NetScaler Ingress Controller を使用した NetScaler での TLS サーバー認証サポート

最終公開日 : Oct 02, 2026
サーバー認証を使用すると、クライアントはアクセスしているWebサーバーの信頼性を検証できます。 通常、NetScalerデバイスはWebサーバーの代わりにSSLオフロードとアクセラレーションを実行し、Webサーバーの証明書を認証しません。ただし、エンドツーエンドのSSL暗号化を必要とする展開では、サーバーを認証できます。
このような状況では、NetScaler デバイスは SSL クライアントとなり、次の処理を実行します。
  • SSL サーバーとの安全なトランザクションを実行します
  • 証明書が SSL サービスにバインドされている CA がサーバー証明書に署名していることを確認します
  • サーバー証明書の有効性を確認します。
サーバーを認証するには、まずサーバー認証を有効にし、次にサーバーの証明書に署名した CA の証明書を NetScaler アプライアンスの SSL サービスにバインドする必要があります。証明書をバインドするときは、バインドを CA オプションとして指定する必要があります。

TLS サーバー認証の構成

TLS サーバー認証を構成するには、次の手順を実行します。
  1. NetScaler で TLS サポートを有効にします。
    NetScaler Ingress Controllerは、NetScalerでのTLSサポートを有効にするために、Ingress定義のTLSセクションを使用します。 以下は、Ingress定義のサンプルスニペットです。
    spec:
      tls:
       - secretName:
  2. 既存の証明書に対して Kubernetes シークレットを生成するには、次の手順を実行します。
    1. サービスで使用するクライアント証明書を生成します。
      kubectl create secret tls tea-beverage --cert=path/to/tls.cert --key=path/to/tls.key --namespace=default
    2. 既存の CA 証明書のシークレットを生成します。この証明書は、バックエンドサーバー証明書に署名するために必要です。
      kubectl create secret generic tea-ca --from-file=tls.crt=cacerts.pem
    注:
    シークレットを作成する際にtls.crt=を指定する必要があります。このファイルは、NetScaler Ingress Controller が CA シークレットを解析する際に使用されます。
  3. Ingress 設定で次のアノテーションを使用して、サービスへの安全なバックエンド通信を有効にします。
    ingress.citrix.com/secure-backend: "True"
  4. 次のアノテーションを使用して、証明書を SSL サービスにバインドします。この証明書は、NetScaler がクライアントとしてバックエンドサーバーにリクエストを送信する際に使用されます。
    ingress.citrix.com/backend-secret: '{"tea-beverage": "tea-beverage", "coffee-beverage": "coffee-beverage"}'
  5. バックエンドサーバー証明書を認証するサーバー認証を有効にするには、次のアノテーションを使用できます。この設定は、サーバーの CA 証明書を NetScaler 上の SSL サービスにバインドします。
    ingress.citrix.com/backend-ca-secret: '{"coffee-beverage":"coffee-ca", "tea-beverage":"tea-ca"}