証明書の管理
発行、更新、失効を行います
「証明書の管理」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
証明書のライフサイクル
証明書は一度設定したら放置できるものではありません。証明書は申請、発行、配備、監視、更新、失効というライフサイクルをたどります。
このライフサイクルを適切に管理することで、障害やセキュリティ上の問題を防げます。
鍵とCSRの生成
証明書の発行は、秘密鍵とCertificate Signing Request(CSR)から始まります。
openssl req -new -newkey rsa:2048 -nodes \
-keyout server.key -out server.csr \
-subj '/CN=app.example.com'発行申請
CSRをCAに送信します。CAは本人確認を行った後、署名済みの証明書を返します。
ACMEベースのCAでは、Certbotのようなクライアントによってこの手順全体を自動化できます。
certbot certonly --standalone -d app.example.com証明書の配備
発行されたら、証明書とそのフルチェーンを秘密鍵とともにサーバー(Webサーバー、ロードバランサーなど)にインストールします。
秘密鍵には、サービスだけが読み取れるように厳格なアクセス権を設定する必要があります。
chmod 600 server.key
chown www-data:www-data server.key有効期限の監視
期限切れの証明書は、突然の障害やブラウザーの警告を引き起こします。常に有効期限を監視してください。
openssl x509 -in server.crt -noout -enddate証明書の更新
更新では、古い証明書の期限が切れる前に新しい証明書を発行します。
更新は自動化してください。ACMEクライアントを使えば、手動操作なしで更新し、サービスを再読み込みできます。
certbot renew --quiet --post-hook 'systemctl reload nginx'なぜ失効させるのですか
失効とは、証明書の有効期限が切れる前に無効にすることです。次のような場合に失効させます。
- 秘密鍵が漏えいした場合。
- 証明書が誤って発行された場合。
- サービスを廃止する場合。
CRLとOCSPの比較
クライアントは、主に次の2つの方法で失効状態を確認します。
- CRL(Certificate Revocation List):失効したシリアル番号の公開リストです。
- OCSP(Online Certificate Status Protocol):1枚の証明書のステータスをリアルタイムで問い合わせる仕組みです。
OCSPステープリング
OCSPステープリングを使うと、サーバーが自身の署名付きOCSPレスポンスを取得し、TLSハンドシェイクに付加できます。
これにより処理が高速化し、クライアントがCAに直接問い合わせなくなるため、ユーザーのプライバシーも保護されます。
openssl s_client -connect example.com:443 -status短い有効期間と自動化
業界では短期間有効な証明書(90日以下)への移行が進んでいます。
有効期間を短くすると、検知されなかった侵害による被害を抑えられます。また、健全な自動化が促進され、時間のかかる失効処理への依存も減ります。
インベントリと管理責任
大規模な組織では、すべての証明書について、配置場所、管理責任者、有効期限をインベントリで管理します。
把握されていない証明書や所有者不明の証明書は、予期しない障害のよくある原因です。
確認問題
サーバーの秘密鍵が漏えいしました。証明書の有効期限はまだ60日残っています。どうすべきでしょうか?
まとめ
証明書のライフサイクルを最初から最後まで管理する方法を学びました。
- CSRで発行し、フルチェーンと保護された鍵を使って配備します。
- 有効期限が切れる前に自動更新します。
- 鍵が漏えいした場合は、CRLまたはOCSPを使って失効させます。
- 完全なインベントリを維持します。
次のモジュールでは、TLSとSSLについて詳しく学びます。
AI チューターと学ぶ Cyber Security Academy — 無料
ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。
- コース
- 76
- レッスン
- 303
よくある質問
「証明書の管理」レッスンは無料ですか?
はい。「証明書の管理」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「証明書の管理」で何を学びますか?
発行、更新、失効を行います ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「証明書の管理」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。