単一の Global Accelerator インスタンスで複数の HTTPS ドメインへのアクセスを高速化するには、HTTPS リスナーに複数の証明書を関連付けることができます。仮想エンドポイントグループおよび転送ルールと組み合わせることで、異なるドメインへのリクエストをそれぞれ異なるオリジンサーバーにルーティングします。
HTTPS リスナーの証明書管理
HTTPS リスナーは、次の 2 種類の証明書をサポートしています。
-
デフォルトサーバー証明書
HTTPS リスナー作成時に選択した SSL 証明書がデフォルトサーバー証明書になります。デフォルトサーバー証明書は置き換えることはできますが、削除することはできません。
-
追加証明書
追加証明書を使用すると、複数のドメインを単一の HTTPS リスナーにマッピングできます。その後、ドメインベースの転送ルールを使用して、異なるドメインへのリクエストを異なる仮想エンドポイントグループにルーティングできます。
各 HTTPS リスナーは最大 25 個の追加証明書をサポートしています。
制限事項
-
標準 Global Accelerator インスタンスは RSA および ECC 証明書をサポートしています。国産暗号 (SM) 証明書はサポートしていません。
-
サブスクリプション型の標準 Global Accelerator インスタンスの場合、デフォルトサーバー証明書で ECC アルゴリズムを使用している場合、すべての追加証明書も ECC アルゴリズムを使用する必要があります。そうでない場合、追加証明書に関連付けられたドメインが解決できない可能性があります。
SSL 証明書でサポートされている暗号化アルゴリズムの詳細については、「SSL 証明書選定ガイド」をご参照ください。
前提条件
-
標準 Global Accelerator インスタンス が作成済みである必要があります。
-
サブスクリプション型の GA インスタンスの場合、基本帯域幅プランを購入および関連付け済みである必要があります。
-
加速リージョンを追加しました。詳細については、「加速リージョンの追加と管理」をご参照ください。
-
Web サイトが中国本土にデプロイされている場合、または中国本土の加速リージョンを選択している場合は、サービス提供のために ICP 登録を完了する必要があります。詳細については、「ICP 登録とは」をご参照ください。
-
複数の SSL 証明書を購入および申請済みである必要があります。詳細については、「公式証明書の購入」および「証明書の申請」をご参照ください。
構成ワークフロー
ステップ 1:デフォルトサーバー証明書の関連付け
HTTPS リスナーを作成し、SSL 証明書を選択します。この証明書がデフォルトサーバー証明書となり、構成したエンドポイントグループがデフォルトエンドポイントグループになります。詳細については、「HTTP または HTTPS リスナーの追加」をご参照ください。
-
Global Accelerator コンソール にログインします。
-
[インスタンス]で対象の GA インスタンスを見つけ、[操作]列で[リスナーの設定]をクリックします。
-
[リスナー]タブで、[リスナーを追加]をクリックします。
説明最初のリスナーを追加する場合、または現在の Global Accelerator インスタンスにリスナーが存在しない場合は、この手順をスキップしてください。
-
[リスナーとプロトコルノの設定を行う]ウィザードページで、リスナーとプロトコルを設定してから、[次へ]をクリックします。
以下のパラメーターが関連します。
-
サーバー証明書の選択: 申請済みの SSL 証明書を選択します。ここで選択した証明書は、HTTPS リスナーのデフォルトサーバー証明書として使用されます。
-
TLS セキュリティポリシー: ビジネス要件を満たす TLS セキュリティポリシーを選択します。TLS セキュリティポリシーの詳細については、「TLS セキュリティポリシー」をご参照ください。
-
-
「エンドポイントの設定」ウィザードページで、エンドポイントグループとエンドポイントを設定し、次へ をクリックします。
ここで構成したエンドポイントグループは、HTTPS リスナーのデフォルトエンドポイントグループになります。
-
[設定監査]ウィザードページで、設定を確認し、[送信する]をクリックします。
ステップ 2:仮想エンドポイントグループの追加
オリジンサーバーを個別の仮想エンドポイントグループとして追加します。詳細については、「仮想エンドポイントグループの追加」をご参照ください。
ステップ 3:追加証明書の関連付け
-
Global Accelerator コンソール にログインします。
-
[インスタンス]で対象の GA インスタンスを見つけ、[操作]列で[リスナーの設定]をクリックします。
-
[リスナー] タブで、対象の HTTPS リスナーを見つけ、その ID をクリックします。
-
リスナーの詳細ページで、証明書 をクリックします。
-
[証明書] ページの [追加の証明書] セクションで、[証明書の関連付け] をクリックします。
-
[証明書の関連付け]ダイアログボックスで、次の情報を基に追加の証明書を設定し、OKをクリックします。
-
証明書: 関連付けたい証明書を選択します。
-
関連付けられたドメイン名: この証明書から、Global Accelerator を使用してアクセラレーションするドメインを選択します。複数のドメインを選択できます。
デフォルトのクォータでは、最大 3 つの追加証明書を追加できます。一度に複数の追加証明書を関連付けるには、[+ Add Certificate] をクリックできます。さらに多くの追加証明書を関連付けるには、クォータセンター にアクセスして、gaplus_quota_additional_certs_per_listener クォータの増量をリクエストしてください。詳細については、「GA クォータの管理」をご参照ください。
-
ステップ 4:転送ルールの追加
各仮想エンドポイントグループに対してドメインベースの転送ルールを追加します。詳細については、「転送ルールの追加と管理」をご参照ください。
ステップ 5:CNAME レコードの構成
高速化する各ドメインについて CNAME レコードを構成し、DNS がドメインを Global Accelerator インスタンスの CNAME に解決するようにします。詳細については、「CNAME レコードの構成」をご参照ください。
関連操作
|
操作 |
説明 |
|
デフォルトサーバー証明書の置き換え |
|
|
追加証明書の置き換え |
関連付けられたドメインを維持したまま、期限切れの追加証明書を新しい証明書に置き換えます。
|
|
追加証明書の関連付け解除 |
関連付け解除により、追加証明書と HTTPS リスナー間のリンクのみが削除されます。証明書自体を削除するには、「SSL 証明書の失効と削除」をご参照ください。
|
関連ドキュメント
-
単一の Global Accelerator インスタンスによる複数 HTTPS ドメインへのアクセス高速化:複数の HTTPS ドメインへのアクセスを高速化するためのエンドツーエンドのワークフローについて説明しています。
-
AssociateAdditionalCertificatesWithListener:HTTPS リスナーに追加証明書を関連付けます。
-
UpdateAdditionalCertificateWithListener:HTTPS リスナーの追加証明書を置き換えます。
-
DissociateAdditionalCertificatesFromListener:HTTPS リスナーから追加証明書の関連付けを解除します。
-
ListListenerCertificates:リスナーに関連付けられている証明書を照会します。