すべてのプロダクト
Search
ドキュメントセンター

Server Load Balancer:SM HTTPS セキュア通信

最終更新日:Aug 05, 2026

ALB は、SM2 証明書と SM 暗号スイートを含むカスタム TLS セキュリティポリシーをサポートしており、SM 互換ブラウザが Transport Layer Cryptography Protocol (TLCP) 経由でサービスにアクセスできるようにします。これにより、中国の暗号化基準と、金融や政府などの業界における等級保護制度 (MLPS) レベル 3 の要件を満たす HTTPS 暗号化を提供します。

前提条件

  • SM 証明書機能はデフォルトでは有効になっていません。クォータセンター に移動して、必要なクォータを申請してください。

  • カスタムドメイン名を登録していること。この例の ALB インスタンスは中国 (上海) にあるため、ドメイン名の ICP 备案 が完了している必要があります。

  • Certificate Management Service で SM2 証明書を購入 または アップロード していること。証明書は、ICP 备案が完了したドメイン名と一致している必要があります。

  • 中国 (上海) に、vSwitch VSW1 (ゾーン E) と VSW2 (ゾーン F) を含む VPC1 という名前の VPC を作成済みであること。

操作手順

1. ECS インスタンスの作成とサービスのデプロイ

  1. 以下の設定で Elastic Compute Service (ECS) インスタンスを作成します。

    • [名前]:ECS01

    • [リージョン]:中国 (上海)

    • VPC:VPC1

    • [vSwitch]:VSW1

    • イメージ:Alibaba Cloud Linux 3.2104 LTS 64-bit

  2. ECS01 インスタンスに接続します。次のコマンドを実行して、Nginx サービスをデプロイします。

    sudo yum install -y nginx
    sudo systemctl start nginx
    echo "Hello from ECS backend" | sudo tee /usr/share/nginx/html/index.html
  3. ECS インスタンスのセキュリティグループに優先度の高いインバウンドルールを追加して、着信トラフィックを許可します。

    • [ポリシー]:許可

    • [プロトコル]:カスタム TCP

    • ソース:IPv4 を選択し、次に この VPC CIDR ブロック を選択します。

    • 宛先 (このインスタンス):ポート を選択し、次に HTTP (80) を選択します。

ウィザードを使用したインスタンスの作成、接続方法、セキュリティグループルールの追加。

2. ALB インスタンスの作成

  1. ALB コンソール にログインし、中国 (上海) リージョンを選択し、ALB の作成 をクリックします。

  2. 購入ページで、次のパラメーターを指定し、今すぐ作成 をクリックします。

    • インスタンスのネットワークタイプ:インターネット を選択します。

    • VPC:VPC1 を選択します。

    • ゾーン:VSW1 の 上海ゾーン E と、VSW2 の 上海ゾーン F を選択します。[EIP の割り当て] を有効にします。

    • IP バージョン:IPv4 を選択します。

    • エディション (インスタンス料金):Standard を選択します。

  3. 注文確認 ページで、インスタンスの設定を確認し、今すぐ有効化 をクリックします。

3. サーバーグループの作成とサーバーの追加

  1. サーバーグループコンソール で、リージョンとして 中国 (上海) が選択されていることを確認し、サーバーグループの作成 をクリックします。

  2. サーバーグループを次のように設定し、作成 をクリックします。

    • [サーバーグループタイプ]:[サーバータイプ] を選択します。

    • [サーバーグループ名]:sg-nginx を入力します。

    • [VPC]:VPC1 を選択します。

    • [バックエンドサーバープロトコル]:デフォルト値の HTTP を使用します。

  3. サーバーグループが作成されました ダイアログボックスで、バックエンドサーバーの追加 をクリックします。ECS01 を選択し、次へ をクリックします。ポート/重み の手順で、サーバーの ポート を 80 に設定し、OK をクリックします。

4. カスタム TLS セキュリティポリシーの作成

SM2 証明書には、SM 暗号スイートを含み、リスナーに関連付けるカスタム TLS セキュリティポリシーが必要です。システムセキュリティポリシーには SM 暗号スイートは含まれていません。

  1. ALB コンソールの左側メニューで、TLS セキュリティポリシー をクリックします。カスタムポリシー タブで、カスタムポリシーの作成 をクリックします。

  2. 表示されるパネルで、ポリシーの 名前 を gm-tls-policy に、最低バージョン を TLS 1.0 以降 に設定します。暗号スイート セクションで、ECC-SM2-WITH-SM4-SM3 を選択済みボックスに移動し、作成 をクリックします。

ECC-SM2-WITH-SM4-SM3 は ECC-SM2-SM4-CBC-SM3 と ECC_SM4_CBC_SM3 のエイリアスです。

5. SM2 証明書を使用した HTTPS リスナーの作成

  1. ALB コンソール で、対象インスタンスの ID をクリックして インスタンスの詳細 ページに移動します。リスナー タブで、リスナーの作成 をクリックします。

  2. リスナーの設定 の手順で、リスナープロトコルの選択 を [HTTPS] に、リスニングポート を 443 に設定します。次に、次へ をクリックします。

  3. SSL 証明書の設定 の手順で、SM2 証明書を選択します。アルゴリズムタイプは証明書リストに表示され、SM2 は SM2 証明書を示します。TLS セキュリティポリシー として gm-tls-policy を選択し、次へ をクリックします。

  4. サーバーグループ の手順で、sg-nginx サーバーグループを選択し、次へ をクリックします。

  5. 設定の確認 の手順で、設定内容を確認し、送信 をクリックします。

SM2 証明書を設定した後、SM 暗号スイートを含むカスタム TLS セキュリティポリシーを選択する必要があります。そうしないと、クライアントはサービスにアクセスできません。

6. ドメイン名前解決の設定

CNAME レコードを追加して、カスタムドメイン名を ALB インスタンスの DNS 名にマッピングします。

この例では Alibaba Cloud DNS を使用します。ドメイン名が Alibaba Cloud に登録されていない場合は、まず ドメイン名を Alibaba Cloud DNS コンソールに追加 してください。

  1. ALB コンソール で、対象インスタンスの ドメイン名 をコピーします。

  2. Alibaba Cloud DNS コンソール にログインします。対象のドメイン名の Actions 列にある 解決設定 をクリックします。解決設定 ページで、Add Record をクリックします。

  3. 次の内容で CNAME レコードを追加し、OK をクリックします。

    • [Record Type]:CNAME を選択します。

    • [Hostname]:sm2 などのプレフィックスを入力します。カスタムドメイン名が example.com の場合、ALB インスタンスへのアクセスに使用するドメイン名は sm2.example.com になります。

    • [Query Source] と [TTL]:デフォルト値のままにします。

    • [Record Value]:ALB インスタンスの DNS 名を入力します。

  4. Change Resource Record Confirmation ダイアログボックスで、DNS レコード情報を確認し、OK をクリックします。

7. 設定の確認

  • sm2.example.com を手順 6 で設定したドメイン名に置き換えます。DNS レコードが有効になっていることを確認 してください。

  • SM2 で保護されたウェブサイトへのアクセスには、SM 互換ブラウザが必要です。この例では ZOS ブラウザを使用します。

SM HTTPS の確認

ZOS ブラウザで、https://sm2.example.com にアクセスします。アドレスバーのロックアイコンをクリックして証明書を表示します。証明書タイプが SM2 であれば、設定は成功です。

詳細情報

制限事項

  • アップグレード済みの ALB インスタンス のみが SM2 証明書をサポートします。アップグレード前のインスタンスからサービスを移行するには、ALB インスタンスのクローン作成 を使用します。

  • Standard および WAF 対応の ALB インスタンスのみが SM2 証明書をサポートします。Basic および Advanced エディションはこの機能をサポートしていません。

  • SM2 証明書は、相互認証または SM2 CA 証明書をサポートしていません。

課金

  • ALB インスタンス:ALB は従量課金およびサブスクリプション課金をサポートしています。ALB の課金の概要。

  • ECS インスタンス:ECS の課金の概要。テスト目的の場合、低スペックの従量課金インスタンスを作成し、後でリリースすることで不要な料金を回避できます。

  • ドメイン名とドメイン名前解決の料金:ドメイン名プロバイダーの料金に加えて、Alibaba Cloud DNS は パブリックな権威 DNS 解決 に対して課金します。

よくある質問

SM 互換ブラウザでの SSL ハンドシェイクエラー

  • カスタム TLS セキュリティポリシーで ECC-SM2-WITH-SM4-SM3 が選択されていることを確認してください。

  • リスナーが SM 暗号スイートを含むカスタム TLS セキュリティポリシーを使用していることを確認してください。