ACMEプロトコルを使用した証明書の自動更新

最終公開日 : Oct 02, 2026
NetScaler Consoleは、SSL/TLS証明書の更新を自動化するために設計されたオープンプロトコルであるACME(Automated Certificate Management Environment)をサポートしています。
以前は、ネットワーク管理者は証明書の更新に、手間のかかる多段階の手動プロセスを経る必要がありました。ACMEサポートは、証明書の自動更新のための堅牢なフレームワークを提供することで、これらの課題を軽減し、以下の操作を実行します。
  • 信頼できる認証局(CA)から新しい証明書を要求する。
  • 自動化された方法を使用してドメインの所有権を検証する(現在、NetScaler ConsoleはDNS-01チャレンジのみをサポートしています)。
  • 有効期限が切れる前に証明書を自動的に更新する。

NetScaler® ConsoleでのACMEサポート

NetScaler Consoleはacme.shクライアントを使用し、以下の認証局をサポートしています。
  • レッツエンクリプト
  • DigiCert Inc
  • セクティゴ・リミテッド
  • エントラスト・インク
  • GlobalSign
  • GoDaddy.com, Inc
  • ZeroSSL
  • グーグル トラスト サービス
  • グーグル 公開 認証局
  • BuyPass Go SSL
  • アクタリス
  • SSL.com
  • ハシコープ ヴォールト
  • スモールステップ
  • ペブル
  • HARICA
  • EJBCA
NetScaler® Console での証明書の自動更新の仕組みを以下の手順で説明します。
  1. NetScaler Console が acme.sh クライアントを使用してドメインの証明書要求を開始すると、クライアントは選択された認証局 (例: Let's Encrypt または DigiCert) に接続します。
  2. 認証局はドメイン所有権を証明するためのチャレンジを発行します。この場合、それは DNS-01 チャレンジです。
  3. NetScaler Console は、事前に設定された資格情報を使用して、認証局から提供された値でドメインの DNS TXT レコードを自動的に更新します。
  4. 認証局は TXT レコードを検証し、ドメイン所有権を確認します。
  5. 正常な検証が完了すると、CAはSSL/TLS証明書をNetScaler Consoleに発行します。
  6. NetScaler Consoleは、証明書をそれぞれのストア(証明書ストア/ゼロタッチストア)に保存します。
  7. お客様が指定した更新期間に基づいて、NetScaler Consoleは証明書の有効期限が切れる前に、この更新プロセスを自動的に繰り返します。
ACMEサポートのハイレベルアーキテクチャ(/en-us/netscaler-console-service/media/acme-high-level-architecture.png)
NetScaler ConsoleのACMEサポートにより、以下の操作を実行できます。
  • 証明書の有効期限が切れる前に自動的に更新する
  • 更新時にあるCAから別のCAに切り替える
  • CSRを生成またはアップロードし、新しい証明書を要求する
主な利点は次のとおりです。
  • 証明書の発行または更新において手動介入なしの完全自動化されたライフサイクル。
  • 組織のニーズに合わせたカスタマイズ可能な更新スケジュール(例:有効期限の7日前に更新するように設定)。
  • 有効期限切れの証明書によるダウンタイムを排除します。
  • 有効期限の追跡と更新を自動化することで、運用上のオーバーヘッドを削減します。
  • 常に有効で、CAのベストプラクティスに準拠した証明書により、セキュリティ体制が向上します。

ACME統合のための構成手順

ACMEの統合は一度限りのプロセスであり、以下の手順が含まれます。
  • ステップ1:認証局(CA)を構成します。
  • ステップ2:更新する証明書を選択します。
  • ステップ3:DNSプロバイダーを追加し、対応するドメインをマッピングします。

前提条件

  • 認証局(CA)の有効なアカウントと、そのライセンスがあることを確認してください。
  • DNSプロバイダーのアクセス資格情報があることを確認してください。

ステップ1:認証局(CA)を構成する

更新に使用される認証局(CA)を登録するには、以下の手順を実行します。
  1. Infrastructure > SSL Dashboard に移動します。ACMEを初めて構成する場合、「SSL証明書の自動更新」というバナーが表示されます。Get Started をクリックします。
    ACMEの開始(/en-us/netscaler-console-service/media/acme-get-started.png)
    または
    Infrastructure > SSL Dashboard > Third-party Integration > CA Vendors に移動し、Add をクリックします。
  2. 名前を入力し、CAベンダーを選択します。
  3. メールアドレス、ACME Directory URLなどのその他の詳細情報を提供します。
  4. NetScaler Console が証明書を自動的に更新する必要がある日数。
  5. 「保存して続行」をクリックします。NetScaler Console は CA への接続を試行します。接続に失敗した場合は、提供された詳細を確認し、構成の詳細を修正してから再試行してください。
    ACME CAベンダーを構成する

ステップ2:更新する証明書を選択する

CA の詳細が追加されると、NetScaler Console はすべての証明書(証明書ストアとゼロタッチストアの両方から)を自動的にスキャンし、構成された CA によって発行された証明書を個別にリストします。リストされた証明書を確認します。
  1. 自動的に更新したい証明書を選択します。たとえば、Let’s Encrypt を CA として構成し、Let’s Encrypt から 2 つの証明書、別のベンダーから 2 つの証明書がある場合、ダッシュボードには次のように表示されます。Let’s Encrypt: 2 and Other CA: 2。
    ACMEサポートのハイレベルアーキテクチャ
  2. 別の CA によって発行された証明書を追加するには「追加」をクリックするか、自動的に更新したくない証明書を削除するには「削除」をクリックします。別のベンダーの証明書を選択した場合、ベンダー変更を確認するプロンプトが表示されます。確認すると、これらの証明書は更新期間に達したときに、新しく構成された CA を介して更新されます。
    注:
    証明書ストアとゼロタッチ証明書ストアに重複する証明書がないことを確認してください。重複する証明書がある場合、更新プロセスは各ストアで2回実行されます。
    ACMEサポートのハイレベルアーキテクチャ
  3. 「保存して続行」をクリックします。
    注:
    証明書は更新後もそれぞれのストアに残ります。たとえば、証明書が証明書ストアに保存されている場合、その更新されたバージョンも証明書ストアに配置されます。証明書がゼロタッチストアに保存されている場合、その更新されたバージョンもゼロタッチストアに配置されます。
    証明書の展開動作はストアの種類によって異なります。
    • 証明書が証明書ストアに保存されている場合、それらは手動でNetScalerに展開する必要があります。
    • 証明書がZero-touchストアに保存されている場合、証明書は管理者の介入なしに自動的にNetScalerに展開されます。 更新された証明書のシームレスで完全に自動化された展開には、Zero-touch Certificate Managementを使用することをお勧めします。詳細については、「Zero-touch certificate management」を参照してください。

ステップ3:DNSプロバイダーを追加し、ドメインをマッピングする

  1. DNS provider & domain mappingページでAddをクリックします。
  2. Select DNS providerドロップダウンリストからDNSプロバイダーを選択します。acme.shでサポートされているDNSプロバイダーがドロップダウンリストに表示されます。リストにDNSプロバイダーが表示されない場合、それはサポートされていないことを意味します。
  3. Access key ID、Secret Access Keyなどのプロバイダーの詳細を入力し、Saveをクリックして設定を保存します。
  4. Domain Mappingの下にあるAdd Domainをクリックします。
  5. 設定済みのDNSプロバイダーによって提供されるドメインを選択します。
    重要:
    各ドメインが正しいDNSプロバイダーにリンクされていることを確認してください。NetScaler Consoleはこれらのマッピングを使用して、DNS-01チャレンジを自動的に実行します。発行または更新中に、NetScaler ConsoleはマッピングされたDNSプロバイダーに必要なTXTレコードを作成します。検証が成功すると、CAは証明書を発行または更新します。証明書は、関連するすべてのドメインがDNSプロバイダーに正しくマッピングされている場合にのみ更新されます。
    たとえば、組織がAmazon Route53をDNSプロバイダーとして使用している場合。まず、DNS Provider Detailsの下にAmazon Route53の資格情報(Access Key IDとSecret Key)を追加します。次に、Amazon Route53によって管理されるドメイン(例:example.com、app.example.com)をマッピングします。これらのドメインの証明書が発行または更新されると、NetScaler ConsoleはAmazon Route53に必要なTXTレコードを自動的に作成します。検証が成功すると、CAは証明書を発行または更新します。
    以下のパブリックDNSプロバイダーがサポートされています。
    • 1984.ホスティング
    • ACME DNS
    • アクメプロキシ サーバー API
    • アクティブ24
    • Akamai.com エッジDNS
    • アリユン
    • All-inkl Kasサーバー
    • Alviy.com
    • アマゾン ルート53
    • Anexia.com CloudDNS
    • ArtFiles.de
    • ArvanCloud.ir
    • autoDNS-InternetX
    • アジュール DNS
    • Azion.om
    • Beget.com
    • BookMyName.com
    • Bunny.net
    • クラウドフレア
    • ClouDNS.net
    • ConoHa
    • Constellix.com
    • コアネットワーク
    • cPanelサーバーAPI
    • Curanet.dk
    • cyon.ch
    • DDNSS.de
    • deSEC.io
    • デジタルオーシャン
    • DirectAdmin
    • DNSサービス
    • DNSExit.com
    • dns.la
    • DNSMadeEasy
    • ディーエヌシンブル
    • dnsHome.de
    • DNSPod.cn
    • DNSPod.com
    • ドメインオフェンシブ do.de
    • DomeneShop.no
    • DreamHost
    • DuckDNS.org
    • durabledns.com
    • Dyn.com
    • DynDnsFree.de
    • Dynu.com
    • DynV6.com
    • easyDNS.net
    • エッジセンター DNS API
    • EUserv.com
    • エクソスケール
    • Fornex.com
    • FreeDNS
    • FreeMyIP.com
    • ガンディ ライブDNS
    • Gcore.com
    • GeoScaling.com
    • GoDaddy.com
    • グーグル クラウド DNS
    • グーグル ドメイン
    • Hetzner.com
    • Hexonet.com
    • hosting.de
    • HuaweiCloud.com
    • ハリケーンエレクトリック
    • ハリケーンエレクトリック HE.net DDNS
    • インフォブロックス
    • Infomaniak.com
    • INWX
    • IONOS クラウド DNS
    • IONOS.de
    • InternetBS.net
    • ISPコンフィグ 3.1
    • jdcloud.com
    • Joker.com
    • kapper.net
    • King.host
    • ノットDNS
    • Leaseweb.com
    • Lexicon DNS クライアント
    • リマシティ.de
    • リノード
    • Linode.com-Old
    • ルーピア
    • LuaDNS
    • MailinaBox
    • MaraDNS
    • mijn.host
    • Misaka.io
    • MyDNS.JP
    • ミシックビースト.com
    • Name.com
    • ネームチャープ
    • NameMaster.de
    • ネームシロ
    • Nanelo.com
    • NederHost.nl
    • Neodigit.net
    • ネットカップ
    • Netlify.com
    • nic.ru
    • ニャラ
    • NLnetLabs NSD
    • NS1.com
    • ネクセス
    • one.com
    • Online.net
    • omg.lol
    • OpenProvider
    • オープンスタック デザインエイト API
    • オーピーエヌセンス
    • オラクル クラウド インフラストラクチャ - OCI
    • OVH.com
    • プレスク XML
    • PointHQ
    • Porkbun.com
    • PowerDNS
    • RackCorp.com
    • RackSpace.com
    • rage4.com
    • RcodeZero
    • reg.ru
    • ScaleWay.com
    • シュルントテック
    • セレクテル
    • SelfHost.de
    • ServerCow.de
    • Simply.com
    • テクニティウム DNS サーバー
    • tele3.cz
    • Tencent.com
    • Timeweb.Cloud
    • TransIP.nl
    • UltraDNS
    • ユナイテッドドメインズ リセリング
    • unoeuro.com
    • variomedia.de
    • Vercel.com
    • veesp.com
    • versio.nl AuroraDNS
    • VSCALE
    • vshosting.cz CloudDNS
    • ヴァルチャー
    • Websupport.sk
    • West.cn
    • World4You.com
    • ヤンデックス 360 for Business DNS API。
    • ヤンデックス クラウド DNS
    • ジローレ
    • Zone.eu
    • ZoneEdit.com
    • ゾノミ
    ACMEサポートのハイレベルアーキテクチャ
これら3つのステップがすべて完了すると、NetScaler ConsoleはACME CAサーバーを設定します。選択された証明書は、マッピングされたドメインに対して更新されます。 NetScaler Consoleは定期的に証明書の有効性をチェックし、有効期限が切れる前に(設定された期間に基づいて)更新します。手動での介入は不要で、証明書は常に有効で最新の状態に保たれます。

発行と更新

証明書の発行から発生したすべての更新アクティビティと新しいリクエストを確認するには、Infrastructure > SSL Dashboard > Issuance & Renewals に移動します。

自動更新

Automatic renewals タブには、自動更新に登録されている証明書が一覧表示されます。設定された更新期間に達すると、NetScaler Consoleはそれらを自動的に更新します。
スケジュールされた更新期間の前に、オンデマンドで更新をトリガーすることもできます。オンデマンド更新の場合は、必要な証明書を選択し、Renew now をクリックします。
一部の証明書を自動的に更新したくない場合は、手動更新に移行できます。証明書を自動更新から手動更新に移行するには、必要な証明書を選択し、Migrate to manual renewal をクリックします。
ACMEサポートのハイレベルアーキテクチャ

手動更新

Manual renewals タブには、手動で更新する必要があるすべての証明書が一覧表示されます。これらの証明書は、オフラインで証明書を更新して新しい証明書を適切なストアにアップロードするか、Renew now オプションを使用して手動で更新する必要があります。
証明書を更新するには、証明書を選択して Renew now をクリックします。証明書が登録済みのCAによって発行され、そのドメインのDNSプロバイダーが設定されている場合、自動更新に移行することなく、ACMEを使用してオンデマンドで更新できます。
証明書を自動更新に移行することもできます。証明書を手動更新から自動更新に移行するには、必要な証明書を選択し、Migrate to automatic renewal をクリックします。
注記:
一度に更新または移行できる証明書は1つだけです。
ACMEサポートのハイレベルアーキテクチャ(/en-us/netscaler-console-service/media/acme-manual-renewals.png)

発行と更新のログ

発行と更新のログタブには、ACMEを使用した証明書要求(発行と更新を含む)のリストが表示されます。失敗したイベントについては、情報アイコンをクリックして詳細なエラー情報を表示できます。
ACMEサポートのハイレベルアーキテクチャ(/en-us/netscaler-console-service/media/acme-issuance-renewal-logs.png)

証明書の発行

NetScaler ConsoleにおけるACME統合は、ACMEプロトコルを使用して新しい証明書を直接要求することをサポートしています。NetScaler Console内でCSRを作成するか、既存のCSRをアップロードして新しい証明書を要求できます。
Infrastructure > SSL dashboard > Issuances & Renewalに移動し、Issue Certificateをクリックして、シナリオに基づいて以下のいずれかを選択します。
  • CSRがありません: CSRをまだ持っていない場合、NetScaler ConsoleでCSRを生成し、新しい証明書を発行できます。
  • CSRがあります: オフラインで生成されたCSRをすでに持っている場合、それをアップロードして証明書を発行できます。

CSRなしで証明書を発行する

CSRを生成して新しい証明書を発行するには、以下の手順を実行します。
  1. Infrastructure > SSL dashboard > Issuances & Renewalに移動し、Issue Certificateをクリックして、CSRがありませんを選択します。
    ACMEサポートの証明書発行(/en-us/netscaler-console-service/media/acme-issue-certificate.png)
  2. 証明書キーページで、キーがありますを選択して既存のキーをアップロードするか、キーがありませんを選択して新しいキーを生成します。
    ACME証明書キー(/en-us/netscaler-console-service/media/acme-certificate-key-without-csr.png)
  3. 必要なCSR情報を入力します。
    ACME CSR情報(/en-us/netscaler-console-service/media/acme-csr-details.png)
  4. ACMEリクエストのCA、DNSプロバイダー、および証明書展開モードを選択します。手動展開の場合はCert Storeを、NetScalerでの自動展開の場合はZero Touch Storeを選択します。
  5. 将来的に証明書を自動更新したい場合は、証明書を自動更新を選択します。
    ACME CSR情報(/en-us/netscaler-console-service/media/acme-certificate-store-without-csr.png)
  6. 保存をクリックします。

CSRを使用して証明書を発行する

オフラインで生成されたCSRをすでに持っており、それをアップロードして証明書を発行したい場合は、以下の手順を実行します。
  1. Infrastructure > SSL dashboard > Issuances & Renewalに移動し、Issue CertificateをクリックしてI have CSRを選択します。
    ACMEサポート証明書の発行(/en-us/netscaler-console-service/media/acme-issue-certificate.png)
  2. ローカルシステムからCSRファイルと関連するキーファイルを選択します。
    ACME CSR情報(/en-us/netscaler-console-service/media/acme-csr-file-selection.png)
  3. ACMEリクエストのCA、DNSプロバイダー、および証明書展開モードを選択します。手動展開の場合はCert Storeを、NetScalerでの自動展開の場合はZero Touch Storeを選択します。
  4. 将来的に証明書を自動更新したい場合は、証明書を自動更新を選択します。
    ACME CSR情報(/en-us/netscaler-console-service/media/acme-issue-certificate-with-csr.png)
  5. 「保存」をクリックします。

サードパーティ統合

複数のCAベンダーとDNSプロバイダーを追加および管理できます。
「サードパーティ統合」ページから次のアクションを実行できます。
  • CAベンダーの追加または編集
  • 自動更新設定の変更
  • 既存の構成済みCAからの証明書の追加または編集
  • DNSプロバイダーの追加または編集
  • ドメインマッピングの変更

CAベンダーの追加または編集

複数のCAベンダーを登録して、異なるベンダーによって発行された証明書を管理できます。また、既存のCAベンダーの詳細を編集することもできます。
  1. SSL dashboard > Third party integration > ACME > CA Vendors に移動します。「追加」をクリックします。
  2. CAベンダーを追加するには、CAベンダーの名前を指定し、CAを選択します。
  3. 既存のCAベンダーの詳細を編集するには、CAベンダーを選択し、「編集」をクリックします。
  4. 必要な詳細を追加または更新します。
  5. 保存をクリックします。

自動更新設定を変更する

自動更新設定を変更するには、次の手順を実行します。
  1. SSLダッシュボード > サードパーティ統合 > ACME > CAベンダーに移動します。
  2. CAベンダーを選択し、編集をクリックします。
  3. 証明書認証局ベンダーの構成で、自動更新設定セクションの要件に応じて日数を変更します。
  4. 保存して続行をクリックします。
  5. ワークフローを完了します。

既存の構成済みCAから証明書を追加または編集する

既存の構成済みCAから証明書を追加または編集するには、次の手順を実行します。
  1. SSLダッシュボード > サードパーティ統合 > ACME > CAベンダーに移動します。
  2. CAベンダーを選択し、編集をクリックします。
  3. ステップ2 証明書の選択に移動し、必要な証明書を追加または削除します。
  4. 保存して続行をクリックします。
  5. ワークフローを完了します。
注:
証明書が元のCAからマッピング解除されていない場合、新しいCAの選択リストには表示されません。

DNSプロバイダーの追加または編集

新しいDNSプロバイダーを追加するか、既存のDNSプロバイダーの既存のドメインマッピングを編集するには、次の手順を実行します。
  1. SSLダッシュボード > サードパーティ統合 > ACME > DNSプロバイダーに移動します。
  2. DNSプロバイダーを追加するには、追加をクリックします。DNSプロバイダーを選択し、保存をクリックします。
  3. 既存のDNSプロバイダーを編集するには、DNSプロバイダーを選択し、編集をクリックします。
  4. 必要な詳細を追加または更新します。
  5. 保存をクリックします。

ドメインマッピングの変更

既存のDNSプロバイダーのドメインマッピングを編集するには、次の手順を実行します。
  1. SSLダッシュボード > サードパーティ統合 > ACME > DNSプロバイダーに移動します。
  2. DNSプロバイダーを選択し、編集をクリックします。
  3. ドメインマッピングに移動し、必要に応じてドメインを追加または削除します。
  4. 保存をクリックします。
重要:
ドメインがマッピング解除されると、その証明書の更新は停止します。更新が継続されるように、常にドメインを有効なDNSプロバイダーに再マッピングしてください。

制限事項

  • 証明書の更新は、acme.shでサポートされているDNSプロバイダーに対してのみ行われます。

自動証明書更新に関する問題のトラブルシューティング

発生する可能性のある一般的なエラーメッセージとその根本原因をこのセクションに示します。
  • Certificate has invalid domain - ADCDエラーは、ACME要件に従って証明書内のドメイン名が有効でない場合に報告されます。
  • 要求されたドメイン名にドットがない場合(「example.com」ではなく「example」など)、Invalid identifiers requested :: Cannot issue for "testdomain": Domain name needs at least one dotが報告されます。
  • ACMEクライアントがCAからノンスを取得できない場合(多くの場合、ネットワークまたはサーバーの問題が原因)、**Could not get nonce from the CA server. Please check the CA server configuration.**が報告されます。
  • ACMEクライアントがCAサーバーとの通信を初期化できない場合(設定ミスが原因である可能性あり)、**Cannot initialize API for the CA server. Please check the CA server configuration.**が報告されます。
  • ドメイン名の形式が無効であるか、ACMEプロトコルで許可されていない場合、**Invalid domain name provided. Please check the domain name and try again.**が報告されます。
  • ドメインリストに変更がなく、証明書がすでに存在する場合に証明書要求が行われると、**Domains not changed. Certificate with same configuration already exists.**が報告されます。
  • ACMEクライアントがドメイン検証に必要なDNS TXTレコードの追加に失敗した場合、**Error adding TXT record for domain validation. Please check the DNS configuration and try again.**が報告されます。
  • 署名が一致しない場合(多くの場合、クライアントとサーバー間の時刻同期の問題が原因)、**Signature does not match. Please check the server time as it may not be in sync.**が報告されます。
  • DNSベースのドメイン検証にDNSプロバイダーが指定されていない場合、**Certificate is missing a DNS provider name.**が報告されます。
  • 「アクティブなDNSプロバイダーが設定されていないため、更新がスキップされました。」は、証明書の更新が試行されたが、アクティブなDNSプロバイダーが設定されていない場合に報告されます。
  • 「連絡先の検証エラー :: メールアドレスを解析できません」は、提供された連絡先メールアドレスが無効であるか、解析できない場合に報告されます。
  • 「注文の最終処理リクエストを処理できません。(無効なACMEディレクトリURLの場合)」は、ACMEクライアントが注文を最終処理できない場合に報告されます。これは多くの場合、無効または到達不能なACMEディレクトリURLが原因です。
  • 「DNSプロバイダー - TestDNSが存在しないか、アクティブではありません。」は、指定されたDNSプロバイダーが見つからないか、システムで非アクティブである場合に報告されます。
  • 「設定CA IDが空であるか、存在しません。」は、CA設定IDが不足しているか、既存のどの設定とも一致しない場合に報告されます。