すべてのプロダクト
Search
ドキュメントセンター

Resource Access Management:OpenSSL を使用した OIDC IdP サムプリントの取得

最終更新日:Jun 03, 2026

OpenSSL を使用して、OpenID Connect (OIDC) ID プロバイダー (IdP) の SSL/TLS 証明書のサムプリントを取得します。

前提条件

お使いのシステムに OpenSSL がインストールされている必要があります。以下の例では Windows 10 を使用します。

  1. OpenSSL をインストールします。

    1. Win32/Win64 OpenSSL からインストールパッケージをダウンロードします。

    2. インストーラーを実行します。

      デフォルトのインストールパス (C:\Program Files\OpenSSL-Win64) を使用します。

  2. 環境変数を設定します。

    デスクトップで [この PC] を右クリックし、[プロパティ] > [システムの詳細設定] > 環境変数 > [システム環境変数] を選択します。Path 変数に、OpenSSL の bin ディレクトリへのパス (例: C:\Program Files\OpenSSL-Win64\bin) を追加します。

  3. インストールを検証します。

    コマンド プロンプトまたは PowerShell で、次のコマンドを実行します。

    openssl version
    • 出力が次のような内容であれば、OpenSSL は正常にインストールされています。

      OpenSSL 3.4.1 11 Feb 2024
    • 「command not found」または「not recognized」というエラーが表示された場合は、C:\Program Files\OpenSSL-Win64\bin ディレクトリが Path 環境変数に追加されていることを確認してください。

手順

以下の手順では、例として https://oauth.aliyun.com を使用します。この値をご自身の IdP ドメイン名に置き換えてください。

手順1:完全修飾ドメイン名の取得

  1. IdP のベース URL に /.well-known/openid-configuration を追加します。例: https://oauth.aliyun.com の場合

    https://oauth.aliyun.com/.well-known/openid-configuration
  2. ブラウザーでこの URL を開きます。返された JSON から jwks_uri フィールドを見つけ、完全修飾ドメイン名 (FQDN) を抽出します。この例では、FQDN は oauth.aliyun.com です。

    IdP 設定ドキュメント

    {
        "authorization_endpoint": "https://signin.aliyun.com/oauth2/v1/auth",
        "code_challenge_methods_supported": [
            "plain",
            "S256"
        ],
        "id_token_signing_alg_values_supported": [
            "RS256"
        ],
        "issuer": "https://oauth.aliyun.com",
        // 完全修飾ドメイン名: oauth.aliyun.com
        "jwks_uri": "https://oauth.aliyun.com/v1/keys",
        "requestid": "f7d3899f-5677-4634-a7dd-832818bb062a",
        "response_types_supported": [
            "code"
        ],
        "revocation_endpoint": "https://oauth.aliyun.com/v1/revoke",
        "scopes_supported": [
            "openid",
            "aliuid",
            "profile"
        ],
        "subject_types_supported": [
            "public"
        ],
        "token_endpoint": "https://oauth.aliyun.com/v1/token",
        "userinfo_endpoint": "https://oauth.aliyun.com/v1/userinfo"
    }

手順2:証明書の取得

  1. 次のコマンドを実行します。oauth.aliyun.com手順1で取得したドメイン名に置き換えてください。

    openssl s_client -servername oauth.aliyun.com -showcerts -connect oauth.aliyun.com:443
  2. 出力の中から、-----BEGIN CERTIFICATE----- マーカーと -----END CERTIFICATE----- マーカーの間にある証明書ブロックを見つけます。複数のブロックが表示される場合は、最後のブロックを使用します。

    説明

    PEM 証明書には、以下の境界マーカーが含まれています。

    • 開始マーカー: -----BEGIN CERTIFICATE-----

    • 終了マーカー: -----END CERTIFICATE-----

    -----BEGIN CERTIFICATE-----
    MIIEaTCCA1GgAwIBAgILBAAAAAABRE7wQkcwDQYJKoZIhvcNAQELBQAwVzELMAkG
    A1UEBhMCQkUxGTAXBgNVBAoTEEdsb2JhbFNpZ24gbnYtc2ExEDAOBgNVBAsTB1Jv
    ···
    -----END CERTIFICATE-----
  3. 境界マーカーを含む最後の証明書ブロックをコピーし、.crt ファイルとして保存します (例: certificate.crt)。

  4. (オプション) ファイルが有効であることを検証します。

    次のコマンドを実行します。エラーなしで証明書の詳細が表示された場合、ファイルは有効です。

    openssl x509 -in certificate.crt -text -noout

手順3:サムプリントの取得

  1. 次のコマンドを実行します。

    openssl x509 -in certificate.crt -fingerprint -sha1 -noout

    出力には、「Fingerprint」というラベルが付いた SHA-1 フィンガープリントが表示されます。

    SHA1 Fingerprint=90:2E:F2:DE:EB:3C:5B:13******
  2. この値からすべてのコロン (:) を削除して、最終的なサムプリントを取得します。

    902EF2DEEB3C5B13******