PAM360での証明書ベースの操作

証明書管理を効果的にすることは、組織のサイバーセキュリティフレームワークの基盤になります。デジタル証明書は、Webサーバーやアプリケーションの真正性を検証することで、機密性の高い通信を保護、およびデータの整合性を確保して、ユーザーとの信頼関係を構築します。ただし、証明書の数、多様なタイプ、および更新期限により、管理者にとって証明書の管理は困難になる場合があります。PAM360は、証明書のライフサイクル全体を管理する包括的な操作スイートを提供することにより、この重要なタスクを効率化します。

このドキュメントでは、SSL証明書のインポート、エクスポート、更新、および管理に関する詳細情報を提供し、組織のデジタルインフラストラクチャにおける操作の効率化とセキュリティの強化を実現します。このドキュメントで扱うトピックは次の通りです:

  1. 証明書のインポートとエクスポート
  2. 証明書の更新
  3. 証明書の履歴
  4. SSL フィンガープリント
  5. 証明書の同期ステータス
  6. ACME プロバイダー
  7. 証明書の編集と削除
  8. 証明書を要求
  9. 有効期限通知スケジュールを管理
  10. WHOIS検索からドメイン有効期限を追跡

1.証明書のインポートとエクスポート

PAM360はさまざまな証明書形式をサポートしており、.cer.crt.pem.der.p7b.pfx.p12.pkcs12.jksおよび.keystoreなど、よく使われる証明書タイプをシームレスにインポートおよびエクスポートすることができます

1.1 ネットワーク内の証明書のインポート

証明書検出に加え、PAM360には、SSL証明書をリポジトリに手動で追加できる方法が他に3つあります。これを行うには、以下の手順に従います:

  1. [証明書]タブ→[証明書]の順に移動し、[追加]ボタンをクリックします。
  2. [証明書を追加]ウインドウに、以下のオプションが表示されます:
    1. 証明書:必要な証明書ファイルをシステムから直接参照およびインポートします。
    2. 証明書の内容:必要な証明書ファイルのコンテンツをコピーし、テキストボックスに貼り付けます。
    3. 鍵ストアベース:キーストアで利用可能なすべての個別証明書を同時にインポートします。必要なキーストアファイルをアップロードし、対応するパスワード(ある場合)を入力します。
    4. 証明書の詳細:必要な証明書詳細を含む.csvファイルを参照およびインポートします。
  3. [追加]をクリックします。証明書または証明書詳細は、PAM360リポジトリにインポートされます。

1.2 発行者証明書のインポート

PAM360では、発行者証明書をリポジトリにインポートし、製品に完全証明書チェーンを作成できます。

  1. [証明書]タブ→[証明書]に移動します。必要なエンド証明書を選択します。
  2. 詳細ドロップダウンで、[発行者をインポート]を選択します。
  3. 表示されるポップアップで、発行者証明書を参照して追加し、[インポート]をクリックします。
  4. 追加する追加発行者証明書は、発行者名にあわせて、リポジトリの既存のSSL証明書に貼付されます。秘密鍵で完全チェーンをダウンロードするには、証明書をJKSPKCS、またはPEM形式でエクスポートします。

1.3 ネットワーク内の証明書のエクスポート

  1. [証明書]タブ→[証明書]に移動します。
  2. リストビューで、エクスポートする証明書をクリックします。
  3. 証明書の詳細ウィンドウで、右上隅にある[エクスポート]をクリックし、証明書をエクスポートする必要のある形式を選択します。
  4. 証明書は、選択した形式でマシンにダウンロードされます。

2.証明書の更新

PAM360の証明書タブは、集約型コンソールで、ここには、自己署名、ルート署名、Microsoft CA署名、サードパーティCAが発行した証明書等、すべてのタイプのSSL証明書が結合および表示されます。[更新]オプションを使用すると、これらの証明書の種類を[証明書]タブで直接更新できます。これらの更新された証明書は、デプロイされたサーバーとその認証情報を自動的に継承します。サードパーティのCAによって発行された証明書の場合、更新が開始され、それぞれのCAのタブにリダイレクトされます。先に進むには、次の手順に従います:

2.1 自己署名/ルート署名証明書を更新

自己署名/ルート署名証明書を更新するには、以下の手順に従います:

  1. 自己署名/ルート署名証明書を選択し、上部にある[更新]をクリックします。
  2. 更新タイプは、選択した証明書に基づいて、デフォルトでは自己署名またはRootで更新になります。

    メモ:

    ルート署名証明書の場合、発行者名がルート名に自動入力されます。

  3. [有効性]フィールドで、証明書が有効になる日数を指定します。[更新]をクリックします。

証明書は正常に更新され、有効日は指定された新しい有効期間に応じて変更されます。

2.2 Microsoft CA署名/エージェント署名証明書の更新

Microsoft CA署名証明書を更新するには、以下の手順に従います:

  1. Microsoft CA署名付き証明書を選択し、上部にある[更新]をクリックします。
  2. 証明書に秘密鍵がない場合、PAM360で、新しい秘密鍵を作成できます。表示されるポップアップで、[OK]をクリックします。
  3. 署名タイプサーバ名証明書のテンプレート証明する機関等の属性が証明書詳細から自動入力されます。サーバ名は、証明書に署名したMicrosoft CAサーバーの名前です。証明機関は、指定されたMicrosoft CAサーバーで実行されるCAサービスです。
  4. Microsoft Caにより直接またはKMPエージェントを使って署名された証明書の場合、有効日はMicrosoft CAサーバーから取得されるため、更新時に手動で入力することはできません。これらのタイプの証明書は、Microsoft CAサーバーで指定された日付までのみ更新されます。

上記のタイプに加えて、サードパーティのCA署名付き証明書も、この更新オプションを使用して更新できます。同じ手順にしたがって、更新を開始し、PAM360は。更新要求を各サードパーティCAに転送します。次のセクションに記載の手順にしたがって、PAM360の証明書についての自動更新のセットアップ方法を確認します。

2.3 証明書の自動更新

ローカルCAが発行した証明書は、PAM360の管理ページから自動更新できます。  ローカルCA証明書の自動更新を有効にするには、下の手順に従います:

  1. [管理]タブ→ [PKI管理] → [証明書の更新]の順に移動します。
  2. Microsoft Certificate Authorityエージェントを利用したMSCA自己署名またはプライベート CAを有効にして、 通知時間を指定します。
  3. すでに期限切れの証明書や、10日以内に期限切れを迎える証明書は、自動的に更新され、証明書リポジトリに反映されます。
  4. [期限切れまでの日数]フィールドに記載されている日数で有効期限が切れる証明書も自動更新されます。
  5. チェックボックスにチェックを入れると、[Eメール通知から自動更新証明書を除外します。]これで、自動更新マークが付された証明書は、有効期限通知が構成されている場合でも、メール通知から除外できます。
  6. 別のチェックボックスにチェックを入れると、[更新が成功した後、以前のバージョンの有効期限通知を送信します。]
  7. [保存]をクリックします。
  8. 自動更新が成功した後、前のバージョンの証明書が[証明書履歴]に一覧表示されます。
    auto-renewal

    メモ:

    • MS CAの自動更新では、証明書のタイプがMicrosoft CAである必要があります。手動で追加された証明書は、[詳細]メニューの[編集]オプションを使って、このタイプに更新できます。
    • 更新プロセス中に、CSRは、新しい秘密キーとともに、使用可能な値から生成されます。
    • 既存のSHA1証明書は、SHA256アルゴリズムを使って更新されます。

3.証明書の履歴

PAM360では、証明書をコモンネームでグループ分けできます。これを有効にするには、

  1. [管理]タブ→ [SSL設定] → [証明書履歴]の順に移動します。
  2. [顧問ネームにより証明書をグループ化]有効にするまたは無効にするオプションを選択します。
  3. オプションを有効にすると、証明書が1つのこのコモンネームでグループ分けされます。
  4. このオプションを無効にすると、証明書に割り当てられた一意のシリアル番号に基づいて、新しい証明書が作成されます。
  5. これらの証明書を表示するには、[証明書][証明書]の順に移動し、列選択者から[証明書履歴]を有効にします。
  6. 次に、必要な証明書に対応する[証明書履歴]アイコンをクリックして、証明書を表示します。

    メモ:

    証明書更新時、古いバージョンの更新証明書は、証明書履歴に移動されます。

4.SSL フィンガープリント

デフォルトでは、PAM360のSSL証明書はSHA1フィンガープリント値で構成されています。セキュリティ強化のためSSL証明書をSHA256フィンガープリント値に更新する必要がある場合は、以下の手順に従ってください:

  1. [管理]タブ→[SSL設定] →[SSLフィンガープリント]の順に移動します。
  2. SHA256フィンガープリント値を選択して、[保存]をクリックします。
  3. この変更後、PAM360で生成またはインポートされたSSL証明書フィンガープリント値はSHA256になります。
  4. 既存のSSL証明書をSHA256フィンガープリント値に変更する場合は、フィンガープリント値を変更する前に、[既存のすべての証明書の証明書フィンガープリントを変更します]を有効にします。

5.証明書の同期ステータス

PAM360では、ユーザーは、複数のサーバーにデプロイしたSSL証明書で同期ステータスを定期的および自動チェックを実行できます。有効にすると、PAM360には、同期外のサーバーをチェックし、証明書不一致があるサーバーを削除するオプションができます。下の手順にしたがって、証明書の同期ステータスチェックを有効にします:

  1. [管理]タブ→ [SSL設定] → [証明書の同期ステータス]の順に移動します。
  2. [有効にする]をクリックし、通知時間の間隔を時間または分単位で入力します。
    1. 非同期サーバーのみをチェックする - このオプションをチェックして、非同期サーバーのみをチェックおよび結合します。
    2. 非同期の場合はサーバーを削除する - このオプションを選択して、同期チェック後に証明書不一致が見つかったサーバーを削除します。
  3. [Eメール通知を送信]フィールドにメールアドレスを入力します。設定された通知時間の間隔で追加されると、すべてのSSL証明書とそのデプロイ先サーバーの一覧が、指定されたメールアドレスに、失効までの日数、失効日、シリアル番号、およびフィンガープリントの詳細とともに送信されます。
  4. [無効にする]をチェックすると、同期チェックを停止します。

6.ACME プロバイダー

PAM360のAutomated Certificate Management Environment(ACME)により、システムの証明書管理機能が大幅に向上します。ACMEは、SSL/TLS証明書の取得、更新および失効のプロセス全体を効率的にします。この証明書ライフサイクル管理の自動化の結果、手動による証明書プロビジョニングに伴う管理上の負担が効果的に軽減されます。自動化されたSSL/TLS証明書管理を提供するLet’s Encrypt、Buypass Go SSL、およびZeroSSLなどの著名な認証局との統合と同様に、他のACMEサービスプロバイダーをPAM360に組み込む柔軟性があります。これにより、証明書は、自動化精度で効率管理が可能になります。そのためには、

  1. [管理]タブ→[SSL統合]→[ACMEプロバイダー]の順に移動します。
  2. 開いたページで、[ACMEプロバイダーの追加]をクリックします。
    acme-providers1
  3. 開いたダイアログボックスには
    1. ACMEプロバイダー名を入力します。
    2. 有効なディレクトリURLを入力します。
    3. 指定された制限内で、必要に応じて[ロゴをアップロード]します。
    4. 同じプロバイダーURLのネットワーク/LAN内にいる場合は、[内部ネットワーク/LANアクセスを許可する]を有効にします。
    5. [保存]をクリックして、ACMEプロバイダーをPAM360に追加します。
  4. 次に、[SSL統合]→[ACMEプロバイダー]の順に移動し、追加したACMEプロバイダーを選択します。
  5. 開いたウィンドウで、アカウントの追加、チャレンジ検証、証明書の管理など、ここから他のサードパーティ認証局と同様の構成プロセスに従います。

    メモ:

    自動更新は、PAM360リポジトリに保存されている証明書にのみ適用されます。エージェントマッピングが構成されている場合、証明書の更新プロセスは手動ではなく、自動的に実行されます。ACMEプロバイダーから調達した組織内の証明書はすべて、有効期限が切れる15日前に自動的に更新され、アカウント所有者の電子メールアドレスに通知が送信されます。

7.証明書の編集と削除

7.1 証明書の編集

PAM360リポジトリ内の証明書を編集するには、次の手順に従います:

  1. [証明書]タブ→[証明書]に移動します。
  2. 修正する証明書を選択し、[詳細]をクリックして、ドロップダウンから[編集]を選択します。
  3. 表示される証明書の編集ポップアップで、[DNS名、ポート、説明、期限切れ通知メール、および種別]を必要に応じて編集します
  4. 証明書を自動更新でデプロイするを有効にすると、自動更新時に新しい証明書をすべてのサーバーに展開できます。

    メモ:

    自動更新時にすべてのサーバーに証明書をデプロイできるのは、ユーザーの認証情報が利用可能な場合のみです。

  5. 利用可能な追加のフィールドから、追加のフィールドセクションに追加された証明書の詳細に関して、テキストフィールドおよびドロップダウンフィールドを変更できます。

    メモ:

    証明書タブから該当する証明書をクリックすると、開いた証明書の詳細ウィンドウで証明書の詳細を表示できます。

  6. [保存]をクリックします。

7.2 証明書の削除

現在使用されていない証明書を削除するには、以下の手順に従います:

  1. [証明書]タブ→[証明書]の順に移動し、証明書を選択します。
  2. [詳細]をクリックしてドロップダウンから[削除]を選択します。
  3. 表示されるポップアップで、選択した証明書を「除外された証明書」へ追加しますチェックボックスを選択して、理由を記載します。
  4. 表示されるポップアップで、[OK]をクリックします。

8.証明書を要求

PAM360の証明書要求は、オープンまたはクローズのいずれかのステータスになります。証明書要求が発出されると、自動的にオープン状態に昇格します。要求詳細は、[証明書] → [CSRの作成]→[証明書の要求]で表示できます。

8.1 証明書要求の追加

PAM360での新しい証明書に要求を追加または既存の証明書にサブドメインを追加するには:

  1. [証明書]タブ→ [CSRの作成]→[証明書の要求]の順に移動します。
  2. [要求の追加]ボタンをクリックします。
  3. 以下の接続タイプからいずれかを選択してください:
    1. 新しい証明書:CSRを要求に付加し(オプション)、新しい証明書にドメイン名を付加します。
    2. ドメインを追加:新しいドメインの名前を入力し、PAM360リポジトリに追加された証明書から親ドメインを選択します。
  4. 要求の送信先のメール アドレスを入力し、証明書の有効期間を指定します。これらのメールアドレスは、管理者、証明書要求を処理する仲介者、または証明書要求をチケットとして発行するヘルプデスクソフトウェアのアドレスにすることができます。
  5. [追加フィールド]をクリックして、装置名や IP アドレスなどの追加詳細を追加します
  6. [要求の追加]ボタンをクリックし、証明書要求タブの要求リストに追加して、同内容を指定メールアドレスに送信します。
    certificate_ma_8

8.2 証明書要求のライフサイクルの終了

  1. [証明書]タブ→ [CSRの作成]→[証明書の要求]の順に移動します。
  2. 必要なオープン要求プロセスに対して、テーブルの右端にある、状態を[開く]をクリックします。
  3. [Close Request]ウィンドウで、オプションの注釈を追加し、発行された証明書を添付し(オプション)、証明書の送信先のユーザーのメールIDを指定して、[保存 & クローズ]ボタンをクリックします。ボタンをクリックすると、要求が自動的にクローズ状態に移行します。
  4. 要求を閉じるときにSSL証明書を添付した場合、証明書はPAM360リポジトリに自動的にインポートされます。
  5. また、発行された証明書は、要求を発生させたユーザー、要求を閉じたユーザー、および要求を閉じたときに指定された電子メールIDに電子メールで送信されます。
    certificate_ma_9

9.有効期限通知スケジュールを管理

証明書の有効期限が近づいたときに受信する通知の周期をカスタマイズできます。通知をカスタマイズするには:

  1. [管理]タブ→ [PKI管理] → [通知設定]の順に移動します。
  2. [SSL証明書が〇日以内に期限切れになる場合に通知]チェックボックスと、通知の受信を開始する証明書の有効期限前の日数を選択します。
  3. メール通知またはSyslog通知チェックボックスを選択し、適切な詳細を入力します。通知構成についての詳細は、こちらをクリックしてください。
  4. [保存]をクリックします。

    メモ:

    選択した日付の後、証明書の有効期限が切れる前に、毎日通知が届きます。たとえば、証明書が1か月の最後の週に期限切れになりそうな場合に、[SSL証明書が7日以内に期限切れになる場合に通知する]オプションを選択すると、証明書の有効期限が切れる前の週において毎日、証明書の有効期限が近づいているという通知が届きます。

10.WHOIS検索からドメイン有効期限を追跡

証明書有効期限の追跡以外に、PAM360で、管理者は、自動WHOIS検索で有効期限間近のドメイン名を監視することもできます。ルックアップを通じて取得されたドメインの有効期限の詳細は、対応するSSL証明書に対して[証明書]タブ → [証明書]に表示されます。また、管理者は、[管理]タブ→ [PKI 管理] → [通知設定]で構成して、有効期限間近のドメインのメール通知をタイムリーに受信する選択ができます。.

WHOISルックアップはどのように機能しますか?

ドメインの有効期限詳細を取り込むには、WHOISサーバーにPAM360からの二段階検索が必要です。最初の検索は、ドメインがドメインレジストラによって登録されたWHOISサーバーの詳細を提供します。2回目の検索では、所有者詳細、有効期限日等の情報が得られます。これらすべての操作は、PAM360のインターフェイスから自動化されます。

manage-ssl-cert-6

メモ:

WHOISサーバーに接続するには、ポート43を使用する必要があります。ご使用の環境でポート43が開いていることを確認してください。開いていない場合、接続が失敗し、[証明書][ドメインの有効期限]が[使用不可 (NA)]とマークされます。