すべてのプロダクト
Search
ドキュメントセンター

Server Load Balancer:証明書の管理

最終更新日:Aug 14, 2026

片方向認証を有効にするには、ALB インスタンスの HTTPS または QUIC リスナーにサーバー証明書をバインドします。 HTTPS リスナーの場合、追加の CA 証明書をバインドして相互認証 (mTLS) を有効にできます。すべての証明書は、まず Certificate Management Service で購入するか、サードパーティから発行された場合は Certificate Management Service にアップロードし、その後リスナーを設定する際に Certificate Management Service から選択する必要があります。

証明書の選択と準備

証明書を設定する前に、認証モードと証明書タイプを決定し、Certificate Management Service で必要な証明書を準備します。

認証モード

ALB は一方向認証と相互認証 (mTLS) をサポートしています。業務要件に基づいてモードを選択してください。

  • 一方向認証:クライアントがサーバーの ID を検証し、サーバーはクライアントの ID を検証しません。HTTPS リスナーまたは QUIC リスナーを設定する際には、サーバー証明書をリスナーにバインドする必要があります。

  • 相互認証 (mTLS):クライアントがサーバーの ID を検証し、サーバーもクライアントの ID を検証します。双方が認証に合格した後にのみリクエストとレスポンスが処理されるため、データ転送のセキュリティが向上します。相互認証を有効にした後は、サーバー証明書に加えて、クライアントを認証するための CA 証明書をバインドする必要があります。

Basic Edition および Extensible Edition インスタンスは相互認証をサポートしていません。HTTP リスナーは一方向認証も相互認証もサポートしていません。QUIC リスナーは相互認証をサポートしていません。

証明書タイプ

ALB は国際標準証明書 (RSA および ECC) と SM 証明書 (SM2) をサポートしています。

  • 国際標準証明書:RSA および ECC アルゴリズムをサポートし、一般的な HTTPS 暗号化シナリオに適用されます。

  • SM 証明書:SM 暗号スイートをサポートしており、署名と鍵交換のための SM2、ダイジェストのための SM3、データ暗号化のための SM4 が含まれます。SM 証明書は、金融機関や政府機関、および等級保護制度 (MLPS) レベル 3 の要件を満たす必要がある業界に適しています。SM 証明書を使用するには、SM 暗号スイート (ECC-SM2-WITH-SM4-SM3) を含むカスタム TLS ポリシーも使用する必要があります。設定例については、「SM HTTPS Secure Communication」をご参照ください。

SM 証明書には以下の制限があります。

  • SM 証明書は、Standard Edition および WAF-enabled Edition の ALB インスタンスでのみサポートされています。Basic Edition および Extensible Edition インスタンスは SM 証明書をサポートしていません。

  • SM 証明書は、アップグレード済みの ALB インスタンスでのみサポートされています。アップグレードされていない ALB インスタンスは SM 証明書をサポートしていません。ALB インスタンスクローニングを使用して、既存の ALB インスタンスからアップグレード済みの ALB インスタンスにワークロードを手動で移行できます。

  • SM 証明書機能はデフォルトでは有効になっていません。クォータセンター コンソールで権限クォータを申請できます。

  • SM 証明書は相互認証をサポートしていません。CA 証明書として SM2 証明書を使用することはできません。

以下の表は、各タイプのリスナーがサポートする証明書タイプと認証モードを示しています。

リスナータイプ

証明書タイプ

認証モード

一方向認証

相互認証

HTTPS

単一の RSA、ECC、または SM2 証明書

サポート

サポート (RSA および ECC)
サポートなし (SM2)

デュアル証明書:RSA および ECC

サポート

サポート

デュアル証明書:RSA および SM2

サポート

サポートなし

デュアル証明書:ECC および SM2

サポート

サポートなし

混合証明書:RSA、ECC、および SM2

サポート

サポートなし

QUIC

単一の RSA または ECC 証明書

サポート

サポートなし

デュアル証明書:RSA および ECC

サポート

サポートなし

HTTP

証明書はサポートされていません。

証明書マッチングロジック

複数の証明書がリスナーにバインドされている場合、ALB は Server Name Indication (SNI) をサポートするインテリジェント証明書選択アルゴリズムを使用します。クライアントが提供するホスト名が証明書リスト内の 1 つの証明書のみに一致する場合、ALB はその証明書を選択します。ホスト名が複数の証明書に一致する場合、ALB は以下の優先順位に基づいて最適な証明書を選択します。

  1. ドメイン名の一致:完全一致がワイルドカード一致よりも優先されます。

  2. 公開鍵アルゴリズム:ECDSA (ECC) が RSA よりも優先されます。

  3. ハッシュアルゴリズム:SHA アルゴリズムが MD5 よりも優先されます。

  4. キー長:最も長いキーを持つ証明書が優先されます。

  5. 有効期間:残りの有効期間が最も長い証明書が優先されます。

ALB は、TLS ハンドシェイク中にクライアントが送信するプロトコルバージョンに基づいて、SM プロトコル (TLCP) が使用されているかどうかを識別します。クライアントが TLCP を使用している場合、ALB は SM 証明書を優先します。クライアントが標準 TLS を使用している場合、ALB は国際標準証明書 (RSA および ECC) を優先します。

証明書の準備

ALB は証明書ファイルを保存しません。証明書の発行、アップロード、更新、失効は Certificate Management Service で行われ、ALB は発行された証明書を参照してリスナーにバインドするのみです。ALB コンソールの [SSL 証明書の作成][証明書の購入] などのボタンをクリックすると、Certificate Management Service にリダイレクトされます。まず、Certificate Management Service で業務に必要な証明書を準備してください。

要件

Certificate Management Service での操作

説明

Alibaba Cloud を通じて発行されたサーバー証明書を使用する

証明書の購入と申請

証明書のステータスが [発行済み] になった後にのみ、ALB で選択できます。この証明書は、一方向認証と相互認証の両方でサーバーの ID を証明します。

サードパーティから発行されたサーバー証明書を使用する

証明書のアップロード

証明書の公開鍵ファイルと秘密鍵ファイルの両方をアップロードする必要があります。

相互認証のために Alibaba Cloud を通じて発行された CA 証明書を使用する

中間 CA 証明書の購入と有効化

プライベート中間 CA の残りの証明書数が 0 でないことを確認してください。CA 証明書はクライアント証明書を認証するために使用されます。

相互認証のために自己署名 CA 証明書を使用する

証明書リポジトリを使用した CA 証明書のアップロード

自己署名ルート CA 証明書または自己署名中間ルート CA 証明書をアップロードできます。証明書をアップロードする前に、データソースが CA 証明書のアップロード であるリポジトリを作成してください。

前提条件

リスナー作成時の証明書のバインド

以下の手順では、証明書に関連する設定のみを説明します。リスナー作成の全手順およびその他のパラメーターについては、「リスナーの作成と管理」をご参照ください。

コンソール

  1. ALB コンソールの[インスタンス]ページに移動します。管理するインスタンスを見つけ、操作 列の リスナーの作成 をクリックします。

  2. リスナーの設定ステップで、リスナープロトコルの選択HTTPS または QUIC に設定し、リスナーポートを指定して、次へをクリックします。

  3. ウィザードの SSL 証明書の設定 ページで、サーバー証明書を選択します。

    利用可能なサーバー証明書がない場合は、ドロップダウンリストの SSL 証明書の作成 をクリックして証明書管理サービスコンソールに移動し、サーバー証明書を購入またはアップロードします。

  4. 任意: 相互認証は HTTPS リスナーのみでサポートされます。相互認証を有効にするには、相互認証の有効化 をオンにし、CA 証明書ソースを選択し、1 つ以上の CA 証明書を選択します。

    • [CA 証明書ソース]Alibaba Cloud に設定し、リストから 1 つ以上の CA 証明書を選択します。利用可能な CA 証明書がない場合は、CA 証明書の購入 をクリックして CA 証明書を作成します

    • [CA 証明書ソース]サードバーティ に設定し、リストから 1 つ以上の CA 証明書を選択します。 利用可能な CA 証明書がない場合は、自己署名 CA 証明書のアップロード をクリックして、証明書リポジトリを使用して 自己署名 CA 証明書をアップロードします。

    相互認証のエンドツーエンドの例については、「HTTPS 相互認証」をご参照ください。
  5. TLS セキュリティポリシー を選択し、次へ をクリックします。

    利用可能な TLS セキュリティポリシーがない場合は、ドロップダウンリストの TLS セキュリティポリシーの作成 をクリックします。

    TLS セキュリティポリシーには、HTTPS リスナーが使用できる TLS プロトコルバージョンと暗号スイートが含まれています。

  6. ウィザードの指示に従ってサーバーグループを選択し、設定を確認した後、送信 をクリックします。

API

  • CreateListener API を呼び出して HTTPS または QUIC リスナーを作成し、Certificates パラメーターを使用してサーバー証明書を指定します。

  • HTTPS リスナーを作成する際には、CaEnabled および CaCertificates パラメーターを使用して相互認証を有効にし、CA 証明書を指定することもできます。

サーバー証明書の管理

リスナーに関連付けられたサーバー証明書は、デフォルト証明書と追加証明書に分けられます。デフォルト証明書は、HTTPS または QUIC リスナーの作成時に指定する必要があります。追加証明書を使用すると、1 つのリスナーで HTTPS を介して複数のドメイン名を提供できます。

証明書を追加または切り替える場合も、リスナーは稼働を継続し、停止する必要はありません。設定を送信すると、変更は直ちに有効になります。新しい証明書が有効になった後、古い証明書をすぐに削除する必要はありません。同一リスナー上で複数の有効な証明書が共存でき、ALB は証明書マッチングロジックに基づいて最適な証明書を選択します。ALB は、有効期限切れまたは無効な証明書を使用しません。

コンソール

  1. ALB コンソールの[インスタンス]ページに移動し、管理するインスタンスの ID をクリックします。 リスナー タブで、管理する HTTPS または QUIC リスナーを探し、操作 列の 証明書の管理 をクリックします。

  2. 証明書 ページの サーバー証明書 タブで、必要に応じて次の操作を実行します。

    操作

    説明

    デフォルトのサーバー証明書の置換

    1. リスナーのデフォルトサーバー証明書を見つけ、操作 列の 変更 をクリックします。

    2. 表示されたダイアログボックスでサーバー証明書を選択し、OK をクリックします。

      利用可能なサーバー証明書がない場合は、ドロップダウンリストの SSL 証明書の作成 をクリックして証明書管理サービスコンソールに移動し、サーバー証明書を購入またはアップロードします。

    追加証明書の追加

    1. 追加証明書を追加するには、EV 証明書の追加 をクリックします。

    2. EV 証明書の追加 ダイアログボックスでサーバー証明書を選択し、OK をクリックします。

    追加証明書の削除

    1. 削除したい追加証明書を見つけ、操作 列の削除をクリックします。

    2. 表示されたメッセージで、削除 をクリックします。

    証明書を削除する前に、このリスナーがその証明書のドメイン名を提供していないことを確認してください。確認しない場合、証明書が一致しないため、そのドメイン名へのリクエストはデフォルト証明書にフォールバックし、クライアント側でドメイン名の検証に失敗します。

API

CA 証明書と相互認証の管理

相互認証を有効にすると、ALB は CA 証明書を使用してクライアント証明書を検証します。同じリスナーに複数の CA 証明書をバインドして、複数の認証局によって発行されたクライアント証明書を信頼できるようになります。

相互認証を使用するには、次の両方の条件を満たす必要があります:インスタンスのエディションが Standard Edition または WAF-enabled Edition であること (Basic Edition と Extensible Edition はサポートされません)、およびリスナーのプロトコルが HTTPS であること (QUIC リスナーはサポートされません)。
SM 証明書 (SM2) は相互認証をサポートしておらず、CA 証明書に SM2 証明書は使用できません。

コンソール

  1. ALB コンソールで インスタンス ページに移動し、管理するインスタンスの ID をクリックします。リスナー タブで、管理する HTTPS リスナーを見つけ、操作 列の 証明書の管理 をクリックします。

  2. 証明書 ページで CA 証明書 タブをクリックし、必要に応じて次の操作を実行します。

    操作

    説明

    相互認証の有効化

    1. 相互認証 をオンにします。

    2. 相互認証を初めて有効にすると、相互認証を有効化 ダイアログボックスが表示されます。CA 証明書ソースに基づいて設定を完了します。

      • [CA 証明書ソース]Alibaba Cloud に設定し、リストから 1 つ以上の CA 証明書を選択してから、OK をクリックします。使用可能な CA 証明書がない場合は、ダイアログボックス右上の CA 証明書の購入 をクリックして CA 証明書を作成します。

      • [CA 証明書ソース]サードバーティ に設定し、リストから 1 つ以上の CA 証明書を選択してから、OK をクリックします。使用可能な CA 証明書がない場合は、ダイアログボックス右上の 自己署名 CA 証明書のアップロード をクリックし、証明書アプリケーションリポジトリ ページでデータソースが CA 証明書のアップロード であるリポジトリを作成してから、自己署名ルート CA 証明書または自己署名中間 CA 証明書を アップロードします。

    以前にこのリスナーで相互認証を有効にしていた場合、CA 証明書は CA 証明書 リストに残り、相互認証を再度有効にするときにそのまま使用されます。

    CA 証明書の追加

    CA 証明書の追加 をクリックします。表示されたダイアログボックスで、CA 証明書ソースと対応する CA 証明書を選択し、OK をクリックします。

    CA 証明書の置換

    1. 交換する CA 証明書を見つけ、操作 列で 変更 をクリックします。

    2. デフォルトの CA 証明書を変更 ダイアログボックスで、CA 証明書ソースと対応する CA 証明書を選択します。CA 証明書は 1 つしか選択できません。

    CA 証明書の削除

    相互認証が有効な場合は、少なくとも 1 つの CA 証明書を保持する必要があります。

    1. 削除する CA 証明書を見つけ、操作 列の 削除 をクリックします。

    2. 表示されたメッセージで、OK をクリックします。

    相互認証の無効化

    相互認証 をオフにします。相互認証を無効にすると、リスナーは片方向認証のみをサポートし、クライアント証明書を検証しなくなります。

API

UpdateListenerAttribute を呼び出します。CaEnabled パラメーターを使用して相互認証を有効または無効にし、CaCertificates パラメーターを使用して CA 証明書を指定または置換します。

証明書の有効期限と更新

すべての SSL 証明書には有効期間があります。正確な有効期間については、Certificate Management Service の証明書情報をご参照ください。証明書の有効期限が切れると、クライアントはその証明書を信頼しなくなり、サービスが「安全でない」と表示されたり、アクセスできなくなったりします。有効期限が切れる前に証明書を手動で置き換えるか、証明書ホスティングを有効にして、Certificate Management Service が自動的に置き換えを行うようにしてください。

複数の有効な証明書がリスナーにバインドされている場合、ALB は 証明書マッチングロジック に基づいて最適な証明書を選択し、期限切れの証明書は使用しません。リスナーに証明書が 1 つしかバインドされておらず、その証明書の有効期限が切れている場合、クライアントは証明書が信頼できないと報告します。

手動での置き換え

  1. Certificate Management Service で新しい証明書を準備します。Alibaba Cloud で購入した証明書の場合は、更新と再発行を完了します。Alibaba Cloud 外で取得した証明書の場合は、Certificate Management Service にアップロードします。

  2. 新しい証明書の準備ができたら、「サーバー証明書の管理」に従い、リスナーのデフォルトのサーバー証明書を置き換えるか、新しい証明書を追加証明書として追加します。相互認証を使用している場合は、「CA 証明書と相互認証の管理」に従い、期限切れの CA 証明書を置き換えます。

  3. 新しい証明書が有効になったことを確認します。

    • サーバー証明書を置き換えた後、ブラウザーでサイトにアクセスし、証明書の詳細で有効期間を確認します。ブラウザーのキャッシュによる影響を避けるため、シークレットモードの使用を推奨します。

    • CA 証明書を置き換えた後、新しい CA が発行したクライアント証明書を使用してリクエストを送信し、相互認証が成功することを確認します。

自動での置き換え

Certificate Management Service は 証明書ホスティング を提供します。この機能により、証明書の有効期限が切れる前に証明書が自動的に再発行され、新しい証明書が ALB にデプロイされます。

よくある質問

以下の症状は、ブラウザキャッシュの影響を受ける可能性があります。また、以前に証明書の警告を無視した場合、ブラウザが警告を表示しなくなることがあります。誤診を防ぐために、シークレットモードで症状を再現することを推奨します。

HTTP から HTTPS へのリダイレクト後もブラウザが安全でない接続と報告する

症状: SSL 証明書が設定され、HTTPS リスナーが有効になっているにもかかわらず、HTTP でサイトにアクセスすると、「安全でない接続」という警告が表示されるか、リダイレクト後にアドレス バーに https://domain:80/ のような URL が表示されます。

原因: HTTP リスナーの転送ルールが、リダイレクトポートとして ${port} 変数を使用しています。この変数は元の HTTP リクエストのポートを保持するため、通常は 80 になります。その結果、ブラウザは標準の HTTPS ポートである 443 ではなく https://domain:80/ にリダイレクトされ、SSL 接続を確立できません。

解決策: HTTP リスナーの転送ルールにあるリダイレクトポートを、${port} から標準の HTTPS ポートである固定値 443 に変更します。変更後、Location レスポンスヘッダーに :80 ポートが含まれなくなり、ブラウザは HTTPS 接続を確立できるようになります。

HTTPS アクセス時に証明書のドメイン名が一致しないと報告される

症状: ブラウザで HTTPS サイトにアクセスすると、証明書のドメイン名がサイトと一致しない、または証明書が信頼されていないと報告されます。

チェックリスト: HTTPS リスナーにバインドされている SSL 証明書のドメイン名は、クライアントがアクセスするドメイン名と正確に一致する必要があります。証明書のタイプに基づいて、証明書の適用範囲を確認してください。

  • シングルドメイン証明書www.example.com のように、指定されたドメイン名のみを保護し、api.example.com などの他のサブドメインは保護しません。

  • ワイルドカード証明書: 同じレベルのサブドメインを保護します。たとえば、*.example.comwww.example.comapi.example.com を保護しますが、sub.www.example.com のような複数レベルのサブドメインは保護しません。

同じリスナーで複数のドメイン名を提供するには、リスナーに追加証明書を追加し、ドメイン名ベースの転送ルールを設定します。詳細については、「マルチドメイン HTTPS の設定」をご参照ください。

クォータ

一般的なクォータ

以下の表では、証明書に関連する一般的なクォータについて説明します。デフォルト値が業務要件を満たさない場合は、クォータセンター コンソールでより高いクォータを申請してください。

クォータ名

説明

デフォルト値

最大値

alb_quota_loadbalancer_certificates_num_basic_edition

Basic Edition インスタンスに追加できる追加の証明書の数 (デフォルトの証明書を除く)

10

150

alb_quota_loadbalancer_certificates_num_standard_edition

Standard Edition インスタンスに追加できる追加の証明書の数 (デフォルトの証明書を除く)

25

300

alb_quota_loadbalancer_certificates_num_standardwithwaf_edition

WAF-enabled Edition インスタンスに追加できる追加の証明書の数 (デフォルトの証明書を除く)

25

300

alb_quota_loadbalancer_certificates_num_extensible_edition

Extensible Edition インスタンスに追加できる追加の証明書の数 (デフォルトの証明書を除く)

25

増加できません

権限クォータ

SM 証明書機能はデフォルトでは有効になっておらず、権限クォータによって制御されます。クォータ ID は slb_user_visible_gray_label/support_sm_certificate で、ALB が SM 証明書をサポートしていることを示します。SM 証明書を使用する前に、クォータセンター コンソールでこのクォータを申請してください。