Private Certificate Authority (PCA) は、デジタル証明書のライフサイクル全体を管理するための Alibaba Cloud サービスです。PCA を使用すると、独自の CA ハードウェアを維持することなく、組織内でプライベート公開鍵基盤 (PKI) を構築し、内部アプリケーション、IoT デバイス、モバイルクライアントの ID 認証とデータ暗号化を実現できます。
基本概念
PCA は、ルート CA、中間 CA、エンドエンティティ証明書 の 3 階層構造を採用しています。
-
ルート CA:証明書チェーンのトラストアンカーです。中間 CA 証明書の発行にのみ使用されます。その使用と権限は厳格に管理することを推奨します。
-
中間 CA:エンドエンティティ証明書を発行します。組織単位や事業部門ごとに個別の中間 CA を作成し、分離管理を実現することを推奨します。
-
エンドエンティティ証明書:中間 CA によって発行され、サーバー、クライアント、デバイスにデプロイされます。
ユースケース
プライベート CA は、外部の規制コンプライアンスを必要としない企業内部や IoT 環境での ID 認証と安全な通信に適しています。
代表的なシナリオ:
-
IoT デバイス認証:Internet of Vehicles (IoV) アプリケーションにおける車車間 (V2V) および路車間 (V2I) 通信の認証。たとえば、1 台の車両に 5 つ以上の証明書が必要になる場合があります。
-
企業内部システム:Office Automation (OA) や Human Resources (HR) システムなど、内部システム間の相互認証 (mTLS) を実現します。
-
マイクロサービスアーキテクチャ:サービス間の通信を認証・暗号化します。
主な利点:証明書の自動発行、失効、更新に対応し、大規模なデバイス展開の管理ニーズに応えます。
操作手順
組織のプライベート証明書プラットフォームを構築するには、次の手順に従います。1 つのルート CA 配下に、組織構造に基づいて複数の中間 CA を購入し、部門ごとにプライベート証明書を個別に管理できます。
-
プライベート CA の購入
初めてプライベート CA を作成する場合、プライベート ルート CA を購入する必要があります。詳細については、「プライベートルート CA の購入」をご参照ください。返金の詳細については、「PCA の返金ポリシー」をご参照ください。返金処理後、CA リストから CA インスタンスを手動で削除できます。
説明各ルート CA インスタンスには、1 つのルート CA、1 つの中間 CA、および 10 個のプライベート証明書の無料クォータが含まれています。無料クォータには次のルールが適用されます。
-
クォータ使用期間:購入後 30 日以内に無料クォータを使用して証明書を発行する必要があります。未使用のクォータは、この期間が過ぎると失効し、クリアされます。
-
証明書の有効期間:無料クォータを使用して発行された証明書は、発行日から 30 日間有効であり、ルート CA が更新されても延長されません。個別に購入した証明書の有効期間はカスタマイズできます。
-
-
ルート CA と中間 CA の有効化
購入後、まずルート CA を有効にし、次に中間 CA を有効にします。詳細については、「プライベート CA を有効にする」をご参照ください。
説明有効なプライベート CA の情報を変更するには、対象のルート CA または中間 CA をリセットして再有効化します。詳細については、「プライベート CA をリセットする」をご参照ください。
-
プライベート証明書クォータの割り当て
中間 CA に証明書発行クォータを割り当てます。中間 CA はこのクォータを使用してプライベート証明書を発行します。詳細については、「プライベート証明書クォータを割り当てる」をご参照ください。
説明デフォルトでは、各ルート CA には 10 個のプライベート証明書の無料クォータが含まれており、必要に応じて追加のクォータを購入できます。詳細については、「プライベート証明書のクォータを購入する」をご参照ください。
-
プライベート証明書の発行
有効な中間 CA を使用してプライベート証明書を発行します。詳細については、「プライベート証明書を発行する」をご参照ください。
説明プライベート証明書を発行すると、証明書クォータが消費されます。消費されたクォータは払い戻しできません。
-
プライベート証明書のダウンロードとインストール
発行されたプライベート証明書をダウンロードし、目的のエンティティにデプロイします。詳細については、「プライベート証明書をダウンロードする」をご参照ください。
課金
-
PCA はプリペイドモデルを採用しています。 CA インスタンスと証明書クォータは別途課金されます。 詳細な課金ルールについては、「PCA の課金」をご参照ください。
-
詳細については、「PCA の返金ポリシー」をご参照ください。返金が処理された後、CA リストから対応する CA インスタンスを手動で削除できます。
よくある質問
無料クォータの制限事項は何ですか
-
ルート CA の購入後 30 日以内に無料クォータを使用する必要があります。未使用のクォータは、この期間が過ぎると失効します。
-
無料クォータを使用して発行された証明書は 30 日間有効であり、ルート CA が更新されても延長されません。
-
個別に購入した証明書の有効期間はカスタマイズできます。
有効化された CA の情報を変更するにはどうすればよいですか
CA をリセットして再有効化します。詳細については、「プライベート CA をリセットする」をご参照ください。
未使用の CA を削除するにはどうすればよいですか
CA の返金が処理された後、CA リストから CA インスタンスを手動で削除できます。返金の詳細については、「PCA の返金ポリシー」をご参照ください。