ALB は、SM2 証明書と SM 暗号スイートを含むカスタム TLS セキュリティポリシーをサポートしており、SM 互換ブラウザが Transport Layer Cryptography Protocol (TLCP) 経由でサービスにアクセスできるようにします。これにより、中国の暗号化基準と、金融や政府などの業界における等級保護制度 (MLPS) レベル 3 の要件を満たす HTTPS 暗号化を提供します。
前提条件
-
SM 証明書機能はデフォルトでは有効になっていません。クォータセンター に移動して、必要なクォータを申請してください。
-
カスタムドメイン名を登録していること。この例の ALB インスタンスは中国 (上海) にあるため、ドメイン名の ICP 备案 が完了している必要があります。
-
Certificate Management Service で SM2 証明書を購入 または アップロード していること。証明書は、ICP 备案が完了したドメイン名と一致している必要があります。
-
中国 (上海) に、vSwitch
VSW1(ゾーン E) とVSW2(ゾーン F) を含むVPC1という名前の VPC を作成済みであること。
操作手順
1. ECS インスタンスの作成とサービスのデプロイ
-
以下の設定で Elastic Compute Service (ECS) インスタンスを作成します。
-
[名前]:ECS01
-
[リージョン]:中国 (上海)
-
VPC:
VPC1 -
[vSwitch]:
VSW1 -
イメージ:Alibaba Cloud Linux 3.2104 LTS 64-bit
-
-
ECS01 インスタンスに接続します。次のコマンドを実行して、Nginx サービスをデプロイします。
sudo yum install -y nginx sudo systemctl start nginx echo "Hello from ECS backend" | sudo tee /usr/share/nginx/html/index.html -
ECS インスタンスのセキュリティグループに優先度の高いインバウンドルールを追加して、着信トラフィックを許可します。
-
[ポリシー]:許可
-
[プロトコル]:カスタム TCP
-
ソース:
IPv4を選択し、次にこの VPC CIDR ブロックを選択します。 -
宛先 (このインスタンス):
ポートを選択し、次にHTTP (80)を選択します。
-
ウィザードを使用したインスタンスの作成、接続方法、セキュリティグループルールの追加。
2. ALB インスタンスの作成
-
ALB コンソール にログインし、中国 (上海) リージョンを選択し、ALB の作成 をクリックします。
-
購入ページで、次のパラメーターを指定し、今すぐ作成 をクリックします。
-
インスタンスのネットワークタイプ:インターネット を選択します。
-
VPC:
VPC1を選択します。 -
ゾーン:
VSW1の 上海ゾーン E と、VSW2の 上海ゾーン F を選択します。[EIP の割り当て] を有効にします。 -
IP バージョン:IPv4 を選択します。
-
エディション (インスタンス料金):Standard を選択します。
-
-
注文確認 ページで、インスタンスの設定を確認し、今すぐ有効化 をクリックします。
3. サーバーグループの作成とサーバーの追加
-
サーバーグループコンソール で、リージョンとして 中国 (上海) が選択されていることを確認し、サーバーグループの作成 をクリックします。
-
サーバーグループを次のように設定し、作成 をクリックします。
-
[サーバーグループタイプ]:[サーバータイプ] を選択します。
-
[サーバーグループ名]:
sg-nginxを入力します。 -
[VPC]:
VPC1を選択します。 -
[バックエンドサーバープロトコル]:デフォルト値の
HTTPを使用します。
-
-
サーバーグループが作成されました ダイアログボックスで、バックエンドサーバーの追加 をクリックします。
ECS01を選択し、次へ をクリックします。ポート/重み の手順で、サーバーの ポート を80に設定し、OK をクリックします。
4. カスタム TLS セキュリティポリシーの作成
SM2 証明書には、SM 暗号スイートを含み、リスナーに関連付けるカスタム TLS セキュリティポリシーが必要です。システムセキュリティポリシーには SM 暗号スイートは含まれていません。
-
ALB コンソールの左側メニューで、TLS セキュリティポリシー をクリックします。カスタムポリシー タブで、カスタムポリシーの作成 をクリックします。
-
表示されるパネルで、ポリシーの 名前 を
gm-tls-policyに、最低バージョン を TLS 1.0 以降 に設定します。暗号スイート セクションで、ECC-SM2-WITH-SM4-SM3を選択済みボックスに移動し、作成 をクリックします。
ECC-SM2-WITH-SM4-SM3はECC-SM2-SM4-CBC-SM3とECC_SM4_CBC_SM3のエイリアスです。
5. SM2 証明書を使用した HTTPS リスナーの作成
-
ALB コンソール で、対象インスタンスの ID をクリックして インスタンスの詳細 ページに移動します。リスナー タブで、リスナーの作成 をクリックします。
-
リスナーの設定 の手順で、リスナープロトコルの選択 を [HTTPS] に、リスニングポート を
443に設定します。次に、次へ をクリックします。 -
SSL 証明書の設定 の手順で、SM2 証明書を選択します。アルゴリズムタイプは証明書リストに表示され、
SM2は SM2 証明書を示します。TLS セキュリティポリシー としてgm-tls-policyを選択し、次へ をクリックします。 -
サーバーグループ の手順で、
sg-nginxサーバーグループを選択し、次へ をクリックします。 -
設定の確認 の手順で、設定内容を確認し、送信 をクリックします。
SM2 証明書を設定した後、SM 暗号スイートを含むカスタム TLS セキュリティポリシーを選択する必要があります。そうしないと、クライアントはサービスにアクセスできません。
6. ドメイン名前解決の設定
CNAME レコードを追加して、カスタムドメイン名を ALB インスタンスの DNS 名にマッピングします。
この例では Alibaba Cloud DNS を使用します。ドメイン名が Alibaba Cloud に登録されていない場合は、まず ドメイン名を Alibaba Cloud DNS コンソールに追加 してください。
-
ALB コンソール で、対象インスタンスの ドメイン名 をコピーします。
-
Alibaba Cloud DNS コンソール にログインします。対象のドメイン名の Actions 列にある 解決設定 をクリックします。解決設定 ページで、Add Record をクリックします。
-
次の内容で CNAME レコードを追加し、OK をクリックします。
-
[Record Type]:CNAME を選択します。
-
[Hostname]:
sm2などのプレフィックスを入力します。カスタムドメイン名がexample.comの場合、ALB インスタンスへのアクセスに使用するドメイン名はsm2.example.comになります。 -
[Query Source] と [TTL]:デフォルト値のままにします。
-
[Record Value]:ALB インスタンスの DNS 名を入力します。
-
-
Change Resource Record Confirmation ダイアログボックスで、DNS レコード情報を確認し、OK をクリックします。
7. 設定の確認
-
sm2.example.comを手順 6 で設定したドメイン名に置き換えます。DNS レコードが有効になっていることを確認 してください。 -
SM2 で保護されたウェブサイトへのアクセスには、SM 互換ブラウザが必要です。この例では ZOS ブラウザを使用します。
SM HTTPS の確認
ZOS ブラウザで、https://sm2.example.com にアクセスします。アドレスバーのロックアイコンをクリックして証明書を表示します。証明書タイプが SM2 であれば、設定は成功です。
詳細情報
制限事項
-
アップグレード済みの ALB インスタンス のみが SM2 証明書をサポートします。アップグレード前のインスタンスからサービスを移行するには、ALB インスタンスのクローン作成 を使用します。
-
Standard および WAF 対応の ALB インスタンスのみが SM2 証明書をサポートします。Basic および Advanced エディションはこの機能をサポートしていません。
-
SM2 証明書は、相互認証または SM2 CA 証明書をサポートしていません。
課金
-
ALB インスタンス:ALB は従量課金およびサブスクリプション課金をサポートしています。ALB の課金の概要。
-
ECS インスタンス:ECS の課金の概要。テスト目的の場合、低スペックの従量課金インスタンスを作成し、後でリリースすることで不要な料金を回避できます。
-
ドメイン名とドメイン名前解決の料金:ドメイン名プロバイダーの料金に加えて、Alibaba Cloud DNS は パブリックな権威 DNS 解決 に対して課金します。
よくある質問
SM 互換ブラウザでの SSL ハンドシェイクエラー
-
カスタム TLS セキュリティポリシーで
ECC-SM2-WITH-SM4-SM3が選択されていることを確認してください。 -
リスナーが SM 暗号スイートを含むカスタム TLS セキュリティポリシーを使用していることを確認してください。