SSL証明書管理
機密情報または機微な情報の取り扱いを必要とする組織または個人のWebサイトには、SSL証明書が必要です。Webサーバー上のSSL証明書は、接続クライアントに対するWebサーバーの信頼性を保証するのに役立ちます。これにより、WebサイトのIDが認証されるだけでなく、セッション全体の暗号化に後で使用されるセッションキーの生成にも役立ちます。
Secure Socket Layer (SSL) 証明書は、あらゆるSSLトランザクションの一部であり、企業 (ドメイン) または個人を識別するデジタルデータ形式 (X509) です。この証明書には、サーバーとの安全なトランザクションを開始したいクライアントに表示される公開鍵コンポーネントがあります。Citrix NetScalerアプライアンスに安全に格納されている対応する秘密鍵は、非対称鍵 (または公開鍵) の暗号化と復号化を完了するために使用されます。
NetScaler Consoleは、SSL証明書のインストール、更新、削除、リンク、ダウンロードを自動化するための統合コンソールを提供します。これにより、Webサイトの評判と顧客の信頼を維持するのに役立ちます。NetScaler Consoleは、証明書管理のあらゆる側面を効率化します。統合コンソールを通じて、組織のITポリシーに従って、推奨される発行者、鍵強度、プロトコル、アルゴリズムを保証する自動ポリシーを構成できます。これにより、未使用または期限切れ間近の証明書を厳重に監視できます。
SSL証明書と鍵は、以下のいずれかの方法で取得できます。
-
Verisignなどの認証局 (CA) から
-
NetScalerアプライアンスで新しいSSL証明書と鍵を生成する
エンタープライズSSLポリシー設定
すべての企業は独自のSSLポリシーを持ち、すべてのSSL証明書が遵守しなければならない要件を定義しています。セキュリティは常にすべてのエンタープライズユーザーにとって最優先事項の1つであり、そのためSSL設定は重要な役割を果たします。
たとえば、ABC社は、すべての証明書が2,048ビット以上の最小鍵強度を持つことを義務付けています。証明書は、信頼できるCAまたは発行者によって承認されている必要があります。管理者は、証明書が会社のポリシーを遵守していることを確認するために、すべてのSSLパラメータを確認する必要があります。各証明書を手動で検証するのは面倒な作業です。このシナリオを克服するために、NetScaler ConsoleはエンタープライズSSLポリシー設定を構成するのに役立ち、「推奨されません」タグ付きの非準拠証明書を表示します。
SSLダッシュボードで、非準拠 (推奨されません) 証明書の概要を表示できます。
注
「推奨されません」証明書はさまざまなパラメータに基づいて分類されており、関連するコンポーネントで表示できます。
NetScaler Console証明書の仕組み
SSLダッシュボードは、異なるNetScalerインスタンスにインストールされているすべてのSSL証明書の視覚的な表示を提供します。SSLダッシュボードには、NetScalerインスタンスにインストールされている各証明書に関する以下の情報が含まれています。これは以下に基づいて分類されます。
-
自己署名 vs CA署名。 自己署名 vs CA署名セクションは、証明書を自己署名証明書とCA署名証明書に分類するのに役立ちます。
-
署名アルゴリズム。 このセクションでは、暗号化に使用されている署名アルゴリズムに基づいてSSL証明書を分類します。
-
使用状況。 このセクションでは、使用されている証明書と未使用の証明書に基づいてSSL証明書を分類します。未使用の証明書は、仮想サーバーにバインドし忘れている可能性があるため、特別な注意が必要です。
-
発行者。 このセクションでは、証明書の発行者に基づいてSSL証明書を分類します。
-
鍵強度。 このセクションでは、秘密鍵の鍵強度に基づいてSSL証明書を分類します。
-
上位10インスタンス。 このセクションでは、インストールされているSSL証明書の数に基づいて、上位10のNetScalerインスタンスの詳細を提供します。
SSL証明書管理のユースケース
以下のユースケースでは、SSL証明書を使用して複数のNetScalerインスタンス間で証明書を管理および監視する方法について説明します。
SSL証明書のインストール
必要なSSL証明書を展開する必要があるNetScalerインスタンスのフリートがあると想像してください。NetScaler Consoleは、複数のNetScalerインスタンスに一度にSSL証明書を展開するための統合コンソールを提供します。
たとえば、1つまたは複数のNetScalerインスタンスにいくつかのSSL証明書をインストールしたい場合があります。このアプローチにより、各NetScalerインスタンスにSSL証明書をインストールする手動介入を最小限に抑えることができます。1つまたは複数のNetScalerインスタンスにSSL証明書を一括インストールできます。
SSL証明書の概要を取得するには、NetScaler Consoleにログオンし、Infrastructure > SSL Dashboardに移動します。
証明書の有効期限に関する通知設定
このユースケースでは、複数のNetScalerインスタンスにわたって多数の証明書を所有している場合があり、各証明書の有効期限を追跡することが負担になります。各証明書を手動で追跡し、有効期限が切れる前に更新することは面倒な作業です。このようなシナリオを避けるために、NetScaler Consoleを構成して、構成済みの電子メール、ポケットベル、Slack、またはServiceNowプロファイルに通知またはアラートを送信できます。これにより、証明書の有効期限を常に把握し、有効期限が切れるかなり前に証明書を更新できます。
たとえば、有効期限が近づいている証明書の追跡を忘れる可能性があります。そして、証明書の有効期限が切れるとサービス停止が発生し、多数のユーザーアプリケーションに影響を与える可能性があります。NetScaler Consoleの証明書有効期限通知設定を使用すると、このような予期せぬシナリオを回避できます。
SSLダッシュボードで、有効期限が近づいている証明書の概要を表示し、追跡できます。
任意の期間に有効期限が切れる証明書のレポートを表示するには、タイルをクリックして、その期間に有効期限が切れるすべての証明書の詳細を取得できます。
有効期限切れのSSL証明書(/en-us/netscaler-application-delivery-management-software/media/expiry-ssl-certificate.png)
証明書の更新
NetScaler Consoleから証明書を更新できるようになりました。既存の証明書を更新するか、以下に基づいて証明書を作成できます。
既存の証明書を更新する
このユースケースでは、認証局 (CA) から更新された証明書を受け取ったら、既存の証明書を更新する必要があります。NetScalerインスタンスにログインすることなく、NetScaler Consoleから既存の証明書を更新できるようになりました。
たとえば、既存の証明書に変更や修正がある場合があります。CAは更新された証明書を発行します。NetScalerアプライアンスにアクセスする代わりに、NetScaler ConsoleからSSL証明書を更新できるようになりました。
証明書を更新するには、NetScaler Consoleにログオンし、Infrastructure > SSL Dashboardに移動します。
更新したい証明書を選択し、Updateをクリックします。
NetScaler Consoleから、選択した証明書の関連フィールドを更新するオプションがあります。
SSL証明書更新ページ(/en-us/netscaler-application-delivery-management-software/media/update-ssl-certificate-page.png)
証明書署名要求の作成
組織のポリシーに準拠していないSSL証明書があるユースケースを想像してください。認証局から新しい証明書を取得したいとします。NetScaler Consoleから証明書署名要求 (CSR) を生成できるようになりました。CSRと公開鍵をCAに送信して、SSL証明書を取得できます。
キーペアCSRの作成(/en-us/netscaler-application-delivery-management-software/media/create-key-pair-csr.png)
CSRを作成するために、選択したキーの共通名、組織名、都市、国、都道府県、組織単位、メールIDなどの詳細情報を提供します。
CSRキーの詳細(/en-us/netscaler-application-delivery-management-software/media/csr-key-info-details.png)
SSL証明書のリンクとリンク解除
複数のSSL証明書を相互にバインドして、証明書バンドルを作成できます。ある証明書を別の証明書にリンクするには、最初の証明書の発行者が2番目の証明書のドメインと一致している必要があります。
証明書のリンクとリンク解除(/en-us/netscaler-application-delivery-management-software/media/link-unlink-ssl-certificate.png)
監査ログ
監査ログは、NetScaler Consoleによって生成されるテキストログファイルのコレクションです。NetScaler Consoleを使用して特定のNetScalerアプライアンスに追加、変更、および変更されたSSL証明書の履歴を表示します。監査ログには、NetScalerアプライアンスのIPアドレス、ステータス、開始時刻、および特定の操作の終了時刻も表示されます。
この例では、特定の証明書に対して一定期間に発生した変更を検証したい場合があります。また、デバイスログとコマンドログで証明書への変更履歴を表示するオプションがあります。
SSL監査証跡(/en-us/netscaler-application-delivery-management-software/media/ssl-audit-trail.png)
コマンドタイプとメッセージの情報を表示するには、「コマンドログ」をクリックします。