SSL Store認証局とPAM360との連携

PAM360は、信頼された認証局(CA)から取得した証明書のエンドツーエンドのライフサイクル管理を促進します。これにより、ユーザーは単一のインターフェースから商用CAが発行した証明書の取得、連携、展開、更新、および追跡を行うことができます。PAM360とSSLストア(世界有数のCAの最大のプラチナパートナーの1つ)とのシームレスなAPIベースの連携により、PAM360を使用して下記のサードパーティCAから証明書を直接取得および管理するオプションが提供されます:Symantec、Thawte、RapidSSL、GeoTrust、およびDigiCert。

下の手順にしたがって、証明書注文を行い、信頼されたサードパーティCAの証明書をPAM360から取得、連結、展開および管理します。

  1. API認証情報のPAM360での設定
  2. 証明書の注文
  3. DNSアカウントの設定
  4. ドメイン制御検証と証明書の展開
  5. SSLストアCAが発行した証明書の管理

メモ:

PAM360がSSLストアのCAサービスに接続できるようにするため、ファイアウォールまたはプロキシの例外として以下のベースURLとポートを追加してください。

1.API認証情報のPAM360での設定

PAM360からサードパーティCA証明書をリクエストおよび管理するための最初のステップは、SSLストアポータルで専用のエンタープライズアカウントにサインアップし、その後生成されたAPI認証情報をPAM360のインターフェースで設定することです。SSLストアでエンタープライズアカウントをセットアップするには、

  1. SSLストアウェブサイトのこのエンタープライズサインアップリンクに移動します。PAM360用のサインアップリンクから手続きを進めます。
  2. リクエストに応じて個人情報と組織の詳細を入力し、[Continue]をクリックします。
  3. 次に、「Setup Payment」セクションに移動し、支払い方法を設定して支払いの詳細と請求情報を入力する必要があります。
  4. 詳細を入力したら、[Continue]をクリックします。
  5. 「Confirmation/Token」セクションにリダイレクトされ、API認証情報(パートナーIDとトークン)が表示されます。認証情報をコピーして安全な場所に保存します。
  6. 次に、PAM360サーバーに切り替えて、「証明書」>>「SSLストア」タブに移動します。ウィンドウの右上隅にある[管理]をクリックします。
  7. 「アカウント」タブで、生成されたパートナーコードとトークンを入力し、「保存」をクリックします。
  8. 詳細は、PAM360に保存されます。API認証情報の設定は1回限りのプロセスです。証明書注文を実行たびに詳細を提供する必要はありません。

2.証明書の注文

API認証情報を設定すると、SSLストアのAPIを活用して、下記の認証局が発行する証明書の署名リクエスト(CSR)の生成、注文、取得、および管理を、PAM360から直接行うことができます:Symantec、Thawte、RapidSSL、GeoTrust、およびDigiCert。

CSRを生成して証明書を注文するには、

  1. 「証明書」>>「SSLストア」タブに移動し、「証明書の注文」をクリックします。
  2. 開いたウィンドウで、ベンダー名、検証の種類、製品名、ドメイン検証種別、および有効期限を選択します。
  3. PAM360は、3つすべてのドメイン制御検証方法をサポートします:DNS-based、file-based、およびemail validation。
  4. 次に、共通名、アルゴリズムの長さ、キーストア種別、キーストアのパスワード、証明書を展開するサーバー数、サーバ種別、および承認者のメールアドレスを入力します。ユーザーは、既存のCSRまたは秘密鍵をインポートして使用するオプションもあります。
  5. 承認者のメールアドレスは、ドメイン制御検証(DCV)の検証メールの送信先の電子メールアドレスです。承認者の電子メールアドレスは、次のいずれかの形式である必要があります。
    • <admin@domain>、<administrator@domain>、<hostmaster@domain>、<webmaster@domain>、または<postmaster@domain>
    • ドメインのWHOISレコードに表示され、CAシステムに表示される管理者、登録者、技術担当者、またはゾーンの連絡先の電子メールアドレス。
  6. 次に、組織の詳細(組織検証および拡張検証の注文タイプにのみ適用)、管理者の連絡先情報、および証明書の注文を行う技術担当者の連絡先情報を入力します。
  7. 詳細を入力したら、[作成]をクリックします。
  8. テーブルビューの右側に表示されるステータスとともに、発注された証明書の注文のリストを表示できるウィンドウが表示されます。

    メモ:

    PAM360では、SSLストア内のアカウントに既に配置されている証明書の注文をインポートし、そのステータスを追跡することができます。上部メニューの「詳細」から「既存の注文をインポート」をクリックして、既存のオープン注文をPAM360にインポートします。また、OV / EV証明書の注文を行うたびに入力する手間を省くため、「管理」で組織の詳細をあらかじめ設定することができます。

    ssl_store_1

3.DNSアカウントの設定

証明書の注文でDNSベースのドメイン認証を選択している場合、DNSアカウントをPAM360で設定し、チャレンジ認証手続きを自動化する注文のDNSフィールドで指定する必要があります。DNSアカウントを設定するには、

  1. 「証明書」>>「SSLストア」>>「管理」に移動します。
  2. [DNS]タブに切り替えます。「追加」をクリックし、表示されるポップアップでDNSプロバイダを選択します。
  3. ここでは、サポートされているDNSプロバイダごとに最大1つのDNSアカウントを追加できます。PAM360は現在、Azure、Cloudflare、Amazon route 53、RFC2136 更新(nsupdate)、GoDaddy、ClouDNSで自動ドメイン制御検証をサポートしています。

3.1 Azure

  1. 「サブスクリプションID」を入力します。これはAzure DNSゾーンの概要ページで確認できます。
  2. ディレクトリIDを指定します。これは[Azure Active Directory] >> [Properties]で利用できます。
  3. 既存のAzureアプリケーションがある場合は、そのアプリケーションIDとキーを入力します。
  4. そうでない場合は、以下の手順に従ってAzureアプリケーションとキーを作成し、API呼び出しを行うためのDNSゾーンへのアクセスをアプリケーションに許可します。

AzureコンソールからAzureアプリケーションとキーを作成するには、以下の手順に従ってください。

  1. [App registrations] >> [New application registration]に移動します。
  2. アプリケーション名を入力し、アプリケーションのタイプとして「Web app / API」を選択し、サインオンURLを入力します。「Create」をクリックします。
  3. 作成が正常に完了すると、アプリケーションIDが表示されるウィンドウに移動します。
  4. アプリケーションキーを取得するには、「Key」に移動してキーを作成します。
  5. キーの説明と期間を入力し、[Save]をクリックします。
  6. キーが保存されると、キー値が表示されます。今後の参照用にキー値をコピーして保存します。

DNSゾーンにアプリケーションアクセスするには:

  1. すべてのDNSゾーンが作成されているリソースグループに移動するか、特定のDNSゾーンに切り替えます。
  2. 「Access Control (IAM)」に切り替えて、「Add」をクリックします。
  3. ロールを「Contributor」として選択し、Azure ADのユーザー、グループ、またはアプリケーションにアクセスを割り当て、Azure Directoryで作成したアプリケーションを検索して選択し、「Save」をクリックします。
  4. 作成されたAzureアプリケーションには、API呼び出しを行うためのDNSゾーンへのアクセスが許可されます。
  5. 次に、DNSゾーンを作成したグループ名であるリソースグループ名を入力し、[保存]をクリックします。
  6. DNSアカウントの詳細が保存され、[管理] >> [DNS]の下に一覧表示されます。
    azuredns

3.2 Cloudflare

  1. [メールアドレス]フィールドで、Cloudflareアカウントに関連付けられているメールアドレスを指定します。
  2. グローバルAPIキーの場合は、Cloudflareのドメイン概要ページにある「Generate API」キーオプションを使用してキーを生成し、その値をこのフィールドに貼り付けます。
  3. 「保存」をクリックします。DNSアカウントの詳細が保存され、[管理] >> [DNS]の下に一覧表示されます。

    メモ:

    DNSベースのドメイン検証タイプの場合、ドメイン制御検証のために証明書注文で既に設定済みのDNSアカウントを指定する場合は、「管理」>>「DNS」でそのステータスが「有効」とマークされていることを確認してください。

    cloudflaredns

3.3 AWS Route 53

  1. AWSアカウントと関連づけられたアクセスキーID選択を生成して指定します。
    amazon-route-53-dns
  2. AWSアカウントをお持ちでない場合は、アカウントを作成し、以下の手順に従ってアクセスキーIDと選択を生成してください。
    1. AWSコンソールにログインし、「IAM Services」>>「Users」に移動します。
    2. [Add user]をクリックします。
    3. ユーザー名を入力し、アクセスタイプを「Programmatic access」として選択します。
    4. 次のタブに切り替え、「Set Permissions」の直下にある「Attach existing policies」をクリックして、AmazonRoute53FullAccessを検索します。
    5. 一覧表示されたポリシーを割り当て、次のタブに切り替えます。
    6. タグセクションで、適切なタグ(オプション)を追加し、次のタブに切り替えます。
    7. 入力したすべての情報を確認し、「Create user」をクリックしてください。
    8. ユーザーアカウントが作成され、続いてアクセスキーIDと選択が生成されます。キーIDと選択をコピーして、安全な場所に保存してください。これは二度と表示されません。
  3. すでにAWSユーザーアカウントをお持ちの場合は、ユーザーにAmazonRoute53FullAccess権限を付与し、ユーザーがアクセスキーを持っていない場合はアクセスキーを生成する必要があります。また、ユーザーアカウントにすでにアクセスキーが関連付けられている場合は、必要な権限が付与されていることを確認するだけで十分です。

必要な許可を付与するには、

  1. Permissionsタブに移動し、必要なユーザーアカウントを選択して、[Add Permission]をクリックします。
  2. 「Set Permissions」の直下にある「Attach existing policies」をクリックして、AmazonRoute53FullAccessを検索します。
  3. 一覧表示されたポリシーを割り当て、[Save]を押します。
  4. アクセスキーを生成するには、
  5. 特定のユーザーアカウントを選択し、[Security Credentials]タブに移動します。
  6. 開いたウインドウで、[Create access]キーをクリックします。
  7. アクセスキーIDと選択が生成されます。キーIDと選択をコピーして、安全な場所に保存してください。これは二度と表示されません。

3.4 RFC2136 更新

RFC2136 DNS 更新をサポートする Bind、PowerDNS などのオープン ソース DNS サーバーを使用している場合は、以下の手順に従って、PAM360 を使用して DNS ベースのドメイン制御検証手順を自動化します。 

  1. DNSサーバーのIPアドレス/ホスト名は、DNSサーバーがインストールまたは実行されているサーバー名/IPアドレスを表します。 
  2. サーバーの詳細は、サーバーのインストールディレクトリにあります。たとえば、Bind9 DNSサーバーの場合、これらはサーバーのインストールディレクトリにあるnamed.local.confファイルにあります。
  3. サーバーのインストールディレクトリにあるキーコンテンツであるシークレットキーを指定します。 
  4. [鍵名]を入力し、[アルゴリズム]を選択して、[保存]をクリックします。
    rfc2136update

3.5 GoDaddy

GoDaddyをDNS認証に使用している場合は、下の手順にしたがって、DNSベースのドメイン制御検証手続きをPAM360を使って自動化します。

GoDaddy APIの認証情報を取得するには、以下の手順に従ってください。

  1. GoDaddyデベロッパーポータルに移動し、API Keysタブに切り替えます。
  2. まだログインしていない場合は、GoDaddyアカウントにログインします。
  3. ログインすると、APIキーを作成および管理できるAPIキーページにリダイレクトされます。「Create New API key」をクリックします。
  4. お使いのアプリケーション名を入力し、環境タイプをProductionと入力して、[Next]をクリックします。
  5. APIキーとその選択が生成されます。選択は再度表示されないため、コピーして安全な場所に保存してください。

次に、PAM360インターフェースで、下の手順にしたがって、GoDaddyをSSL Store証明書リポジトリに追加します:

  1. 「証明書」>>「SSLストア」に移動し、ページ右上の「管理」をクリックします。
  2. 「DNS」タブに切り替え、「追加」をクリックします。
  3. GoDaddyをDNSプロバイダドロップダウンメニューから選択します。
  4. キーと、以前GoDaddyポータルから生成した選択を入力します。「保存」をクリックします。
    godaddy-dns

3.6 ClouDNS

DNS検証にClouDNSを使用している場合は、以下の手順に従って、PAM360を使用してDNSベースのドメイン制御検証手順を自動化します:

ClouDNS APIの認証情報を取得するには、以下の手順に従ってください。

  1. ClouDNSアカウントにログインし、「Reseller API」へ移動してください。
  2. APIユーザーIDを既に作成している場合は、APIユーザーの下にあります。そうでない場合は、[APIの作成]をクリックして新しいAPIを生成します。

ClouDNS API認証IDの詳細については、こちらをクリックしてください。

次に、PAM360インターフェースで、下の手順にしたがって、ClouDNSをSSLストアCAに追加します:

  1. 「証明書」>>「SSLストア」に移動し、ページ右上の「管理」をクリックします。
  2. 「DNS」タブに切り替え、「追加」をクリックします。
  3. 「DNSプロバイダ」ドロップダウンから「ClouDNS」を選択します。
  4. 次のいずれかのオプションを選択してください:認証ID、サブ認証ID、サブ認証ユーザー
  5. 選択したClouDNS認証IDとそれぞれの認証パスワードを入力し、[保存]をクリックします。
    cloudns

3.7 DNS Made Easy

  1. 「名前」欄に、お好みの名前を入力してください。
  2. キー選択は、DNS Made EasyのWebページ中、「Config」>>「Account Information」で確認できます。それぞれの欄に詳細を入力してください。
  3. それでは、「保存」をクリックして、DNSアカウントの詳細を保存してください。保存されたDNS情報は、[管理] >> [DNS]に表示されます。
    dnsmadeeasy

4.ドメイン制御検証と証明書の展開

メモ:

チャレンジファイルを展開するエンドサーバーがWindowsリソースである場合は、こちらに記載されている手順に従ってSSLエージェントをインストールしてください。

証明書機関が注文を受け取ると、ドメイン制御検証(DCV)と呼ばれるプロセスを経てドメインの所有権を証明する必要があり、完了すると証明書を受け取ることができます。PAM360は、3つすべてのDCV方法をサポートしています:

  1. メールベースのDCV
  2. ファイルベースまたはHTTPベースのDCV
  3. DNSベースのDCV

4.1 メールベースのドメイン制御検証

  1. メールベースのドメイン制御検証では、証明書機関は証明書の注文時に指定した承認者のメールIDに確認メールを送信します。
  2. このメールでは、ドメインコント役割の検証手順を完了するために実行する必要のある手順について説明します。
  3. 手順を完了したら、PAM360サーバーに移動し、「証明書」>>「SSLストア」タブに切り替えます。
  4. 注文を選択し、上部メニューから「注文ステータスの確認」をクリックします。
  5. 認証の成功時、認証局は、PAM360のセキュアリポジトリに取り込まれ追加された証明書を発行します。証明書にアクセスするには、[証明書]タブに移動します。
  6. ここから、証明書を証明書ストアまたはIIS Server等の必要なエンドポイントサーバーにPAM360から直接展開できます。

証明書の展開の詳細については、こちらをクリックしてください。

4.2 ファイル/HTTPベースのドメイン制御検証

ファイルベースまたはHTTPベースのドメイン制御検証を選択した場合、注文の作成時にチャレンジファイルが表示されます。ドメインサーバーに移動し、指定されたパスを作成して、そのパスにチャレンジファイルを展開します。

エンドポイントサーバーへのチャレンジファイルの展開というこの一連のプロセス全体は、PAM360を使用して自動化できます。オートメーションを有効にするには、「管理」―>「展開」タブでサーバーの詳細を設定します。ドメイン制御の検証を自動化するには、

  1. 「証明書」>>「SSLストア」>>「管理」に移動します。
  2. [展開]タブに切り替えて、[追加]をクリックします。
  3. 表示されるポップアップで、チャレンジタイプを「http-01」として選択し、ドメイン名を指定し、サーバータイプ(WindowsエージェントまたはLinux)を選択して、サーバーの詳細を入力します。「保存」をクリックします。
  4. チャレンジファイルは、指定されたパスの対応するエンドサーバーに自動的に展開されます。
    ssl_store_httpchallengedeploy_4
  5. チャレンジファイルを展開したら、PAM360サーバーに移動し、左パネルから「SSLストア」を選択して注文を選び、上部メニューから「注文ステータスの確認」をクリックします。
  6. ドメインの検証が成功すると、認証局は証明書を発行し、それが取得されてPAM360の「証明書」タブに追加され、「管理」>>「展開」で以前に設定されたサーバーの指定パスにも展開されます。

4.3 DNSベースのドメイン制御検証

DNSベースのドメイン制御検証を選択した場合、注文の作成時にDNSチャレンジ値とテキストレコードが表示されます。テキストレコードをコピーして、ドメインサーバーに手動で貼り付けます。HTTPチャレンジと同様に、チャレンジ検証プロセス全体をPAM360を使用して自動化することができます。オートメーションを有効にするには、「管理」の下にある「展開」タブでサーバーの詳細を設定してください。ドメイン制御の検証を自動化するには、

  1. 「証明書」>>「SSLストア」>>「管理」に移動します。
  2. エンドサーバーがWindowsマシンの場合は、前のセクションで説明した手順に従って、「Windowsエージェント」タブからWindowsサーバー用のPAM360エージェントをダウンロードしてインストールしてください。
  3. [展開]タブに切り替えて、[追加]をクリックします。
  4. 表示されるポップアップで、チャレンジタイプとして「dns-01」を選択し、ドメイン名を指定し、DNSプロバイダ(Azure、Cloudflare、Amazon route 53、RFC2136 Update、GoDaddy、またはClouDNS)を選択して、サーバーの詳細を入力します。
  5. 調達後にエンドサーバーに証明書を展開するには、「証明書」オプションにチェックを入れてください。「保存」をクリックします。
  6. DNSチャレンジ値とテキストレコードは、対応するDNSサーバーに自動的に作成されます。
    ssl_store_dnsdeploy_5

    ssl_store_dnsdeploy_6
  7. チャレンジへの入力が完了したら、PAM360サーバーに移動し、左パネルから「証明書」>>「SSLストア」を選択して注文を選び、上部メニューから「注文ステータスの確認」をクリックします。
  8. ドメイン認証が正常に完了したら、認証局は、PAM360証明書リポジトリにい取り込まれ、自動的に追加される証明書を発行します。証明書にアクセスするには、[証明書]タブに移動します。
  9. ここから、証明書を、証明書ストアまたはIIS Server等の必要なエンドポイントサーバーに、PAM360から直接、展開できます。証明書の展開の詳細については、こちらをクリックしてください。
  10. また、「管理」>>「展開」でサーバーの詳細を設定する際に「証明書を展開」オプションを有効にしている場合、証明書は発行後に対応するエンドサーバーへ自動的に展開されます。
  11. メモ:

    1. DNSベースのドメイン制御検証の場合、注文の際に「管理」>>「DNS」で設定されたDNSアカウントを選択していると、PAM360はそのアカウントを使用してチャレンジ検証を自動化します。あるいは、「管理」>>「展開」でドメインとサーバーの詳細をすでに設定している場合、チャレンジ検証およびそれに続く証明書の展開は、その特定のドメインとサーバーのみを対象として実行されます。
    2. RFC2136 DNSアップデートの場合、グローバルDNS設定を選択した場合はドメイン名自体がゾーン名として機能します(グローバルDNS設定は、すべてのゾーンで同じ「シークレットキー」を使用している場合にのみ可能です)。一方、ドメインとエージェントのマッピングを選択した場合は、各ドメインのゾーン名、キー名、およびシークレットキーを個別に指定してください。

5.SSLストアCAが発行した証明書の管理

PAM360では、管理者がSSLストア認証局の証明書注文を簡単に更新、再発行、および削除することができます。

5.1 証明書の更新

PAM360からSSLストアの証明書注文を更新するには、

  1. 「証明書」>>「SSLストア」タブに移動します。
  2. 表示されたページで、更新する証明書注文を選択します。
  3. 上部メニューから「証明書の更新」をクリックします。
  4. 表示されたポップアップで、SSLストアCAが提示するチャレンジを満たすことにより、更新のたびにドメインの所有権を証明します。チャレンジは、リクエスト者とドメイン管理者の電子メールIDにメールで送信されます。

検証が成功すると、証明書が更新され、PAM360の証明書リポジトリに自動的に追加されます。

メモ:

PAM360からリクエストされた証明書のみに対して再発行をリクエストでき、インポートされた注文にはできません。

5.2 証明書の再発行

PAM360からSSLストアの証明書の再発行をリクエストするには、

  1. 「証明書」>>「SSLストア」タブに移動します。
  2. リストから証明書の再発行リクエストを申請する証明書注文を選択します。
  3. 上部パネルの「証明書の再発行」ボタンをクリックします。
  4. 表示されたポップアップで、SSLストアCAが提示するチャレンジを満たす前にドメインの所有権を証明します。チャレンジは、リクエスト者とドメイン管理者の電子メールIDにメールで送信されます。

検証が成功すると、証明書が再発行され、PAM360の証明書リポジトリに自動的に追加されます。

5.3 証明書の削除

PAM360からSSLストアの証明書注文を削除するには、

  1. 「証明書」>>「SSLストア」タブに移動します。
  2. 表示されたページで、削除する証明書注文を選択します。
  3. 上部パネルの「詳細」ドロップダウンをクリックし、「削除」を選択します。
  4. プロンプトが表示された場合は、証明書注文を削除する操作を確認します。

    メモ:

    証明書リクエストが削除されると、PAM360のみから削除されます。必要に応じて、SSLストアのウェブサイトでアカウントのSSLストア注文を確認し、「SSLストア」>>「詳細」>>「既存の注文をインポート」オプションを使用してPAM360にインポートできます。

メモ:

PAM360からパブリックCA証明書を調達するには、ユーザーがSSLストアで専用のエンタープライズアカウントに登録している場合にのみ、正常に完了できます。PAM360は、より優れたPKI管理機能を提供するために、SSLストアのAPIを使用して発行後に証明書をインポートします。すべての個人情報(支払い詳細を含む)はSSLストアによって収集および処理され、ManageEngineは支払いに関連する問題について責任を負いません。PAM360を使用してSSLストアと提携するパブリックCAからの証明書の支払いおよび調達に関して問題が発生した場合は、SSLストアのテクニカルサポートチームにお問い合わせください。