すべてのプロダクト
Search
ドキュメントセンター

Edge Security Acceleration:DCV の委任

最終更新日:Sep 19, 2026

サイトの権威 DNS に CNAME レコードを追加して、無料の証明書申請のための DCV チェックを ESA に委任します。ESA は無料の証明書を自動的に発行および更新します。

DCV とは

ドメインコントロール検証 (DCV) は、証明書を発行する前に、申請者がドメインを管理していることを認証局 (CA) が検証するプロセスです。

ユースケース

  • ドメインが ESA に解決されない CNAME アクセスのサイトの場合、ESA コンソールはデフォルトで Let's Encrypt 証明書の HTTP 検証を使用します。HTTP 検証ファイルをデプロイできない場合は、ドメインコントロール検証の委任を設定して HTTP 検証をバイパスします。

  • DigiCert 証明書は DNS 検証のみをサポートしています。CNAME アクセスのサイトの場合、ドメインコントロール検証の委任を設定して、証明書が正しく発行および更新されるようにします。

ドメインコントロール検証の委任の設定

  1. ESA コンソールで サイト管理 を選択します。サイト 列で、対象のサイトをクリックします。

  2. ナビゲーションウィンドウで、[SSL/TLS] > エッジ証明書 を選択します。

  3. マネージド DCV セクションで、CNAME レコード情報をコピーします。

    説明

    hostname の置き換えについて:

    • 委任されたドメインが *.example.com のようなワイルドカードドメインである場合、hostname は example.com です。

    • 委任されたドメインが esa.example.com のようなワイルドカードドメインではない場合、hostname は esa.example.com です。

  4. お使いの DNS プロバイダーで CNAME レコードを追加します。この例では Alibaba Cloud DNS を使用します。Alibaba Cloud DNS コンソールにログインします。ナビゲーションウィンドウで、インターネットの権威ある DNS 解決 をクリックします。インターネットの権威ある DNS 解決 ページで、ドメイン名を見つけて 解決設定 をクリックします。

  5. 解決設定 ページで、レコードの追加 をクリックします。レコードタイプ を [CNAME] に設定します。ステップ 3 の値を、Hostname フィールドと Record Value フィールドにそれぞれ貼り付けます。OK をクリックします。

    ドメイン名のタイプ

    ドメイン名の例

    DNS プロバイダーのホストレコード (DigiCert)

    DNS プロバイダーのホストレコード (Let's Encrypt)

    レコード値

    ルートドメイン

    example.com

    _dnsauth

    _acme-challenge

    example.com.SiteID.dcv.aliyun-esa.com

    サブドメイン

    www.example.com

    _dnsauth.www

    _acme-challenge.www

    www.example.com.SiteID.dcv.aliyun-esa.com

    ワイルドカードドメイン名

    *.example.com

    _dnsauth

    _acme-challenge

    example.com.SiteID.dcv.aliyun-esa.com

    マルチレベルサブドメイン

    api.test.example.com

    _dnsauth.api.test

    _acme-challenge.api.test

    api.test.example.com.SiteID.dcv.aliyun-esa.com

重要

CNAME アクセスのサイトの場合、ワイルドカード証明書を申請した後に、委任 DCV レコードを削除しないでください。このレコードを削除すると、証明書の更新が失敗します。

検証

証明書が複数のドメインをカバーしている場合は、ドメインごとに CNAME レコードを設定します。次のコマンドを実行して、レコードが有効になっていることを確認します。

証明書の申請が失敗した場合、証明書のステータスが異常な場合、または証明書が信頼できないと表示された場合は、このセクションの dig コマンドを使用して、DNS 解決が正しく設定されていることを確認してください。Let's Encrypt 証明書の場合、一部のシナリオでは _acme-challenge レコードの検証も必要になる場合があります。DNS 伝播には通常、数分から 10 分かかります。検証が失敗した場合は、しばらく待ってから再試行するか、DNS 設定にエラーがないか確認してください。

DigiCert 証明書の検証

# [DigiCert 証明書]
dig _dnsauth.<hostname> CNAME # <hostname> をドメイン名に置き換えます。例: dig _dnsauth.example.com CNAME

出力:

QUESTION SECTION (リクエスト): _dnsauth.a.example.com.

ANSWER SECTION (レスポンス): a.example.com.******728815680.dcv.aliyun-esa.com.

ANSWER SECTION のレスポンスが、設定したレコード値と一致する場合、委任は成功です。

説明

レコードが有効になるまで数分かかる場合があります。コマンドが失敗した場合は、再試行してください。

Let's Encrypt 証明書の検証

# [Let's Encrypt 証明書]
dig _acme-challenge.<hostname> CNAME # <hostname> をドメイン名に置き換えます。例: dig _acme-challenge.example.com CNAME

出力:

QUESTION SECTION (リクエスト): _acme-challenge.a.example.com.

ANSWER SECTION (レスポンス): a.example.com.******728815680.dcv.aliyun-esa.com.

ANSWER SECTION のレスポンスが、設定したレコード値と一致する場合、委任は成功です。

説明

レコードが有効になるまで数分かかる場合があります。コマンドが失敗した場合は、再試行してください。