書を選択し、[Migrate to manual renewal] をクリックします。

ACMEサポートのハイレベルアーキテクチャ(/ja-jp/netscaler-application-delivery-management-software/media/acme-automatic-renewals.png)

手動更新

[Manual renewals] タブには、手動で更新する必要があるすべての証明書が一覧表示されます。これらの証明書は、オフラインで証明書を更新して適切なストアに新しい証明書をアップロードするか、[Renew now] オプションを使用して手動で更新する必要があります。

証明書を更新するには、証明書を選択して [Renew now] をクリックします。証明書が登録済みのCAによって発行され、そのドメインのDNSプロバイダーが設定されている場合、自動更新に移行することなく、ACMEを使用してオンデマンドで更新できます。

証明書を自動更新に移行することもできます。証明書を手動更新から自動更新に移行するには、必要な証明書を選択し、[Migrate to automatic renewal] をクリックします。

注記:

一度に更新または移行できる証明書は1つだけです。

ACMEサポートのハイレベルアーキテクチャ(/ja-jp/netscaler-application-delivery-management-software/media/acme-manual-renewals.png)

発行および更新ログ

発行および更新ログ」タブには、ACMEを使用した証明書要求のリスト(発行と更新を含む)が表示されます。失敗したイベントについては、情報アイコンをクリックして詳細なエラー情報を表示できます。

ACMEサポートのハイレベルアーキテクチャ(/ja-jp/netscaler-application-delivery-management-software/media/acme-issuance-renewal-logs.png)

証明書の発行

NetScaler ConsoleのACME統合は、ACMEプロトコルを使用して新しい証明書を直接要求することをサポートしています。NetScaler Console内でCSRを作成するか、既存のCSRをアップロードして新しい証明書を要求できます。

インフラストラクチャ > SSLダッシュボード > 発行と更新 に移動し、証明書の発行 をクリックして、シナリオに基づいて次のいずれかを選択します。

  • CSRがありません: CSRをまだお持ちでない場合、NetScaler ConsoleでCSRを生成し、新しい証明書を発行できます。
  • CSRがあります: オフラインで生成されたCSRをすでにお持ちの場合は、それをアップロードして証明書を発行できます。

CSRなしで証明書を発行する

CSRを生成して新しい証明書を発行するには、次の手順を実行します。

  1. インフラストラクチャ > SSLダッシュボード > 発行と更新 に移動し、証明書の発行 をクリックして、CSRがありません を選択します。

    ACMEサポート証明書の発行(/ja-jp/netscaler-application-delivery-management-software/media/acme-issue-certificate.png)

  2. Certificate key ページで、I have a key を選択して既存のキーをアップロードするか、I do not have a key を選択して新しいキーを生成します。

    ACME証明書キー(/ja-jp/netscaler-application-delivery-management-software/media/acme-certificate-key-without-csr.png)

  3. 必要なCSR情報を入力します。

    ACME 証明書署名要求情報

  4. ACMEリクエストのCA、DNSプロバイダー、および証明書デプロイモードを選択します。手動デプロイの場合はCert Storeを、NetScalerでの自動デプロイの場合はZero Touch Storeを選択します。

  5. 将来的に証明書を自動更新したい場合は、証明書を自動更新を選択します。

    ACME 証明書署名要求情報

  6. 保存をクリックします。

CSRを使用して証明書を発行する

オフラインで生成されたCSRをすでに持っており、それをアップロードして証明書を発行したい場合は、以下の手順を実行します。

  1. インフラストラクチャ > SSLダッシュボード > 発行と更新に移動し、証明書の発行をクリックしてCSRを持っていますを選択します。

    ACMEサポート証明書の発行

  2. ローカルシステムからCSRファイルと関連するキーファイルを選択します。

    ACME 証明書署名要求情報

  3. ACMEリクエストのCA、DNSプロバイダー、および証明書デプロイモードを選択します。手動デプロイの場合はCert Storeを、NetScalerでの自動デプロイの場合はZero Touch Storeを選択します。

  4. 将来的に証明書を自動更新したい場合は、証明書を自動更新を選択します。

    ACME 証明書署名要求情報

  5. 保存」をクリックします。

サードパーティ統合

複数のCAベンダーとDNSプロバイダーを追加および管理できます。

サードパーティ統合」ページから、次のアクションを実行できます。

  • CAベンダーの追加または編集
  • 自動更新設定の変更
  • 既存の構成済みCAからの証明書の追加または編集
  • DNSプロバイダーの追加または編集
  • ドメインマッピングの変更

CAベンダーの追加または編集

異なるベンダーによって発行された証明書を管理するために、複数のCAベンダーを登録できます。既存のCAベンダーの詳細を編集することもできます。

  1. SSLダッシュボード > サードパーティ統合 > ACME > CAベンダーに移動します。「追加」をクリックします。
  2. CAベンダーを追加するには、CAベンダーの名前を指定し、CAを選択します。
  3. 既存のCAベンダーの詳細を編集するには、CAベンダーを選択し、「編集」をクリックします。
  4. 必要な詳細を追加または更新します。
  5. 保存」をクリックします。

自動更新設定を変更する

自動更新設定を変更するには、次の手順を実行します。

  1. SSLダッシュボード > サードパーティ統合 > ACME > CAベンダー に移動します。
  2. CAベンダーを選択し、「編集」をクリックします。
  3. 証明書認証局ベンダーの構成」で、「自動更新設定」セクションにある日数を要件に応じて変更します。
  4. 保存して続行」をクリックします。
  5. ワークフローを完了します。

既存の設定済みCAから証明書を追加または編集する

既存の設定済みCAから証明書を追加または編集するには、次の手順を実行します。

  1. SSLダッシュボード > サードパーティ統合 > ACME > CAベンダー」に移動します。
  2. CAベンダーを選択し、「編集」をクリックします。
  3. Step 2 Select certificates に移動し、必要な証明書を追加または削除します。
  4. 保存して続行」をクリックします。
  5. ワークフローを完了します。

注:

証明書が元のCAからマッピング解除されていない場合、新しいCAの選択リストには表示されません。

DNSプロバイダーの追加または編集

新しいDNSプロバイダーを追加するか、既存のDNSプロバイダーの既存のドメインマッピングを編集するには、次の手順を実行します。

  1. SSLダッシュボード > サードパーティ統合 > ACME > DNSプロバイダーに移動します。
  2. DNSプロバイダーを追加するには、追加をクリックします。DNSプロバイダーを選択し、保存をクリックします。
  3. 既存のDNSプロバイダーを編集するには、DNSプロバイダーを選択し、編集をクリックします。
  4. 必要な詳細を追加または更新します。
  5. 保存をクリックします。

ドメインマッピングの変更

既存のDNSプロバイダーのドメインマッピングを編集するには、次の手順を実行します。

  1. SSLダッシュボード > サードパーティ統合 > ACME > DNSプロバイダーに移動します。
  2. DNSプロバイダーを選択し、編集をクリックします。
  3. ドメインマッピングに移動し、必要に応じてドメインを追加または削除します。
  4. 保存をクリックします。

重要:

ドメインがマッピング解除されると、証明書の更新は停止します。更新が継続されるように、常にドメインを有効なDNSプロバイダーに再マッピングしてください。

制限事項

  • 証明書の更新は、acme.shでサポートされているDNSプロバイダーに対してのみ行われます。

自動証明書更新に関する問題のトラブルシューティング

このセクションでは、発生する可能性のある一般的なエラーメッセージとその根本原因をいくつか示します。

  • 証明書のドメイン名がACME要件に従って有効でない場合、「Certificate has invalid domain - ADCD」エラーが報告されます。

  • 要求されたドメイン名にドットがない場合(「example.com」ではなく「example」など)、「要求された識別子が不正です :: “testdomain” に発行できません: ドメイン名には少なくとも1つのドットが必要です」が報告されます。

  • ACMEクライアントがCAからノンスを取得できない場合(多くの場合、ネットワークまたはサーバーの問題が原因)、「Could not get nonce from the CA server. Please check the CA server configuration.」が報告されます。

  • ACMEクライアントがCAサーバーとの通信を初期化できない場合(設定ミスが原因である可能性あり)、「CAサーバーのAPIを初期化できません。CAサーバーの設定を確認してください。」が報告されます。

  • ドメイン名の形式が無効であるか、ACMEプロトコルで許可されていない場合、「無効なドメイン名が指定されました。ドメイン名を確認して、もう一度やり直してください。」が報告されます。

  • ドメインリストに変更がなく、証明書が既に存在する場合に証明書要求が行われると、「Domains not changed. Certificate with same configuration already exists.」が報告されます。

  • ACMEクライアントがドメイン検証に必要なDNS TXTレコードを追加できない場合、「ドメイン検証用のTXTレコードの追加中にエラーが発生しました。DNS設定を確認して、もう一度やり直してください。」が報告されます。

  • 署名が一致しない場合(多くの場合、クライアントとサーバー間の時刻同期の問題が原因)、「Signature does not match. Please check the server time as it may not be in sync.」が報告されます。

  • DNSベースのドメイン検証にDNSプロバイダーが指定されていない場合、「Certificate is missing a DNS provider name.」が報告されます。

  • アクティブなDNSプロバイダーが設定されていないため、更新はスキップされました。」は、証明書の更新が試行されたが、アクティブなDNSプロバイダーが設定されていない場合に報告されます。

  • 連絡先の検証エラー :: メールアドレスを解析できません」は、提供された連絡先メールアドレスが無効であるか、解析できない場合に報告されます。

  • 注文の最終処理リクエストを処理できません。(無効なACMEディレクトリURLの場合)」は、ACMEクライアントが注文を最終処理できない場合に報告されます。これは、無効または到達不能なACMEディレクトリURLが原因であることがよくあります。

  • DNSプロバイダー - TestDNSが存在しないか、アクティブではありません。」は、指定されたDNSプロバイダーがシステムに見つからないか、非アクティブである場合に報告されます。

  • 設定CA IDが空であるか、存在しません。」は、CA設定IDが不足しているか、既存の設定と一致しない場合に報告されます。