SSL クライアント証明書は、SSL-VPN 接続のためにクライアントを認証し、データを暗号化します。認証されたクライアントのみが SSL-VPN を介して Alibaba Cloud に接続できます。各クライアントに証明書をダウンロードしてインストールします。
前提条件
SSL サーバーが作成されていること。「SSL サーバーの作成と管理」をご参照ください。
SSL クライアント証明書の作成
VPN Gatewayコンソールにログインします。
左側のナビゲーションウィンドウで、 を選択します。
- 上部のナビゲーションバーで、SSLクライアントのリージョンを選択します。
SSL クライアント ページで、SSL クライアントの作成 をクリックします。
SSL クライアントの作成 パネルで、以下の情報に基づいて SSL クライアント証明書を設定し、OK をクリックします。
設定項目
説明
[名前]
SSL クライアント証明書の名前を入力します。
[リソースグループ]
SSL サーバーのリソースグループを選択します。
SSL クライアント証明書は、SSL サーバーと同じリソースグループに属している必要があります。
[SSL サーバー]
この証明書に関連付ける SSL サーバーを選択します。
次のステップ
クライアントに証明書をダウンロードしてインストールします。
SSL クライアント証明書のダウンロード
VPN Gatewayコンソールにログインします。
左側のナビゲーションウィンドウで、 を選択します。
- 上部のナビゲーションバーで、SSLクライアントのリージョンを選択します。
SSL クライアント ページで、対象の SSL クライアント証明書を見つけ、操作 列の 証明書のダウンロード をクリックすると、CA 証明書、クライアント証明書、クライアントキー、およびクライアント設定ファイル (config.ovpn) を含む圧縮パッケージがブラウザーによってダウンロードされます。
証明書のダウンロード をクリックしてもブラウザーのダウンロードが応答しない場合、通常はブラウザーのキャッシュが原因でページのスクリプトが正常に実行されていないことが考えられます。 ページの更新、コンソールからのログアウトと再ログイン、ブラウザーキャッシュのクリア、またはシークレット/プライベートウィンドウでの再試行をお試しください。
SSL クライアント証明書の削除
SSL クライアント証明書を削除すると、SSL サーバーに接続しているすべてのクライアントが切断されます。再接続するには、クライアントは SSL-VPN 接続を再開する必要があります。
たとえば、SSL サーバーに証明書 1 と証明書 2 がある場合、証明書 1 を削除すると、どちらの証明書を使用しているクライアントもすべて切断されます。
証明書 1 を使用していたクライアントは、別の有効な証明書をインストールし、SSL-VPN 接続を再開する必要があります。
証明書 2 を使用していたクライアントは、SSL-VPN 接続を再開することで再接続できます。
VPN Gatewayコンソールにログインします。
左側のナビゲーションウィンドウで、 を選択します。
- 上部のナビゲーションバーで、SSLクライアントのリージョンを選択します。
SSL クライアント ページで、目的の SSL クライアント証明書を見つけ、操作 列の 削除 をクリックします。
クライアント証明書を削除してもよろしいですか。 ダイアログボックスで、リスク警告を確認し、削除 をクリックします。
SSL クライアント証明書の有効期限切れへの対応
SSL クライアント証明書は、作成後 3 年間有効です。
証明書の有効期限が切れた後、古い証明書を削除せずに新しい SSL クライアント証明書を直接作成できます。
新しい証明書の名前は古い証明書と同じにすることができます。システムは名前の重複に対してエラーを報告せず、削除されていない古い証明書は新しい証明書の正常な使用に影響しません。
API を使用した SSL クライアント証明書の作成と管理
Alibaba Cloud SDK (推奨)、Alibaba Cloud CLI、Terraform、Resource Orchestration Service (ROS) を介して API を呼び出すことで、SSL クライアント証明書の作成、クエリ、削除を行うことができます。関連する API の詳細については、以下を参照してください。
よくある質問
SSL-VPN はクライアントへの固定プライベート IP アドレスの割り当てをサポートしていますか?
いいえ。クライアントが SSL-VPN 接続を開始するたびに、システムは SSL サーバーで設定された クライアント CIDR ブロック から利用可能なプライベート IP アドレスを動的に割り当てます。クライアントが切断して再接続すると、割り当てられたプライベート IP は変更される可能性があります。現在、クライアントに固定プライベート IP を割り当てる他の方法はありません。ビジネスでアドレスベースのアクセスコントロールが必要な場合は、単一クライアントのプライベート IP ではなく、クライアントネットワークセグメントに基づいてアクセスコントロールルールを計画することをお勧めします。
単一の SSL クライアント証明書で、同時にログインするクライアントの数を制限できますか?
いいえ。単一の SSL-VPN クライアント証明書は、複数のクライアントからの同時ログインをサポートします。シングルユーザー ログイン制限はサポートされていません。つまり、1 つの証明書でのログインを 1 クライアントのみに制限することはできません。同時接続数の上限は、SSL サーバーが属する VPN Gateway の SSL 接続仕様によって決定され、証明書の数とは無関係です。ユーザーごとにアクセス ID を識別する必要がある場合は、ユーザーごとに個別の SSL クライアント証明書を作成するか、SSL サーバーで二要素認証を有効にすることを推奨します。