商用 SSL 証明書は、ワイルドカード証明書、マルチドメイン証明書、ハイブリッドドメイン証明書など、あらゆる規模のウェブサイト向けに、複数の種類、ブランド、ドメインオプションを提供します。 このガイドでは、商用証明書の購入、申請、デプロイの手順を説明します。
手順の概要
商用 SSL 証明書は 3 つのステップでデプロイします。
-
ステップ 1: 商用 SSL 証明書の購入:商用 SSL 証明書のクォータを取得します。
-
ステップ 2: SSL 証明書の申請:CA の検証と発行のために証明書情報を提出します。
-
ステップ 3: SSL 証明書のデプロイ:発行された証明書を Web サーバーまたはクラウドサービスにデプロイします。
前提条件
Web サイトを中国本土のサーバーにデプロイする場合は、工業情報化部 (MIIT) の要件に従って、ドメイン名のインターネットコンテンツプロバイダー (ICP) ファイリングを完了する必要があります。そうでない場合、Web サイトにアクセスできません。詳細については、「ICP ファイリングとは」をご参照ください。
ステップ 1: 商用 SSL 証明書の購入
Certificate Management Service コンソール にログインします。
左側のナビゲーションウィンドウで、 を選択します。
-
公式証明書 タブで、今すぐ購入 をクリックします。 以下の仕様を設定し、今すぐ購入 をクリックして支払いを完了します。
パラメーター
説明
[ドメインタイプ]
単一ドメイン名 を選択して、証明書を単一のドメイン、サブドメイン、または IPv4 アドレス (例:
www.example.comまたは1.1.X.X) にバインドします。 すべての第一レベルのサブドメインには、ワイルドカードドメインを選択します。[ブランド]
最も費用対効果の高いオプションとして [Alibaba Cloud] を選択します。
[証明書タイプ]
デフォルトは DV 証明書 (ドメイン検証証明書) であり、個人ウェブサイト、アプリサービス、情報サイト、テスト環境に適しています。
[数量]
1 に固定されています (注文ごとに 1 つの証明書インスタンス)。
[サブスクリプション期間]
1 年間のサブスクリプション期間として 1 年 を選択します。
説明商用証明書の購入と設定に関する詳細な手順については、「商用証明書の購入」をご参照ください。
ステップ 2: SSL 証明書の申請
-
[商用証明書] タブに戻り、操作 列で 証明書申請 をクリックします。

-
証明書申請 パネルで、以下のパラメーターを設定し、レビューのために送信 をクリックします。
パラメーター
説明
[証明書バインディングドメイン名]
ウェブサイトのドメイン名 (例:
www.example.com) を入力します。 ワイルドカードドメイン名を購入した場合は、*.example.comと入力します。[ドメイン名検証方法]
ドメインの所有権を検証する方法を選択します。
example.comの DNS が現在のアカウント (例: サードパーティ DNS または別の Alibaba Cloud アカウント) で管理されていない場合、手動dns検証 または ファイル検証 のみを選択できます。申請後、ガイドに従ってドメイン検証を完了してください。そうしないと、証明書は発行できません。ドメインの Alibaba Cloud DNS が現在のアカウントで管理されている場合、システムは自動的に 自動dns検証 を選択して検証を完了します。発行されるまでお待ちください。
[連絡先]
新しい連絡先 をクリックして新しい連絡先を作成するか、既存の連絡先を選択します。 連絡先情報が正確であることを確認してください。
[会社]
ドメインを所有する会社を選択します。
[暗号化アルゴリズム]
RSA アルゴリズム を選択します。
RSA は、最も広く使用されている非対称暗号化アルゴリズムであり、幅広い互換性があります。
[Csr生成方法]
システム生成 を選択します。 Certificate Management Service は、暗号化アルゴリズム で指定された暗号化アルゴリズムを使用して CSR (証明書署名要求) を自動的に生成します。
CSR (証明書署名要求) には、CA による審査のために提出されるサーバーと組織の情報が含まれています。
説明パラメーターの制限と詳細な設定については、「証明書の申請」をご参照ください。
-
オプション: 手動dns検証 または ファイル検証 を選択した場合は、ガイドに従ってドメイン検証を完了してください。 詳細な情報と操作例については、「ドメイン所有権の検証」をご参照ください。
-
自動dns検証 を選択した場合、操作は不要です。 証明書が発行されるまでお待ちください。 DV 証明書は通常、1〜15 分以内に発行されます。
-
手動dns検証 を選択した場合は、DNS 解決サービスで手動で DNS レコードを追加して、ドメインの所有権を検証します。 DNS レコードが有効になると (通常は数分以内)、システムは自動的にドメイン検証を完了し、証明書を発行します。
説明ドメインの DNS 解決が現在の Alibaba Cloud アカウントで管理されていない場合 (たとえば、サードパーティの DNS サービスや別の Alibaba Cloud アカウントを使用している場合)、手動 DNS 検証のみを選択できます。 DNS レコードを追加すると、システムは自動的に検証結果を検出します。 コンソールで手動で検証をトリガーする必要はありません。
-
ステップ 3: SSL 証明書のデプロイ
Web サーバーへの証明書のデプロイ
この例では、CentOS 8.0 (64 ビット) 上の NGINX 1.14.2 を使用します。 手順は OS と Web サーバーによって異なります。 他のサーバー (Apache、Tomcat、IIS) については、「証明書の手動デプロイ」をご参照ください。
Certificate Management Service コンソール にログインします。
左側のナビゲーションウィンドウで、 を選択します。
-
公式証明書 タブで、対象の証明書を見つけ、操作 列の ダウンロード をクリックします。
-
NGINX の サーバータイプ 行で、操作 列の ダウンロード をクリックします。

-
ダウンロードした SSL 証明書パッケージを解凍します。
パッケージから抽出できるファイルは、証明書を申請する時に設定した CSR (証明書署名要求) の生成方法により異なります。次の図に、証明書申請時の設定項目を示しています。各 CSR の生成方法に対応するファイルは、次の表に示されています。

RSA 証明書: <証明書 ID_証明書にバインドされたドメイン名>.pem および <証明書 ID_証明書にバインドされたドメイン名>.key
SM2 証明書:
署名証明書: <証明書にバインドされたドメイン名>_sm2_sign.pem および <証明書にバインドされたドメイン名>_sm2_sign.key
暗号化証明書: <証明書にバインドされたドメイン名>_sm2_enc.pem および <証明書にバインドされたドメイン名>_sm2_enc.key
Azure Database for MySQL flexible server は、2 つのデプロイ オプションを提供します。単一サーバーと高可用性です。
CSR 生成方法
証明書パッケージに含まれるファイル
システム生成 または 既存の CSR を選択
-
証明書ファイル (PEM 形式): Base64 エンコードされた完全な証明書チェーンが含まれます。解凍後、ファイル名は
CertificateID_BoundDomainになります。 -
秘密鍵ファイル (KEY 形式): デフォルト名は <BoundDomainName> です。
手動で入力する
Certificate Management Service コンソールで作成した CSR を指定した場合、パッケージ内のファイルは、システム生成の場合と同じです。
その他の CSR を指定した場合、パッケージ内には PEM 証明書ファイルのみです。パスワードファイルまたは秘密鍵ファイルはありません。証明書ツールキットを使用して、証明書ファイル、パスワードファイル、または秘密鍵ファイルを必要なフォーマットに変換できます。証明書フォーマットの変換方法については、「証明書のフォーマットを変換する」をご参照ください。
-
サーバーにログオンし、NGINX の
confディレクトリ配下に証明書ディレクトリを作成します。# デフォルトの NGINX 設定ディレクトリに移動します。 これは、手動でコンパイルおよびインストールされた NGINX のデフォルトディレクトリです。 デフォルトのインストールディレクトリを変更した場合、または別のインストール方法を使用した場合は、それに応じてパスを調整してください。 cd /usr/local/nginx/conf # 証明書を格納するための cert という名前のディレクトリを作成します。 mkdir cert -
NGINX サーバーの証明書ディレクトリ (/usr/local/nginx/conf/cert) に、証明書ファイルと秘密鍵ファイルをアップロードします。
説明ファイルをアップロードするには、PuTTY、Xshell、WinSCP などのリモートログインツールのファイルアップロード機能を使用することができます。 Alibaba Cloud Elastic Compute Service インスタンスにファイルをアップロードする方法の詳細については、「リモート デスクトップ接続または Windows アプリを使用して Windows インスタンスにファイルを転送する」または「ファイルのアップロードまたはダウンロード」をご参照ください。
-
NGINX 設定ファイル
nginx.confを編集して、証明書関連の設定を変更します。-
次のコマンドを実行して設定ファイルを開きます。
sudo vim /usr/local/nginx/conf/nginx.conf説明nginx.confの場所がわからない場合は、nginx -tを実行して設定ファイルのパスを確認します。 -
nginx.conf内で、HTTPS サーバー設定を見つけます。
説明前の図に示すサーバーブロックが
nginx.confまたは include ディレクティブで参照されているファイルに存在しない場合は、手動で追加してください。 -
各行の先頭からコメント文字
#を削除し、次の例に示すように行を修正します。server { # HTTPS のデフォルトのアクセスポートは 443 です。 # ここでデフォルトの HTTPS アクセスポートが設定されていない場合、NGINX の起動に失敗することがあります。 listen 443 ssl; # 証明書にバインドされたドメインを入力します。 server_name <YOURDOMAIN>; # 証明書ファイルの絶対パスを入力します。 ssl_certificate cert/<cert-file-name>.pem; # 秘密鍵ファイルの絶対パスを入力します。 ssl_certificate_key cert/<cert-file-name>.key; ssl_session_cache shared:SSL:1m; ssl_session_timeout 5m; # TLS プロトコルタイプと暗号スイートをカスタマイズします (以下は一例です。この設定が必要かどうかを評価してください)。 # TLS プロトコルのバージョンが高いほど、HTTPS 通信のセキュリティは向上しますが、下位バージョンよりもブラウザの互換性が低くなります。 ssl_ciphers ECDHE-RSA-AES128-GCM-SHA256:ECDHE:ECDH:AES:HIGH:!NULL:!aNULL:!MD5:!ADH:!RC4; ssl_protocols TLSv1.1 TLSv1.2 TLSv1.3; # サーバーの暗号スイートを優先します。 デフォルトで有効になっています。 ssl_prefer_server_ciphers on; location / { root html; index index.html index.htm; } } -
オプション: HTTP から HTTPS への自動リダイレクトを設定します。
すべての HTTP リクエストが自動的に HTTPS ページにリダイレクトされるようにするには、rewrite ディレクティブを使用してリダイレクトを実装できます。
重要nginx.confファイルで、HTTP サーバー設定ブロックを見つけ、以下のリダイレクトコードを追加します。このブロックが見つからない場合は、
nginx.confファイルのserver {}ブロックの後に次のコードスニペットを配置できます。 設定後、nginx.confファイルには 2 つのserver {}ブロックが含まれます。server { listen 80; # 証明書にバインドされたドメインを入力します。 server_name <YOURDOMAIN>; # rewrite ディレクティブを使用して、すべての HTTP リクエストを HTTPS にリダイレクトします。 rewrite ^(.*)$ https://$host$1; location / { index index.html index.htm; } }次の図に、期待される設定を示します。

-
-
NGINX を再起動して設定を適用します。
# NGINX サービスの実行可能ディレクトリに移動します。 cd /usr/local/nginx/sbin # 設定ファイルを再読み込みします。 ./nginx -s reload説明-
the "ssl" parameter requires ngx_http_ssl_moduleというエラーが報告された場合、コンパイルおよびインストール中に--with-http_ssl_module設定を追加して NGINX を再コンパイルする必要があります。 -
エラー
"/cert/3970497_demo.aliyundoc.com.pem":BIO_new_file() failed (SSL: error:02001002:system library:fopen:No such file or directory:fopen('/cert/3970497_demo.aliyundoc.com.pem','r') error:2006D080:BIO routines:BIO_new_file:no such file)が報告された場合は、証明書の相対パスから先頭の/を削除する必要があります。 たとえば、/cert/cert-file-name.pemを正しい相対パスcert/cert-file-name.pemに変更します。
-
デプロイの検証
証明書をインストールした後、証明書にバインドされているドメイン名にアクセスして、証明書がインストールされているかどうかを確認できます。
https://yourdomain # yourdomain を証明書にバインドされているドメイン名に置き換えます。-
ブラウザのアドレスバーに
アイコンが表示された場合、証明書は正常にインストールされています。 -
Chrome 117 以降、Chrome はアドレスバーの HTTPS
アイコンを
アイコンに置き換えました。 このアイコンをクリックし、次の例を参照してください。
記号が表示されると、証明書は正常にインストールされています。
インストール後に証明書が有効にならない場合は、「ブラウザに表示される証明書エラーを修正するにはどうすればよいですか?」をご参照ください。
クラウドサービスへの証明書のデプロイ
この例では、発行された証明書を Alibaba Cloud CDN にデプロイします。 他のクラウドサービスや Web サーバーについては、「証明書のデプロイ」をご参照ください。
Certificate Management Service コンソール にログインします。
左側のナビゲーションウィンドウで、 を選択します。
-
公式証明書 タブで、発行された証明書を見つけます。 操作 列で、デプロイメント をクリックします。
-
リソースの選択 ページで、CDN と対応するリソースを選択し、プレビューして送信する をクリックします。
システムはすべてのクラウドサービスからリソースを自動的に取得します。 対象のリソースが見つからない場合は、総リソース エリアで同期ステータスを確認してください。 同期時間はリソースの数によって異なります。

-
タスクのプレビュー パネルで、証明書インスタンスとクラウドサービスリソースの情報を確認し、すべてが正しい場合は 送信 をクリックします。
プレビューには、一致する証明書の数と消費されたデプロイ試行回数が表示されます。 一致数が 0 の場合、証明書が選択されたリソースと一致しないため、デプロイが失敗します。
デプロイの検証
Alibaba Cloud CDN コンソールにログインします。
左側のナビゲーションペインで [ドメイン名 ] をクリックします。
[ドメイン名] ページで、管理対象のドメイン名を見つけ、[アクション] 列の [管理] をクリックします。

ドメイン名の左側のナビゲーションウィンドウで、[HTTPS 設定] をクリックします。
-
デプロイされた証明書情報を確認してください。 [HTTPS 証明書] に [有効] と表示されていれば、デプロイは成功です。

更新された証明書情報が表示されるまで、CDN キャッシュが更新されるのを待つ必要がある場合があります。