このトピックでは、Alibaba Mail に SSL 証明書をアップロードする方法を説明します。
SSL 証明書が必要な理由
SSL 証明書は、Web メールサイトおよびメールボックスアプリケーションに HTTPS 暗号化を提供します。メール送受信時の通信を暗号化することで、通信中にデータが盗まれることを防ぎます。Alibaba Cloud SSL Certificate サービスは、Web サイトの暗号化とアプリケーションセキュリティのための包括的で便利なソリューションを提供します。数十万社の企業ユーザーにご利用いただいています。
前提条件
ドメイン名に CNAME レコードを追加済みであること。mail.yourdomain.com の形式で Alibaba Mail の Web クライアントにアクセスできます。
メールボックス用ドメイン名証明書の購入
ドメイン名証明書を購入するには、Alibaba Cloud 公式サイトにアクセスし、Certificate Management Service を検索します。メールボックスアプリケーションの場合は、GeoTrust の OV ワイルドカード証明書を購入できます。


メールボックス用ドメイン名の SSL 証明書の準備
証明書を購入すると、Alibaba Cloud は Apache、Nginx、IIS など、さまざまなアプリケーション向けの証明書を提供します。Apache 用の証明書をダウンロードするだけで完了です。
認証局 (CA) には、ルート CA と中間 CA の 2 種類があります。証明書は通常、中間 CA によって発行されます。そのため、証明書をアップロードする際は、証明書ファイル、証明書チェーン、秘密鍵の内容をアップロードする必要があります。

-
.pem ファイルの証明書を受け取った場合、これは、秘密鍵ファイル 1 つと証明書ファイル 1 つのみで構成されます。証明書ファイルは 2 つのパートで構成されています。テキストエディターで証明書ファイルを開きます。
-----BEGIN CERTIFICATE-----から-----END CERTIFICATE-----までの 最初のパートが証明書ファイルの内容です。-----BEGIN CERTIFICATE-----から-----END CERTIFICATE-----までの 2 つ目のパートが証明書チェーンファイルの内容です。

受信した証明書に秘密鍵ファイルと証明書ファイルが 1 つずつある場合、その証明書ファイルには 2 つの部分が含まれています。 テキストエディタで証明書ファイルを開きます。
-----BEGIN CERTIFICATE-----から-----END CERTIFICATE-----までの最初の部分が、証明書ファイルの内容です。-----BEGIN CERTIFICATE-----から-----END CERTIFICATE-----までの2 番目の部分が、証明書チェーンファイルの内容です。

証明書ファイルに -----BEGIN CERTIFICATE----- から -----END CERTIFICATE----- までのセクションが複数含まれている場合、最初のセクションが証明書ファイルの内容です。それ以降のすべてのセクションが証明書チェーンファイルを構成します。
SSL 証明書のアップロード
Alibaba Mail のドメイン管理プラットフォームにログインします。[Enterprise Customization] > [Domain Management] > [SSL Certificate Management] > [Upload Certificate] を選択します。

-
テキストエディターで証明書ファイルを開きます。
-----BEGIN CERTIFICATE-----および-----END CERTIFICATE-----を含むすべての内容をコピーし、[Certificate File] フィールドに貼り付けます。 -
テキストエディターで証明書チェーンファイルを開きます。
-----BEGIN CERTIFICATE-----および-----END CERTIFICATE-----を含む証明書チェーンの内容をすべてコピーし、[Certificate Chain File] フィールドに貼り付けます。 -
テキストエディターで秘密鍵ファイルを開きます。
-----BEGIN RSA PRIVATE KEY-----および-----END RSA PRIVATE KEY-----を含む秘密鍵の内容をすべてコピーし、[Certificate Private Key] フィールドに貼り付けます。

証明書の確認
証明書ファイル、証明書チェーンファイル、秘密鍵の内容を対応するフィールドにコピーします。[Confirm] をクリックして証明書を送信します。
証明書をアップロードすると、[SSL Certificate Management] ページで使用中の証明書情報を確認できます。証明書が有効になるまで最大 24 時間かかります。

証明書のステータスが正常であるにもかかわらず、mail.yourdomain.com にアクセスした際にブラウザに古い証明書が表示される場合は、通常、ブラウザキャッシュまたはローカル DNS キャッシュが原因であると考えられます。次の手順でトラブルシューティングを行ってください:
-
ブラウザキャッシュをクリアし、
mail.yourdomain.comに再度アクセスして、新しい証明書が表示されるかどうかを確認してください。 -
ブラウザでシークレットウィンドウを開き、
mail.yourdomain.comにアクセスして、新しい証明書が有効になっているかどうかを確認してください。 -
メール管理ページで、[Enterprise Customization] > [Domain Management] > [SSL Certificate Management] を選択し、証明書のステータスと有効期間を確認して、証明書がアップロードされていることを確認してください。
-
24 時間経過しても新しい証明書が表示されない場合は、ドメイン名の DNS レコードが Alibaba Mail を指しているかどうかを確認してください。
証明書のアップロードに失敗する場合、原因として次のいずれかが考えられます。エラーメッセージに基づいてトラブルシューティングし、正しい証明書の内容を再送信してください。
1. エラーメッセージ "Certificate and key do not match" または "Certificate file can only contain one certificate" が表示された場合は、証明書ファイルと証明書チェーンファイルを入れ替えてから、再度アップロードしてください。
2. 証明書チェーンが不完全である。
3. 証明書がドメイン名と一致しない。
4. 署名アルゴリズムが安全ではありません。SHA1 アルゴリズムは使用できません。
5. 証明書の有効期限が切れている。
6. 証明書が失効している。
7. GeoTrust や GlobalSign など、信頼できるプロバイダーの証明書を利用することを推奨します。
SSL 証明書の使用
ドメイン名証明書をアップロードすると、HTTPS 経由で Web メールサービスにアクセスできます。メールの送受信は SSL 暗号化で行われます。
