プライベート CA を使用して、内部アプリケーション内で ID 認証と暗号化通信のためのサーバー証明書またはクライアント証明書を発行します。
前提条件
プライベート中間 CA を購入し、有効化していること。 詳細については、「プライベート CA の購入と有効化」をご参照ください。
プライベート中間 CA の[証明書の残り数量]が 0 ではないこと。 プライベート証明書のクォータを購入して割り当てるには、「プライベート証明書のクォータの購入と割り当て」をご参照ください。
手順
Certificate Management Service コンソール にログインします。
左側のナビゲーションウィンドウで、 を選択します。 [PCA 証明書管理] ページで、PCA が存在するリージョンを選択します。
プライベートca タブで、対象の中間CAを見つけ、操作 列のアプリケーション証明書 をクリックします。
アプリケーション証明書 パネルで、以下の表に従って証明書の設定を行い、申請の確認 をクリックします。
申請を送信すると、プライベート CA は直ちに証明書を発行します。その後、中間CAの操作 列にある証明書リスト をクリックして、発行された証明書を表示できます。
設定項目
説明
[証明書タイプ]
[サーバー証明書]:アプリケーションサーバーにインストールして、サーバーのID認証に使用します。
[クライアント証明書]:アプリケーションにアクセスするクライアントにインストールして、クライアントのID認証に使用します。
[氏名]
クライアント証明書にのみ必須です。
クライアントユーザーの一意の識別子を入力します。
[共通名 (cn)]
サーバー証明書にのみ必須です。
証明書サブジェクトの共通名 (CN) (ドメイン名または IP アドレス) を入力します。
[有効期間]
プライベート証明書の有効期間は、中間 CA のサービス期間によって異なります。
サービス期間が 1 年未満の場合、証明書の有効期間は購入したプライベート CA サービス期間を超えることはできません。たとえば、1 か月のプライベート CA サービスを購入した場合、証明書の有効期間は最大で 31 日となります。有効期間を延長するには、まずプライベート CA サービスを更新します。詳細については、「CA の更新」をご参照ください。
サービス期間が 1 年以上の場合、1 年から 100 年の有効期間を設定できます。
[拡張san]
SAN (サブジェクトの別名) 拡張属性を証明書に追加することで、複数のサブジェクトをサポートできます。
証明書が複数のサブジェクトをサポートする必要がある場合は、SAN (サブジェクトの別名) 拡張を使用してサブジェクト情報を追加します。
サーバー証明書の場合は、ドメイン名または IP アドレスを指定できます。クライアント証明書の場合は、メールアドレスまたは URI を指定できます。
最大 10 個の SAN (サブジェクトの別名) 拡張属性を追加できます。
説明SAN (サブジェクトの別名) は X.509 標準で定義されている拡張機能で、1 つの SSL 証明書を複数のドメイン名に関連付けることができます。
URIは、プライベート証明書がデプロイされている Elastic Compute Service (ECS) インスタンスなど、証明書が属する Alibaba Cloud リソースを識別します。
[詳細]
名前、会社、部署などの情報を証明書に追加するには、詳細 をクリックして設定します。
[CRL アドレスが含まれているかどうか]
デフォルトで有効です。詳細については、「CRL サービス」をご参照ください。
次のステップ
証明書が発行された後、クライアントまたはサーバーにダウンロードしてインストールできます。詳細については、「プライベート証明書のダウンロード」をご参照ください。