ACMEプロトコルを使用した証明書の自動更新
-
信頼できる認証局(CA)から新しい証明書を要求します。
-
自動化された方法を使用してドメイン所有権を検証します(現在、NetScaler ConsoleはDNS-01チャレンジのみをサポートしています)。
-
有効期限が切れる前に証明書を自動的に更新します。
NetScaler® ConsoleでのACMEサポート
acme.shクライアントを使用し、次の認証局をサポートしています。
-
レッツエンクリプト
-
DigiCert Inc
-
セクティゴ・リミテッド
-
エントラスト・インク
-
GlobalSign
-
GoDaddy.com, Inc
-
ZeroSSL
-
グーグル トラスト サービス
-
グーグル 公開 CA
-
BuyPass Go SSL
-
アクタリス
-
SSL.com
-
ハシコープ ヴォールト
-
スモールステップ
-
ペブル
-
HARICA
-
EJBCA
-
NetScaler Consoleが
acme.shクライアントを使用してドメインの証明書要求を開始すると、クライアントは選択された認証局(例: Let's EncryptまたはDigiCert)に接続します。 -
認証局はドメイン所有権を証明するためのチャレンジを発行します。この場合、それはDNS-01チャレンジです。
-
NetScaler Consoleは、事前設定された資格情報を使用して、認証局から提供された値でドメインのDNS TXTレコードを自動的に更新します。
-
認証局はTXTレコードを検証し、ドメイン所有権を確認します。
-
正常な検証が完了すると、CAはSSL/TLS証明書をNetScaler Consoleに発行します。
-
NetScaler Consoleは、証明書をそれぞれのストア(証明書ストア/ゼロタッチストア)に保存します。
-
お客様が指定した更新期間に基づいて、NetScaler Consoleは証明書の有効期限が切れる前に、この更新プロセスを自動的に繰り返します。
-
証明書の有効期限が切れる前に自動的に更新する
-
更新時にあるCAから別のCAに切り替える
-
CSRを生成またはアップロードし、新しい証明書を要求する
-
証明書の発行または更新において手動介入なしの完全自動化されたライフサイクル。
-
組織のニーズに合わせたカスタマイズ可能な更新スケジュール(例:有効期限の7日前に更新するように設定)。
-
有効期限切れの証明書によるダウンタイムを排除します。
-
有効期限の追跡と更新を自動化することで、運用上のオーバーヘッドを削減します。
-
常に有効で、CAのベストプラクティスに準拠した証明書により、セキュリティ体制が向上します。
ACME統合のための設定手順
-
ステップ1:認証局(CA)を構成します。
-
ステップ2:更新する証明書を選択します。
-
ステップ3:DNSプロバイダーを追加し、対応するドメインをマッピングします。
前提条件
-
認証局(CA)の有効なアカウントと、そのライセンスを所有していることを確認してください。
-
DNSプロバイダーのアクセス資格情報を持っていることを確認してください。
ステップ1:認証局(CA)を構成する
-
Infrastructure > SSL Dashboard に移動します。ACMEを初めて構成する場合、「SSL証明書の自動更新」というバナーが表示されます。Get Started をクリックします。
またはInfrastructure > SSL Dashboard > Third-party Integration > CA Vendors に移動し、Add をクリックします。 -
名前を入力し、CAベンダーを選択します。
-
メールアドレス、ACMEディレクトリURLなどのその他の詳細情報を提供します。
-
NetScaler Consoleが証明書を自動的に更新する必要がある日数(更新期限までの日数)を入力します。
-

ステップ2:更新する証明書を選択する
-
自動的に更新したい証明書を選択します。たとえば、Let’s EncryptをCAとして構成し、Let’s Encryptから2つの証明書、別のベンダーから2つの証明書がある場合、ダッシュボードには次のように表示されます。
Let’s Encrypt: 2 and Other CA: 2。
-
をクリックして別のCAによって発行された証明書を追加したり、 をクリックして自動的に更新したくない証明書を削除したりできます。別のベンダーの証明書を選択した場合、ベンダー変更を確認するプロンプトが表示されます。確認すると、これらの証明書は更新期間に達したときに、新しく構成されたCAを通じて更新されます。注:証明書ストアとゼロタッチ証明書ストアに重複する証明書がないことを確認してください。重複する証明書がある場合、各ストアで更新プロセスが2回実行されます。

-
注:証明書は更新後もそれぞれのストアに残ります。たとえば、証明書が証明書ストアに保存されている場合、その更新されたバージョンも証明書ストアに配置されます。証明書がゼロタッチストアに保存されている場合、その更新されたバージョンもゼロタッチストアに配置されます。証明書の展開動作はストアの種類によって異なります。
-
証明書が証明書ストアに保存されている場合は、手動でNetScalerに展開する必要があります。
-
証明書がZero-touchストアに保存されている場合、証明書は管理者の介入なしにNetScalerに自動的に展開されます。 更新された証明書のシームレスで完全に自動化された展開には、Zero-touch Certificate Managementを使用することをお勧めします。詳細については、「Zero-touch certificate management」を参照してください。
-
ステップ3:DNSプロバイダーを追加し、ドメインをマッピングする
-
DNS provider & domain mappingページでAddをクリックします。
-
Select DNS providerドロップダウンリストからDNSプロバイダーを選択します。
acme.shでサポートされているDNSプロバイダーがドロップダウンリストに表示されます。リストにDNSプロバイダーが表示されない場合、それはサポートされていないことを意味します。 -
アクセスキーID、シークレットアクセスキーなどのプロバイダーの詳細を入力し、Saveをクリックして設定を保存します。
-
Domain Mappingの下にあるAdd Domainをクリックします。
-
設定済みのDNSプロバイダーによって提供されるドメインを選択します。重要:各ドメインが正しいDNSプロバイダーにリンクされていることを確認してください。NetScaler Consoleはこれらのマッピングを使用して、DNS-01チャレンジを自動的に実行します。発行または更新中に、NetScaler ConsoleはマッピングされたDNSプロバイダーに必要なTXTレコードを作成します。検証が成功すると、CAは証明書を発行または更新します。証明書は、関連するすべてのドメインがDNSプロバイダーに正しくマッピングされている場合にのみ更新されます。たとえば、組織がAmazon Route53をDNSプロバイダーとして使用している場合。まず、DNSプロバイダーの詳細の下にAmazon Route53の資格情報(アクセスキーIDとシークレットキー)を追加します。次に、Amazon Route53によって管理されているドメイン(例:example.com、app.example.com)をマッピングします。これらのドメインの証明書が発行または更新されると、NetScaler ConsoleはAmazon Route53に必要なTXTレコードを自動的に作成します。検証が成功すると、CAは証明書を発行または更新します。以下のパブリックDNSプロバイダーがサポートされています。
-
1984.ホスティング
-
ACME DNS
-
アクメプロキシ サーバーAPI
-
アクティブ24
-
Akamai.com エッジDNS
-
アリユン
-
All-inkl Kasサーバー
-
Alviy.com
-
アマゾン Route53
-
Anexia.com CloudDNS
-
ArtFiles.de
-
ArvanCloud.ir
-
autoDNS-InternetX
-
アジュール DNS
-
Azion.om
-
Beget.com
-
BookMyName.com
-
バニー.net
-
クラウドフレア
-
クラウドDNS.net
-
ConoHa
-
コンステリックス.com
-
コアネットワークス
-
cPanelサーバーAPI
-
キュラネット.dk
-
サイオン.ch
-
DDNSS.de
-
deSEC.io
-
デジタルオーシャン
-
ダイレクトアドミン
-
DNSサービス
-
DNSイグジット.com
-
dns.la
-
DNSMadeEasy
-
ディーエヌシンブル
-
dnsHome.de
-
DNSPod.cn
-
DNSPod.com
-
ドメインオフェンシブ do.de
-
DomeneShop.no
-
DreamHost
-
DuckDNS.org
-
durabledns.com
-
Dyn.com
-
DynDnsFree.de
-
Dynu.com
-
DynV6.com
-
easyDNS.net
-
エッジセンター DNS API
-
EUserv.com
-
エクソスケール
-
Fornex.com
-
FreeDNS
-
FreeMyIP.com
-
ガンディ ライブDNS
-
Gcore.com
-
GeoScaling.com
-
GoDaddy.com
-
グーグル クラウド DNS
-
グーグル ドメイン
-
Hetzner.com
-
Hexonet.com
-
hosting.de
-
HuaweiCloud.com
-
ハリケーン・エレクトリック
-
ハリケーン・エレクトリック HE.net DDNS
-
インフォブロックス
-
Infomaniak.com
-
INWX
-
イオノス・クラウド DNS
-
IONOS.de
-
InternetBS.net
-
アイエスピーコンフィグ 3.1
-
jdcloud.com
-
Joker.com
-
kapper.net
-
King.host
-
ノットDNS
-
リースウェブ.com
-
レキシコンDNSクライアント
-
リマシティ.de
-
リノード
-
リノード.com-旧
-
ルーピア
-
ルアDNS
-
メイルインアボックス
-
マラDNS
-
マイン.ホスト
-
ミサカ.io
-
MyDNS.JP
-
ミシックビースト.com
-
ネーム.com
-
ネームチャープ
-
NameMaster.de
-
ネームシロ
-
Nanelo.com
-
NederHost.nl
-
Neodigit.net
-
ネットカップ
-
Netlify.com
-
nic.ru
-
ニャラ
-
NLnetLabs NSD
-
NS1.com
-
ネクセス
-
one.com
-
Online.net
-
omg.lol
-
OpenProvider
-
オープンスタック デザインデート エーピーアイ
-
オーピーエヌセンス
-
オラクル クラウド インフラストラクチャ - オーシーアイ
-
OVH.com
-
プレスク エックスエムエル
-
PointHQ
-
Porkbun.com
-
PowerDNS
-
RackCorp.com
-
RackSpace.com
-
rage4.com
-
RcodeZero
-
reg.ru
-
ScaleWay.com
-
シュルントテック
-
セレクテル
-
SelfHost.de
-
ServerCow.de
-
Simply.com
-
テクニティウム DNS サーバー
-
tele3.cz
-
Tencent.com
-
Timeweb.Cloud
-
TransIP.nl
-
UltraDNS
-
ユナイテッドドメインズ リセリング
-
unoeuro.com
-
variomedia.de
-
Vercel.com
-
veesp.com
-
versio.nl AuroraDNS
-
VSCALE
-
vshosting.cz CloudDNS
-
ヴァルチャー
-
Websupport.sk
-
West.cn
-
World4You.com
-
ヤンデックス 360 for ビジネス DNS API。
-
ヤンデックス クラウド DNS
-
ジローレ
-
Zone.eu
-
ZoneEdit.com
-
ゾノミ

-
発行と更新
自動更新
手動更新
発行と更新のログ
証明書の発行
-
CSRがありません: CSRをまだ持っていない場合、NetScaler ConsoleでCSRを生成し、新しい証明書を発行できます。
-
CSRがあります: オフラインで生成されたCSRをすでに持っている場合、それをアップロードして証明書を発行できます。
CSRなしで証明書を発行する
-
Infrastructure > SSL dashboard > 発行と更新に移動し、証明書の発行をクリックして、CSRがありませんを選択します。ACMEサポートによる証明書の発行(/en-us/netscaler-console-service/media/acme-issue-certificate.png)
-
証明書キーページで、キーがありますを選択して既存のキーをアップロードするか、キーがありませんを選択して新しいキーを生成します。ACME証明書キー(/en-us/netscaler-console-service/media/acme-certificate-key-without-csr.png)
-
必要なCSR情報を入力します。ACME CSR情報(/en-us/netscaler-console-service/media/acme-csr-details.png)
-
ACMEリクエストのCA、DNSプロバイダー、および証明書展開モードを選択します。手動展開の場合はCert Storeを、NetScalerでの自動展開の場合はZero Touch Storeを選択します。
-
将来的に証明書を自動更新したい場合は、証明書を自動更新を選択します。ACME CSR情報(/en-us/netscaler-console-service/media/acme-certificate-store-without-csr.png)
-
保存をクリックします。
CSRを使用して証明書を発行する
-
Infrastructure > SSL dashboard > Issuances & Renewalに移動し、Issue CertificateをクリックしてI have CSRを選択します。ACMEサポート証明書の発行(/en-us/netscaler-console-service/media/acme-issue-certificate.png)
-
ローカルシステムからCSRファイルと関連するキーファイルを選択します。ACME CSR情報(/en-us/netscaler-console-service/media/acme-csr-file-selection.png)
-
ACMEリクエストのCA、DNSプロバイダー、および証明書展開モードを選択します。手動展開の場合はCert Storeを、NetScalerでの自動展開の場合はZero Touch Storeを選択します。
-
将来的に証明書を自動更新したい場合は、証明書を自動更新を選択します。ACME CSR情報(/en-us/netscaler-console-service/media/acme-issue-certificate-with-csr.png)
-
「保存」をクリックします。
サードパーティ統合
-
CAベンダーの追加または編集
-
自動更新設定の変更
-
既存の設定済みCAからの証明書の追加または編集
-
DNSプロバイダーの追加または編集
-
ドメインマッピングの変更
CAベンダーの追加または編集
-
SSLダッシュボード > サードパーティ統合 > ACME > CAベンダーに移動します。「追加」をクリックします。
-
CAベンダーを追加するには、CAベンダーの名前を指定し、CAを選択します。
-
既存のCAベンダーの詳細を編集するには、CAベンダーを選択し、「編集」をクリックします。
-
必要な詳細を追加または更新します。
-
「保存」をクリックします。
自動更新設定を変更する
-
「SSLダッシュボード > サードパーティ統合 > ACME > CAベンダー」に移動します。
-
CAベンダーを選択し、「編集」をクリックします。
-
「証明書認証局ベンダーの構成」で、「自動更新設定」セクションの要件に応じて日数を変更します。
-
「保存して続行」をクリックします。
-
ワークフローを完了します。
既存の構成済みCAから証明書を追加または編集する
-
「SSLダッシュボード > サードパーティ統合 > ACME > CAベンダー」に移動します。
-
CAベンダーを選択し、「編集」をクリックします。
-
「ステップ2 証明書の選択」に移動し、必要な証明書を追加または削除します。
-
「保存して続行」をクリックします。
-
ワークフローを完了します。
DNSプロバイダーの追加または編集
-
SSLダッシュボード > サードパーティ統合 > ACME > DNSプロバイダーに移動します。
-
DNSプロバイダーを追加するには、追加をクリックします。DNSプロバイダーを選択し、保存をクリックします。
-
既存のDNSプロバイダーを編集するには、DNSプロバイダーを選択し、編集をクリックします。
-
必要な詳細を追加または更新します。
-
保存をクリックします。
ドメインマッピングの変更
-
SSLダッシュボード > サードパーティ統合 > ACME > DNSプロバイダーに移動します。
-
DNSプロバイダーを選択し、編集をクリックします。
-
ドメインマッピングに移動し、必要に応じてドメインを追加または削除します。
-
保存をクリックします。
制限事項
-
証明書の更新は、
acme.shでサポートされているDNSプロバイダーに対してのみ行われます。
自動証明書更新に関する問題のトラブルシューティング
-
証明書のドメイン名がACME要件に従って有効でない場合、Certificate has invalid domain - ADCD エラーが報告されます。
-
要求されたドメイン名にドットがない場合(「example.com」ではなく「example」など)、Invalid identifiers requested :: Cannot issue for "testdomain": Domain name needs at least one dot が報告されます。
-
ACMEクライアントがCAからノンスを取得できない場合(多くの場合、ネットワークまたはサーバーの問題が原因)、Could not get nonce from the CA server. Please check the CA server configuration. が報告されます。
-
ACMEクライアントがCAサーバーとの通信を初期化できない場合(設定ミスが原因である可能性あり)、Cannot initialize API for the CA server. Please check the CA server configuration. が報告されます。
-
ドメイン名の形式が無効であるか、ACMEプロトコルで許可されていない場合、Invalid domain name provided. Please check the domain name and try again. が報告されます。
-
ドメインリストに変更がなく、証明書が既に存在する場合に証明書要求が行われると、Domains not changed. Certificate with same configuration already exists. が報告されます。
-
ACMEクライアントがドメイン検証に必要なDNS TXTレコードの追加に失敗した場合、Error adding TXT record for domain validation. Please check the DNS configuration and try again. が報告されます。
-
署名が一致しない場合(多くの場合、クライアントとサーバー間の時刻同期の問題が原因)、Signature does not match. Please check the server time as it may not be in sync. が報告されます。
-
DNSベースのドメイン検証にDNSプロバイダーが指定されていない場合、Certificate is missing a DNS provider name. が報告されます。
-
「アクティブなDNSプロバイダーが設定されていないため、更新はスキップされました。」は、証明書の更新が試行されたものの、アクティブなDNSプロバイダーが設定されていない場合に報告されます。
-
「連絡先の検証エラー :: メールアドレスを解析できません」は、提供された連絡先メールアドレスが無効であるか、解析できない場合に報告されます。
-
「注文の最終処理リクエストを処理できません。(無効なACMEディレクトリURLの場合)」は、ACMEクライアントが注文を最終処理できない場合に報告されます。これは、多くの場合、無効または到達不能なACMEディレクトリURLが原因です。
-
「DNSプロバイダー - TestDNSが存在しないか、アクティブではありません。」は、指定されたDNSプロバイダーが見つからないか、システムで非アクティブである場合に報告されます。
-
「設定CA IDが空であるか、存在しません。」は、CA設定IDが欠落しているか、既存のどの設定とも一致しない場合に報告されます。