サイトの権威 DNS に CNAME レコードを追加して、無料の証明書申請のための DCV チェックを ESA に委任します。ESA は無料の証明書を自動的に発行および更新します。
DCV とは
ドメインコントロール検証 (DCV) は、証明書を発行する前に、申請者がドメインを管理していることを認証局 (CA) が検証するプロセスです。
ユースケース
ドメインが ESA に解決されない CNAME アクセスのサイトの場合、ESA コンソールはデフォルトで Let's Encrypt 証明書の HTTP 検証を使用します。HTTP 検証ファイルをデプロイできない場合は、ドメインコントロール検証の委任を設定して HTTP 検証をバイパスします。
DigiCert 証明書は DNS 検証のみをサポートしています。CNAME アクセスのサイトの場合、ドメインコントロール検証の委任を設定して、証明書が正しく発行および更新されるようにします。
ドメインコントロール検証の委任の設定
ESA コンソールで サイト管理 を選択します。サイト 列で、対象のサイトをクリックします。
ナビゲーションウィンドウで、 を選択します。
マネージド DCV セクションで、CNAME レコード情報をコピーします。
説明hostnameの置き換えについて:委任されたドメインが
*.example.comのようなワイルドカードドメインである場合、hostnameはexample.comです。委任されたドメインが
esa.example.comのようなワイルドカードドメインではない場合、hostnameはesa.example.comです。
お使いの DNS プロバイダーで CNAME レコードを追加します。この例では Alibaba Cloud DNS を使用します。Alibaba Cloud DNS コンソールにログインします。ナビゲーションウィンドウで、インターネットの権威ある DNS 解決 をクリックします。インターネットの権威ある DNS 解決 ページで、ドメイン名を見つけて 解決設定 をクリックします。
解決設定 ページで、レコードの追加 をクリックします。レコードタイプ を [CNAME] に設定します。ステップ 3 の値を、Hostname フィールドと Record Value フィールドにそれぞれ貼り付けます。OK をクリックします。
ドメイン名のタイプ
ドメイン名の例
DNS プロバイダーのホストレコード (DigiCert)
DNS プロバイダーのホストレコード (Let's Encrypt)
レコード値
ルートドメイン
example.com_dnsauth_acme-challengeexample.com.SiteID.dcv.aliyun-esa.comサブドメイン
www.example.com_dnsauth.www_acme-challenge.wwwwww.example.com.SiteID.dcv.aliyun-esa.comワイルドカードドメイン名
*.example.com_dnsauth_acme-challengeexample.com.SiteID.dcv.aliyun-esa.comマルチレベルサブドメイン
api.test.example.com_dnsauth.api.test_acme-challenge.api.testapi.test.example.com.SiteID.dcv.aliyun-esa.com
CNAME アクセスのサイトの場合、ワイルドカード証明書を申請した後に、委任 DCV レコードを削除しないでください。このレコードを削除すると、証明書の更新が失敗します。
検証
証明書が複数のドメインをカバーしている場合は、ドメインごとに CNAME レコードを設定します。次のコマンドを実行して、レコードが有効になっていることを確認します。
証明書の申請が失敗した場合、証明書のステータスが異常な場合、または証明書が信頼できないと表示された場合は、このセクションの dig コマンドを使用して、DNS 解決が正しく設定されていることを確認してください。Let's Encrypt 証明書の場合、一部のシナリオでは _acme-challenge レコードの検証も必要になる場合があります。DNS 伝播には通常、数分から 10 分かかります。検証が失敗した場合は、しばらく待ってから再試行するか、DNS 設定にエラーがないか確認してください。
DigiCert 証明書の検証
# [DigiCert 証明書]
dig _dnsauth.<hostname> CNAME # <hostname> をドメイン名に置き換えます。例: dig _dnsauth.example.com CNAME出力:
QUESTION SECTION (リクエスト): _dnsauth.a.example.com.
ANSWER SECTION (レスポンス): a.example.com.******728815680.dcv.aliyun-esa.com.
ANSWER SECTION のレスポンスが、設定したレコード値と一致する場合、委任は成功です。
レコードが有効になるまで数分かかる場合があります。コマンドが失敗した場合は、再試行してください。
Let's Encrypt 証明書の検証
# [Let's Encrypt 証明書]
dig _acme-challenge.<hostname> CNAME # <hostname> をドメイン名に置き換えます。例: dig _acme-challenge.example.com CNAME出力:
QUESTION SECTION (リクエスト): _acme-challenge.a.example.com.
ANSWER SECTION (レスポンス): a.example.com.******728815680.dcv.aliyun-esa.com.
ANSWER SECTION のレスポンスが、設定したレコード値と一致する場合、委任は成功です。
レコードが有効になるまで数分かかる場合があります。コマンドが失敗した場合は、再試行してください。