ACMEプロトコルを使用した証明書の自動更新
NetScaler Consoleは、SSL/TLS証明書の更新を自動化するために設計されたオープンプロトコルであるACME(Automated Certificate Management Environment)をサポートしています。
以前は、ネットワーク管理者は証明書を更新するために、手間のかかる多段階の手動プロセスを経る必要がありました。ACMEのサポートは、証明書の自動更新のための堅牢なフレームワークを提供することで、これらの課題を軽減し、以下の操作を実行します。
-
信頼できる認証局(CA)から新しい証明書を要求する。
-
自動化された方法(例:DNS-01チャレンジ)を使用してドメインの所有権を検証する。
-
有効期限が切れる前に証明書を自動的に更新する。
NetScaler® ConsoleでのACMEサポート
NetScaler Consoleは
acme.shクライアントを使用し、以下の認証局をサポートしています。
-
レッツエンクリプト
-
DigiCert Inc
-
セクティゴ・リミテッド
-
エントラスト・インク
-
GlobalSign
-
GoDaddy.com, Inc
-
ZeroSSL
-
Google トラスト サービス
-
Google パブリック CA
-
BuyPass Go SSL
-
アクタリス
-
SSL.com
-
ハシコープ ヴォールト
-
スモールステップ
-
ペブル
-
HARICA
-
EJBCA
NetScaler Console での証明書の自動更新の仕組みを以下の手順で説明します。
-
NetScaler Console が
acme.shクライアントを使用してドメインの証明書要求を開始すると、クライアントは選択された認証局(例:Let's Encrypt または DigiCert)に接続します。 -
CA はドメイン所有権を証明するためのチャレンジを発行します。この場合、それは DNS-01 チャレンジです。
-
NetScaler Console は、事前に設定された資格情報を使用して、CA から提供された値でドメインの DNS TXT レコードを自動的に更新します。
-
CA は TXT レコードを検証し、ドメイン所有権を確認します。
-
検証が成功すると、CAはSSL/TLS証明書をNetScaler Consoleに発行します。
-
NetScaler Consoleは、証明書をそれぞれのストア(証明書ストア/ゼロタッチストア)に保存します。
-
お客様が指定した更新期間に基づき、NetScaler Consoleは証明書の有効期限が切れる前に、この更新プロセスを自動的に繰り返します。
ACMEサポートのハイレベルアーキテクチャ(/en-us/netscaler-application-delivery-management-software/media/acme-high-level-architecture.png)
NetScaler ConsoleのACMEサポートにより、以下の操作を実行できます。
-
証明書の有効期限が切れる前に自動的に更新する
-
更新中にCAを切り替える
-
CSRを生成またはアップロードし、新しい証明書を要求する
主な利点は以下のとおりです。
-
証明書の発行または更新において手動介入なしの完全自動化されたライフサイクル。
-
組織のニーズに合わせたカスタマイズ可能な更新スケジュール(例:有効期限の7日前に更新するように設定)。
-
期限切れの証明書によるダウンタイムを排除します。
-
有効期限の追跡と更新を自動化することで、運用上のオーバーヘッドを削減します。
-
常に有効で、CAのベストプラクティスに準拠した証明書により、セキュリティ体制が向上します。
ACME統合のための設定手順
ACMEの統合は一度限りのプロセスであり、以下の手順が含まれます。
-
ステップ1:認証局(CA)を構成します。
-
ステップ2:更新する証明書を選択します。
-
ステップ3:DNSプロバイダーを追加し、対応するドメインをマッピングします。
前提条件
-
認証局(CA)の有効なアカウントと、そのライセンスを持っていることを確認してください。
-
DNSプロバイダーのアクセス資格情報を持っていることを確認してください。
ステップ1:認証局(CA)を構成する
更新に使用される認証局(CA)を登録するには、以下の手順を実行します。
-
Infrastructure > SSL Dashboard に移動します。ACMEを初めて構成する場合、「SSL証明書の自動更新」というバナーが表示されます。Get Started をクリックします。
またはInfrastructure > SSL Dashboard > Third-party Integration > CA Vendors に移動し、Add をクリックします。 -
名前を入力し、CAベンダーを選択します。現在、Let's Encrypt と DigiCert Inc のみがサポートされています。
-
メールアドレス、ACMEディレクトリURLなどのその他の詳細を入力します。
-
NetScaler Console が証明書を自動的に更新する必要がある日数を入力します。
-
保存して続行をクリックします。NetScaler Console は CA への接続を試行します。接続に失敗した場合は、提供された詳細を確認し、構成の詳細を修正してから再試行してください。

ステップ2:更新する証明書を選択します
CA の詳細が追加されると、NetScaler Console はすべての証明書(証明書ストアとゼロタッチストアの両方から)を自動的にスキャンし、構成された CA によって発行された証明書を個別に一覧表示します。一覧表示された証明書を確認します。
-
自動的に更新したい証明書を選択します。たとえば、Let’s Encrypt を CA として構成し、Let’s Encrypt から 2 つ、別のベンダーから 2 つの証明書がある場合、ダッシュボードには次のように表示されます:
Let’s Encrypt: 2 and Other CA: 2。
-
別の CA によって発行された証明書を追加するには追加をクリックするか、自動的に更新したくない証明書を削除するには削除をクリックします。別のベンダーの証明書を選択すると、ベンダー変更を確認するプロンプトが表示されます。確認すると、これらの証明書は更新期間に達したときに、新しく構成された CA を通じて更新されます。注:証明書ストアとゼロタッチ証明書ストアに重複する証明書がないことを確認してください。重複する証明書がある場合、更新プロセスは各ストアで2回実行されます。

-
保存して続行をクリックします。注:証明書は更新後もそれぞれのストアに残ります。たとえば、証明書が証明書ストアに保存されている場合、その更新されたバージョンも証明書ストアに配置されます。証明書がゼロタッチストアに保存されている場合、その更新されたバージョンもゼロタッチストアに配置されます。証明書の展開動作はストアの種類によって異なります。
-
証明書が証明書ストアに保存されている場合、それらは手動でNetScalerに展開する必要があります。
-
証明書がゼロタッチストアに保存されている場合、管理者の介入なしにNetScalerに自動的に展開されます。 更新された証明書のシームレスで完全に自動化された展開には、ゼロタッチ証明書管理を使用することをお勧めします。詳細については、「ゼロタッチ証明書管理」を参照してください。
-
ステップ3:DNSプロバイダーを追加し、ドメインをマッピングする
-
DNSプロバイダーとドメインマッピングページで追加をクリックします。
-
DNSプロバイダーの選択ドロップダウンリストからDNSプロバイダーを選択します。
acme.shでサポートされているDNSプロバイダーは、ドロップダウンリストに表示されます。リストにDNSプロバイダーが表示されない場合、それはサポートされていないことを意味します。 -
アクセスキーID、シークレットアクセスキーなどのプロバイダーの詳細を入力し、保存をクリックして設定を保存します。
-
ドメインマッピングの下にあるドメインの追加をクリックします。
-
設定済みのDNSプロバイダーによって提供されるドメインを選択します。重要:各ドメインが正しいDNSプロバイダーにリンクされていることを確認してください。NetScaler Consoleはこれらのマッピングを使用して、DNS-01チャレンジを自動的に実行します。発行または更新中に、NetScaler ConsoleはマッピングされたDNSプロバイダーに必要なTXTレコードを作成します。検証が成功すると、CAは証明書を発行または更新します。証明書は、関連するすべてのドメインがDNSプロバイダーに正しくマッピングされている場合にのみ更新されます。たとえば、組織がDNSプロバイダーとしてAmazon Route53を使用している場合。まず、DNSプロバイダーの詳細の下にAmazon Route53の資格情報(アクセスキーIDとシークレットキー)を追加します。次に、Amazon Route53によって管理されるドメイン(例:example.com、app.example.com)をマッピングします。これらのドメインの証明書が発行または更新されると、NetScaler ConsoleはAmazon Route53に必要なTXTレコードを自動的に作成します。検証が成功すると、CAは証明書を発行または更新します。以下のパブリックDNSプロバイダーがサポートされています。
-
1984.ホスティング
-
ACME DNS
-
AcmeProxy サーバーAPI
-
アクティブ24
-
Akamai.com エッジDNS
-
アリユン
-
All-inkl Kas サーバー
-
Alviy.com
-
アマゾン ルート53
-
Anexia.com CloudDNS
-
ArtFiles.de
-
ArvanCloud.ir
-
autoDNS-InternetX
-
アジュール DNS
-
Azion.om
-
Beget.com
-
BookMyName.com
-
Bunny.net
-
CloudFlare
-
ClouDNS.net
-
ConoHa
-
Constellix.com
-
コアネットワーク
-
cPanel サーバーAPI
-
Curanet.dk
-
cyon.ch
-
DDNSS.de
-
deSEC.io
-
DigitalOcean
-
DirectAdmin
-
DNSサービス
-
DNSExit.com
-
dns.la
-
DNSMadeEasy
-
DNSシンブル
-
dnsHome.de
-
DNSPod.cn
-
DNSPod.com
-
ドメイン・オフェンシブ do.de
-
DomeneShop.no
-
DreamHost
-
DuckDNS.org
-
durabledns.com
-
Dyn.com
-
DynDnsFree.de
-
Dynu.com
-
DynV6.com
-
easyDNS.net
-
エッジセンター DNS API
-
EUserv.com
-
エクソスケール
-
Fornex.com
-
FreeDNS
-
FreeMyIP.com
-
ガンディ ライブDNS
-
Gcore.com
-
GeoScaling.com
-
GoDaddy.com
-
グーグル クラウド DNS
-
グーグル ドメイン
-
Hetzner.com
-
Hexonet.com
-
hosting.de
-
HuaweiCloud.com
-
ハリケーンエレクトリック
-
ハリケーンエレクトリック HE.net DDNS
-
インフォブロックス
-
Infomaniak.com
-
INWX
-
イオノス クラウド DNS
-
IONOS.de
-
InternetBS.net
-
アイエスピーコンフィグ 3.1
-
jdcloud.com
-
Joker.com
-
kapper.net
-
King.host
-
ノットDNS
-
Leaseweb.com
-
レキシコンDNSクライアント
-
リマシティ.de
-
リノード
-
Linode.com-Old
-
ルーピア
-
LuaDNS
-
MailinaBox
-
MaraDNS
-
mijn.host
-
Misaka.io
-
MyDNS.JP
-
ミシックビースト.com
-
Name.com
-
ネームチープ
-
NameMaster.de
-
ネームシロ
-
Nanelo.com
-
NederHost.nl
-
Neodigit.net
-
ネットカップ
-
Netlify.com
-
nic.ru
-
ニャラ
-
NLnetLabs NSD
-
NS1.com
-
ネクセス
-
one.com
-
Online.net
-
omg.lol
-
OpenProvider
-
オープンスタック Designate API
-
オーピーエヌセンス
-
オラクル クラウド インフラストラクチャ - OCI
-
OVH.com
-
プレスク XML
-
PointHQ
-
Porkbun.com
-
PowerDNS
-
RackCorp.com
-
RackSpace.com
-
rage4.com
-
RcodeZero
-
reg.ru
-
ScaleWay.com
-
シュルントテック
-
セレクテル
-
SelfHost.de
-
ServerCow.de
-
Simply.com
-
テクニティウム DNS サーバー
-
tele3.cz
-
Tencent.com
-
Timeweb.Cloud
-
TransIP.nl
-
UltraDNS
-
ユナイテッドドメインズ リセリング
-
unoeuro.com
-
variomedia.de
-
Vercel.com
-
veesp.com
-
versio.nl AuroraDNS
-
VSCALE
-
vshosting.cz CloudDNS
-
ヴァルチャー
-
Websupport.sk
-
West.cn
-
World4You.com
-
ヤンデックス 360 for Business DNS API。
-
ヤンデックス クラウド DNS
-
ジローレ
-
Zone.eu
-
ZoneEdit.com
-
ゾノミ

-
これら3つのステップがすべて完了すると、NetScaler ConsoleはACME CAサーバーを設定します。選択された証明書は、マッピングされたドメインに対して更新されます。 NetScaler Consoleは定期的に証明書の有効性をチェックし、有効期限が切れる前に(設定された期間に基づいて)更新します。手動での介入が不要なため、証明書は常に有効で最新の状態に保たれます。
発行と更新
すべての更新アクティビティと、証明書発行から発生した新しいリクエストを確認するには、Infrastructure > SSL Dashboard > Issuance & Renewalsに移動します。
自動更新
Automatic renewalsタブには、自動更新に登録されている証明書が一覧表示されます。設定された更新期間に達すると、NetScaler Consoleはそれらを自動的に更新します。
スケジュールされた更新期間の前に、オンデマンドで更新をトリガーすることもできます。オンデマンド更新の場合は、必要な証明書を選択し、Renew nowをクリックします。
一部の証明書を自動的に更新したくない場合は、手動更新に移行できます。証明書を自動更新から手動更新に移行するには、必要な証明書を選択し、Migrate to manual renewalをクリックします。
手動更新
Manual renewalsタブには、手動で更新する必要があるすべての証明書が一覧表示されます。これらの証明書は、オフラインで証明書を更新して適切なストアに新しい証明書をアップロードするか、Renew nowオプションを使用して手動で更新する必要があります。
証明書を更新するには、証明書を選択してRenew nowをクリックします。証明書が登録済みのCAによって発行され、そのドメインのDNSプロバイダーが設定されている場合、自動更新に移行することなく、ACMEを使用してオンデマンドで更新できます。
証明書を自動更新に移行することもできます。証明書を手動更新から自動更新に移行するには、必要な証明書を選択し、Migrate to automatic renewalをクリックします。
注記:
一度に更新または移行できる証明書は1つだけです。
ACMEサポートのハイレベルアーキテクチャ(/en-us/netscaler-application-delivery-management-software/media/acme-manual-renewals.png)
発行と更新のログ
「発行と更新のログ」タブには、ACMEを使用した証明書要求のリスト(発行と更新を含む)が表示されます。失敗したイベントについては、情報アイコンをクリックして詳細なエラー情報を表示できます。
ACMEサポートのハイレベルアーキテクチャ(/en-us/netscaler-application-delivery-management-software/media/acme-issuance-renewal-logs.png)
証明書の発行
NetScaler ConsoleのACME統合は、ACMEプロトコルを使用して新しい証明書を直接要求することをサポートしています。NetScaler Console内でCSRを作成するか、既存のCSRをアップロードして新しい証明書を要求できます。
Infrastructure > SSL dashboard > Issuances & Renewalに移動し、Issue Certificateをクリックして、シナリオに基づいて以下のいずれかを選択します。
-
「CSRがありません」: CSRをまだ持っていない場合、NetScaler ConsoleでCSRを生成し、新しい証明書を発行できます。
-
「CSRがあります」: オフラインで生成されたCSRがすでにある場合、それをアップロードして証明書を発行できます。
CSRなしで証明書を発行する
CSRを生成して新しい証明書を発行するには、次の手順を実行します。
-
Infrastructure > SSL dashboard > Issuances & Renewalに移動し、Issue Certificateをクリックして、「CSRがありません」を選択します。ACMEサポート証明書の発行(/en-us/netscaler-application-delivery-management-software/media/acme-issue-certificate.png)
-
「Certificate key」ページで、「キーがあります」を選択して既存のキーをアップロードするか、「キーがありません」を選択して新しいキーを生成します。ACME証明書キー(/en-us/netscaler-application-delivery-management-software/media/acme-certificate-key-without-csr.png)
-
必要なCSR情報を入力します。

-
ACMEリクエストのCA、DNSプロバイダー、および証明書展開モードを選択します。手動展開の場合はCert Storeを、NetScalerでの自動展開の場合はZero Touch Storeを選択します。
-
将来的に証明書を自動更新したい場合は、証明書を自動更新を選択します。

-
保存をクリックします。
CSRを使用して証明書を発行する
オフラインで生成されたCSRが既にあり、それをアップロードして証明書を発行したい場合は、以下の手順を実行します。
-
Infrastructure > SSL dashboard > Issuances & Renewalに移動し、Issue CertificateをクリックしてI have CSRを選択します。

-
ローカルシステムからCSRファイルと関連するキーファイルを選択します。

-
ACMEリクエストのCA、DNSプロバイダー、および証明書展開モードを選択します。手動展開の場合はCert Storeを、NetScalerでの自動展開の場合はZero Touch Storeを選択します。
-
将来的に証明書を自動更新したい場合は、証明書を自動更新を選択します。

-
保存をクリックします。
サードパーティ統合
複数のCAベンダーとDNSプロバイダーを追加および管理できます。
サードパーティ統合ページから次のアクションを実行できます。
-
CAベンダーを追加または編集します
-
自動更新設定を変更します
-
既存の構成済みCAから証明書を追加または編集します
-
DNSプロバイダーを追加または編集します
-
ドメインマッピングを変更します
CAベンダーを追加または編集します
異なるベンダーが発行した証明書を管理するために、複数のCAベンダーを登録できます。既存のCAベンダーの詳細を編集することもできます。
-
SSLダッシュボード > サードパーティ統合 > ACME > CAベンダーに移動します。追加をクリックします。
-
CAベンダーを追加するには、CAベンダーの名前を指定し、CAを選択します。
-
既存のCAベンダーの詳細を編集するには、CAベンダーを選択し、編集をクリックします。
-
必要な詳細を追加または更新します。
-
「保存」をクリックします。
自動更新設定を変更する
自動更新設定を変更するには、次の手順を実行します。
-
SSLダッシュボード > サードパーティ統合 > ACME > CAベンダーに移動します。
-
CAベンダーを選択し、編集をクリックします。
-
「証明機関ベンダーの構成」で、「自動更新設定」セクションの要件に応じて日数を変更します。
-
「保存して続行」をクリックします。
-
ワークフローを完了します。
既存の構成済みCAから証明書を追加または編集する
既存の構成済みCAから証明書を追加または編集するには、次の手順を実行します。
-
SSLダッシュボード > サードパーティ統合 > ACME > CAベンダーに移動します。
-
CAベンダーを選択し、編集をクリックします。
-
「ステップ2 証明書の選択」に移動し、必要な証明書を追加または削除します。
-
「保存して続行」をクリックします。
-
ワークフローを完了します。
注記:
証明書が元のCAからマッピング解除されていない場合、新しいCAの選択リストには表示されません。
DNSプロバイダーの追加または編集
新しいDNSプロバイダーを追加するか、既存のDNSプロバイダーの既存のドメインマッピングを編集するには、次の手順を実行します。
-
SSLダッシュボード > サードパーティ統合 > ACME > DNSプロバイダーに移動します。
-
DNSプロバイダーを追加するには、追加をクリックします。DNSプロバイダーを選択し、保存をクリックします。
-
既存のDNSプロバイダーを編集するには、DNSプロバイダーを選択し、編集をクリックします。
-
必要な詳細を追加または更新します。
-
保存をクリックします。
ドメインマッピングの変更
既存のDNSプロバイダーのドメインマッピングを編集するには、次の手順を実行します。
-
SSLダッシュボード > サードパーティ統合 > ACME > DNSプロバイダーに移動します。
-
DNSプロバイダーを選択し、編集をクリックします。
-
ドメインマッピングに移動し、必要に応じてドメインを追加または削除します。
-
保存をクリックします。
重要:
ドメインがマッピング解除されると、証明書の更新は停止します。更新が継続されるように、常にドメインを有効なDNSプロバイダーに再マッピングしてください。
制限事項
-
証明書の更新は、
acme.shでサポートされているDNSプロバイダーに対してのみ行われます。
自動証明書更新に関する問題のトラブルシューティング
発生する可能性のある一般的なエラーメッセージとその根本原因をこのセクションに示します。
-
証明書のドメイン名がACME要件に従って有効でない場合、Certificate has invalid domain - ADCDエラーが報告されます。
-
要求されたドメイン名にドットがない場合(「example.com」ではなく「example」など)、Invalid identifiers requested :: Cannot issue for "testdomain": Domain name needs at least one dotが報告されます。
-
ACMEクライアントがCAからノンスを取得できない場合(多くの場合、ネットワークまたはサーバーの問題が原因)、**Could not get nonce from the CA server. Please check the CA server configuration.**が報告されます。
-
ACMEクライアントがCAサーバーとの通信を初期化できない場合(設定ミスが原因である可能性あり)、**Cannot initialize API for the CA server. Please check the CA server configuration.**が報告されます。
-
ドメイン名の形式が無効であるか、ACMEプロトコルで許可されていない場合、**Invalid domain name provided. Please check the domain name and try again.**が報告されます。
-
ドメインリストに変更がなく、証明書がすでに存在する場合に証明書要求が行われると、**Domains not changed. Certificate with same configuration already exists.**が報告されます。
-
ACMEクライアントがドメイン検証に必要なDNS TXTレコードを追加できない場合、**Error adding TXT record for domain validation. Please check the DNS configuration and try again.**が報告されます。
-
署名が一致しない場合(多くの場合、クライアントとサーバー間の時刻同期の問題が原因)、**Signature does not match. Please check the server time as it may not be in sync.**が報告されます。
-
DNSベースのドメイン検証にDNSプロバイダーが指定されていない場合、**Certificate is missing a DNS provider name.**が報告されます。
-
「アクティブなDNSプロバイダーが設定されていないため、更新はスキップされました。」は、証明書の更新が試行されたが、アクティブなDNSプロバイダーが設定されていない場合に報告されます。
-
「連絡先の検証エラー :: メールアドレスを解析できません」は、提供された連絡先メールアドレスが無効であるか、解析できない場合に報告されます。
-
「注文確定リクエストを処理できません。(無効なACMEディレクトリURLの場合)」は、ACMEクライアントが注文を確定できない場合に報告されます。これは、多くの場合、無効または到達不能なACMEディレクトリURLが原因です。
-
「DNSプロバイダー - TestDNSが存在しないか、アクティブではありません。」は、指定されたDNSプロバイダーが見つからないか、システムで非アクティブである場合に報告されます。
-
「設定CA IDが空であるか、存在しません。」は、CA設定IDが不足しているか、既存の設定と一致しない場合に報告されます。