目次

証明書管理

ドメイン管理 

TLS Connect のドメイン管理セクションでは、証明書の発行前にドメインの所有権を検証できます。使用している発行プラットフォームに応じて、GCC(GSパネル)SSL マネージドサービス プロファイルまたは Atlas アカウントに関連付けられたドメインを表示および管理できます。Atlasアカウントの場合は、以下の手順に従ってください。
 

  1. TLS Connectアプリケーションを開き、Atlas > Domain Mgmt タブに移動します。 

  2. Domain Claimを作成するためAdd New Domainのチェックを入れ、Domain/IP欄にドメイン名または IP アドレスを入力後にClaim Domain」をクリックします。 

  3. Claim一覧表で、Dmain Claimの横にある Reassert」 をクリックすることで新しいドメイン認証コード(DVC)をリクエストします。

  4. 認証を行う場合はVerify」 をクリックします。

    1. 任意のドメイン認証方法を選択します。 

    2. 認証要件を満たしたら、Verifyをクリックして 認証プロセスを完了します。
       

       

 

証明書の申請と発行

TLS Connectアプリケーションを使用すれば、いつでも手動でTLS証明書をリクエストできます。 

  1. TLS Connectアプリケーションを開き、  Atlas > Issue/Reissue タブに移動します。 

  2. 証明書署名要求(CSR)の提供方法を​​選択してください。 



    ・Manual CSR(upload/paste):外部で生成されたCSRをアップロードします。

    Auto-generate CSR in MMC:TLS Connect内でCSRとキーペアを直接生成します。
     
  3. TLS Connect内でCSRを生成する場合は、証明書のコモンネームとなるFQDNを入力しキーの種類と鍵長を選択します。 

     
  4. このリクエストが、有効かつ失効していない証明書の交換を目的としている場合は、「Reissue」を選択し、Serial Number を入力します。 
    Searchボタンをクリックすると、TLS ConnectがMMC内で証明書を検索します。 


    こちらのオプションは、証明書に以前の注文が関連付けられている場合にのみ利用可能です。
  5. SANを追加する場合は、「Need SANs」にチェックを入れ、必要なサブジェクト代替名(SAN)を追加してください。 

  6. 必要な項目を入力後Nextをクリックします 。 

  7. 以下を選択します。

     

    ・証明書のエクスポート形式 
    ・エクスポートパスワード(該当する場合) 
    ・証明書が保存されるファイルの場所。 
    ※:JKSファイル形式をサポートするにはJDKが必要です。 
  8. 各項目を選択、入力後Next をクリックします。 

  9.  任意の証明書の名前を入力します。Windows 証明書ストア内の証明書を識別するために Windows が使用する必須の識別子です。 

  10.  詳細を確認し準備ができたら、Issue Certificateをクリックします。 


    証明書の発行が正常に完了すると、確認メッセージが表示されます。

 

ACMEサービス 

TLS Connectを使用すると、ACMEプロトコルを使用してAtlasからパブリックトラストTLS証明書を要求、発行、および展開できます。この機能を使用するには、TLS ConnectにAtlas ACMEアカウントと認証情報が既に設定されている必要があります。 

  1. TLS Connectアプリケーションを開き、  ACME タブに移動します。 



     
  2. 証明書要求に使用する認証方法を選択してください。 

    1. DNS認証:DNS認証には、要求されたドメインのDNSレコードを作成または更新する権限が必要です。 
       

      1. 各項目の内容を入力します。


        ・Dmain Name:証明書のコモンネーム(FQDN)
        ・Friendly Name:証明書のわかりやすい名前を入力
        ・Emai Address:メールアドレス
         ※Windows 証明書ストア内の証明書を識別するために Windows が使用する必須の識別子です。  
         
      2. 証明書にSANを追加したい場合は「Need SANs?」にチェックを入れ、必要なSANを追加してください。


         
      3. 「Account」ドロップダウンメニュー から、At​​las ACMEのアカウントを、「DNS Validation」のドロップダウンメニューから適切なDNSコントローラーを選択してください。


         
      4. Nextをクリックしてください 。
         
    2. ページ認証:ページ認証では、選択したIISのサイトが一般公開されている必要があります。

       
      1. 各項目の内容を入力、選択します。
        ・IIS Site:ページ認証に使用するIISのサイトを選択
        ・Friendly Name:証明書のわかりやすい名前を入力
         ※Windows 証明書ストア内の証明書を識別するために Windows が使用する必須の識別子です。 
        ・Email Address:メールアドレスを入力
        ・Account: ドロップダウンメニュー から、At​​las ACMEのアカウントを選択
         
      2. Nextをクリックします。 
  3. 次の画面で、以下を選択します。 



    ・What files do you need?:証明書のエクスポート形式 
    ・Output folder:
    証明書の保存場所
    Export password:エクスポートパスワード(該当する場合) 
     JKS ファイル形式をサポートするには JDK が必要です。 

    [高度な設定]: Always request a new certificate(新しい証明書を常にリクエストする) このオプションを有効にするとキャッシュされた発行データを使用せず、毎回 ACME サーバーに新しい証明書をリクエストします。このオプションは、新しい証明書が必要な場合にのみご使用ください。このオプションを使用すると、simpleacme の発行キャッシュがバイパスされ、ACME リクエストの回数が増加する場合があります。
  4. Nextをクリックしてください 。 

  5. 最終画面では、証明書の発行後に実行するオプションの自動化タスクを選択できます。 


    ・Store in Azure Key Vault: 証明書を統合された Azure Key Vault アカウントにデプロイします。このオプションを使用するには、 [Settings] > [Integrations] > [Azure Credentials AKV プロファイルを構成してください。
    この機能を利用するには、simple-acmeのAzure Key Vaultストアプラグインをインストールする必要があります。
    Run a post‑issuance script:発行後にカスタムスクリプトを実行します。既存のスクリプトをアップロードするか、UIで直接作成できます。 
    ・Install to IIS automatically:発行後、選択したIISサイトに証明書をインストールします。 
  6. 証明書の発行依頼の詳細を確認し、問題なければIssue Certificateをクリックします。 
  7. 証明書の発行が正常に完了すると、確認メッセージが表示されます。

Inventory 

Inventoryには、GlobalSignプラットフォームを通じて発行された証明書が反映され、ネットワークスキャンによって検出された証明書は反映されません。発行された証明書は、GlobalSign発行プラットフォーム(GCCまたはAtlas)に関連付けられたインベントリに表示されます。このビューから、次の操作が可能です。 

  • 有効な証明書、期限切れの証明書、または期限が近づいている証明書を表示

  • 複数の基準を使用して在庫を並べ替え、フィルタリング

  • 証明書の詳細情報を表示

  • 個別の証明書をダウンロード 

  • 個別の証明書の失効

Sync Database 

このオプションを使用すると、指定された同期期間内(Atlasは30日間、GCCは365日間)に新規または変更された証明書を取得できます。  

Export CSV 

このオプションを使用すると、証明書のインベントリをCSVファイルとしてエクスポートし、オフラインでの確認やレポート作成に利用できます。 
 

Deployment

「 Deployment」 タブには、ローカルのWindowsサーバーにバインドされているすべてのIISサイトと、Windows証明書ストアで使用可能な証明書が表示されます。このタブから、IISサイトへの証明書の展開、リモートターゲットへの証明書の展開、または他の場所で使用するための証明書のエクスポートを行うことができます。 


Deploy Certificate to IIS 

このオプションを使用すると、ローカルサーバー上の 1 つ以上の IIS サイトに証明書をバインドできます。 

  1. inventory listから証明書を選択してください。 

  2. 証明書をデプロイするIISサイトを1つ以上選択してください。 

  3. Deploy Certificate」をクリックします 。 

  4. 展開が完了すると、証明書はそれが関連付けられているIISサイトの横に表示されます。 

Deploy Certificate to Remote Endpoint 

このオプションを使用して、証明書をリモートエンドポイントにデプロイします。 

  1. インベントリから証明書を選択し、Deploy Remoteをクリックします。 

  2. 展開先を選択してください。 

Export Certificate 

このオプションを使用して、Windows証明書ストアから証明書をエクスポートします。 

  1. inventoryから証明書を選択し、エクスポート(黄色のフォルダ)アイコンをクリックします。 

  2. エクスポート形式を選択してください: 

    1. PFX 

    2. JKS ※: JKSファイル形式をサポートするにはJDKが必要です。 

    3. PEM 

SSL Checker 

このオプションを使用すると、特定のURLとポートに対してTLS証明書が存在し、有効になっていることを迅速に確認できます。このチェックにより、デプロイされた証明書がターゲットエンドポイントによって正しく提供されていることが確認できます。スキャン結果は、 画面下部の Logs ウィンドウに表示されます。

証明書の更新 

Atlas

TLS Connectで更新タスクを設定するには、プレミアムライセンスが必要です。この機能の詳細については、Automationページをご参照ください。 

ACMEサービス 

TLS Connect の ACME サービスは、デフォルトで 55 日ごとに証明書を自動的に更新します。更新状況は、ACME > 更新の管理で確認でき、また、いつでも手動で証明書を更新することもできます。 

デフォルトの更新間隔を調整する必要がある場合は、simple-acmeの設定を更新することで変更できます。 

  1. wacs simple-acmeクライアントのインストールディレクトリに移動し、settings.jsonファイルをテキストエディタで開きます。 

  2. ScheduledTask > RenewalDays の値を、希望する日数に更新します。 

  3. settings.jsonファイルを保存して閉じます。 

設定された更新間隔は、次回のACME更新タスクの実行時に適用されます。

証明書の失効

TLS Connectアプリケーションを使用して、いつでも手動で証明書を失効させることができます。証明書の失効は証明書のステータスに対する永続的な変更であり、元に戻すことはできません。

  1. TLS Connectアプリケーションを開き、発行プラットフォームに応じてAtlas > InventoryまたはGCC > Inventoryに移動します。

  2. テーブルから失効させたい証明書を見つけて、「Revoke」​​​​​​​を選択します。 

  3. 失効を​​​​​​を確定するには、確認画面で Yes​​​​​​​」 を選択してください 。

証明書が失効すると、そのステータスが証明書失効リスト(CRL)およびオンライン証明書ステータスプロトコル(OCSP)に記録されます。