SSL証明書管理

最終公開日 : Sep 25, 2026
機密情報または重要情報の取り扱いが必要な組織または個人のウェブサイトは、SSL証明書を所有している必要があります。Webサーバー上のSSL証明書は、接続クライアントに対するWebサーバーの信頼性を保証するのに役立ちます。これは、WebサイトのIDを認証するだけでなく、セッション全体の暗号化に後で使用されるセッションキーの生成にも役立ちます。
あらゆるSSLトランザクションの一部であるSecure Socket Layer (SSL) 証明書は、企業 (ドメイン) または個人を識別するデジタルデータ形式 (X509) です。証明書には公開鍵コンポーネントがあり、サーバーとの安全なトランザクションを開始したいすべてのクライアントに表示されます。Citrix NetScalerアプライアンスに安全に格納されている対応する秘密鍵は、非対称鍵 (または公開鍵) の暗号化と復号化を完了するために使用されます。
NetScaler Consoleは、SSL証明書のインストール、更新、削除、リンク、ダウンロードを自動化するための統合コンソールを提供します。これにより、Webサイトの評判と顧客の信頼を維持するのに役立ちます。NetScaler Consoleは、証明書管理のあらゆる側面を合理化します。統合コンソールを通じて、組織のITポリシーに従って、推奨される発行者、鍵強度、プロトコル、およびアルゴリズムを保証するための自動化されたポリシーを構成できます。そうすることで、未使用または期限切れ間近の証明書を厳重に監視できます。
SSL証明書とキーは、次のいずれかの方法で取得できます。
  • Verisignなどの認証局 (CA) から
  • NetScalerアプライアンス上で新しいSSL証明書とキーを生成する

エンタープライズSSLポリシー設定

すべての企業は独自のSSLポリシーを持ち、すべてのSSL証明書が遵守しなければならない要件を定義しています。セキュリティは常にすべての企業ユーザーにとって最優先事項の1つであり、したがってSSL設定は重要な役割を果たします。
たとえば、ABC社は、すべての証明書が2,048ビット以上の最小鍵強度を持つことを義務付けています。証明書は信頼できるCAまたは発行者によって承認されている必要があります。管理者は、証明書が会社のポリシーを遵守していることを確認するために、すべてのそのようなSSLパラメータを確認する必要があります。各証明書を手動で検証するのは面倒な作業です。このシナリオを克服するために、NetScaler Consoleは、エンタープライズSSLポリシー設定を構成するのに役立ち、「推奨されません」タグ付きの非準拠証明書を表示します。
SSLダッシュボードで、非準拠 (推奨されません) 証明書の概要を表示できます。
SSLポリシー設定
注
「推奨されません」証明書は、さまざまなパラメータに基づいて分類されており、関連するコンポーネントで表示できます。

NetScaler Console証明書の仕組み

SSLダッシュボードは、さまざまなNetScalerインスタンスにインストールされているすべてのSSL証明書の視覚的な表示を提供します。SSLダッシュボードには、NetScalerインスタンスにインストールされている各証明書に関する以下の情報が含まれています。これは、以下に基づいて分類されます。
  • 自己署名 vs CA署名。 自己署名 vs CA署名セクションは、証明書を自己署名証明書とCA署名証明書に分類するのに役立ちます。
  • 署名アルゴリズム。 このセクションでは、暗号化に使用されている署名アルゴリズムに基づいてSSL証明書を分類します。
  • 使用状況。 このセクションでは、使用済み証明書と未使用証明書に基づいてSSL証明書を分類します。未使用の証明書は、仮想サーバーにバインドし忘れている可能性があるため、特別な注意が必要です。
  • 発行者。 このセクションでは、証明書の発行者に基づいてSSL証明書を分類します。
  • 鍵の強度。 このセクションでは、秘密鍵の強度に基づいてSSL証明書を分類します。
  • 上位10インスタンス。 このセクションでは、インストールされているSSL証明書の数に基づいて、上位10のNetScalerインスタンスの詳細を提供します。
SSLダッシュボード

SSL証明書管理のユースケース

以下のユースケースでは、SSL証明書を使用して複数のNetScalerインスタンス間で証明書を管理および監視する方法について説明します。

SSL証明書のインストール

必要なSSL証明書を展開する必要があるNetScalerインスタンスのフリートがあると想像してください。NetScaler Consoleは、複数のNetScalerインスタンスにSSL証明書を一度に展開するための統合コンソールを提供します。
たとえば、1つまたは複数のNetScalerインスタンスにSSL証明書をインストールしたい場合があります。このアプローチにより、各NetScalerインスタンスにSSL証明書を手動でインストールする手間を最小限に抑えることができます。1つまたは複数のNetScalerインスタンスにSSL証明書を一括インストールできます。
SSL証明書の概要を取得するには、NetScaler Consoleにログオンし、Infrastructure > SSL Dashboardに移動します。

証明書の有効期限に関する通知設定

このユースケースでは、複数のNetScalerインスタンスにわたって多数の証明書を所有している場合があり、各証明書の有効期限を追跡することがオーバーヘッドになります。各証明書を手動で追跡し、有効期限が切れる前に更新することは面倒な作業です。このようなシナリオを回避するために、NetScaler Consoleを設定して、設定されたメール、ポケットベル、Slack、またはServiceNowプロファイルに通知またはアラートを送信できます。これにより、証明書の有効期限を常に把握し、有効期限が切れるかなり前に証明書を更新できます。
たとえば、有効期限が近づいている証明書の追跡を忘れてしまう可能性があります。そして、証明書の有効期限が切れてサービス停止を引き起こし、多数のアプリケーションがユーザーに影響を与える可能性があります。NetScaler Consoleの証明書有効期限通知設定を使用すると、このような予期せぬシナリオを回避できます。
SSLダッシュボードで、有効期限が近づいている証明書の概要を表示し、追跡できます。
任意の期間で有効期限が切れる証明書のレポートを表示するには、タイルをクリックして、その期間に有効期限が切れるすべての証明書の詳細を取得できます。
有効期限切れのSSL証明書

証明書の更新

NetScaler Consoleから証明書を更新できるようになりました。既存の証明書を更新するか、以下に基づいて証明書を作成できます。

既存の証明書を更新する

このユースケースでは、認証局 (CA) から更新された証明書を受け取った後、既存の証明書を更新する必要があります。NetScalerインスタンスにログインすることなく、NetScaler Consoleから既存の証明書を更新できるようになりました。
たとえば、既存の証明書に変更や修正がある場合があります。CAは更新された証明書を発行します。NetScalerアプライアンスにアクセスする代わりに、NetScaler ConsoleからSSL証明書を更新できるようになりました。
証明書を更新するには、NetScaler Consoleにログオンし、Infrastructure > SSL Dashboardに移動します。
更新したい証明書を選択し、Updateをクリックします。
NetScaler Consoleから、選択した証明書の関連フィールドを更新するオプションがあります。
SSL証明書の更新ページ

証明書署名要求の作成

SSL証明書の1つが組織のポリシーに準拠していないユースケースを想像してみてください。認証局から新しい証明書を取得したいとします。NetScaler Consoleから証明書署名要求 (CSR) を生成できるようになりました。CSRと公開鍵をCAに送信して、SSL証明書を取得できます。
CSRを特定して作成するには、目的の証明書を選択し、**「CSRの作成」**をクリックします。
公開鍵または秘密鍵のペアが必要です。キーをアップロードするには、**「ファイルの選択」をクリックしてリストから選択します。キーを作成するには、「キーオプションがありません」**を選択し、関連するパラメーターを指定します。
キーペアCSRの作成
CSRを作成するために、選択したキーのコモンネーム、組織名、都市、国、都道府県、組織単位、メールIDなどの詳細情報を提供します。
CSRキーの詳細

SSL証明書のリンクとリンク解除

複数のSSL証明書を相互にバインドして、証明書バンドルを作成できます。ある証明書を別の証明書にリンクするには、最初の証明書の発行者が2番目の証明書のドメインと一致している必要があります。
証明書のリンクとリンク解除

監査ログ

監査ログは、NetScaler Consoleによって生成されるテキストログファイルのコレクションです。NetScaler Consoleを使用して特定のNetScalerアプライアンスに追加、変更、および変更されたSSL証明書の履歴が表示されます。監査ログには、NetScalerアプライアンスのIPアドレス、ステータス、開始時刻、および特定の操作の終了時刻も表示されます。
この例では、特定の証明書に対して一定期間にわたって行われた変更を確認したい場合があります。また、デバイスログとコマンドログで証明書への変更履歴を表示するオプションがあります。
SSL証明書の情報を特定するには、**「SSLダッシュボード」で「監査ログ」**をクリックします。アプリケーションの概要には、開始時刻と終了時刻を含むSSL証明書のステータスが含まれます。
SSL監査証跡
特定のSSL証明書のNetScalerアプライアンスの情報を特定するには、選択した関連する証明書のチェックボックスを選択します。**「デバイスログ」**をクリックします。
デバイスログ監査証跡
コマンドタイプとメッセージの情報を表示するには、「コマンドログ」をクリックします。
コマンドログ監査証跡