社内サーバー向けの証明書

サーバーに証明書が必要な理由

  1. 認証:
    • 証明書はサーバーの身元を検証します。クライアント(Webブラウザーなど)がサーバーに接続すると、サーバーは自身の証明書を提示します。
    • クライアントは、その証明書が信頼できるものか(認知された認証局が発行したものか)、またサーバーのドメインと一致するかを確認します。
    • この処理により、クライアントは正しいサーバーに接続でき、中間者攻撃を防ぎます。
  2. 暗号化:
    • 証明書は暗号化を可能にし、安全な通信を実現します。
    • サーバーの証明書には公開鍵が含まれます。クライアントはこの鍵でデータを暗号化してからサーバーに送信します。
    • データを復号できるのはサーバーの秘密鍵だけであり、これにより機密性が確保されます。


Webサーバーでの証明書の使われ方

Transport Layer Security(TLS)証明書は、Secure Sockets Layer(SSL)証明書とも呼ばれ、データを暗号化することでインターネットブラウザーの接続と取引を保護する重要な役割を担います。その仕組みを見ていきます。

TLS/SSLハンドシェイク

  • Webサイトにアクセスすると、TLS/SSLハンドシェイクと呼ばれる処理が目に見えない形でほぼ瞬時に実行されます。
  • Webサーバーとブラウザーがやり取りして、安全な接続を確立します。
  • TLS/SSL証明書で保護されたWebサイトでは、ブラウザーのアドレスバーにHTTPSと小さな鍵アイコンが表示されます。


X.509証明書の構成要素

  • 各TLS証明書は鍵ペア、すなわち公開鍵秘密鍵で構成されます。
  • これらの鍵は、Webサイトでの通信中に裏側で連携して動作します。


ハンドシェイクの流れ

  • 保護されたWebサイトにブラウザーでアクセスすると、次の処理が行われます:
    • Webサイトのサーバーが、TLS/SSL証明書と公開鍵をブラウザーに提供します。
    • ブラウザーは次の点を検証します:
      • SSL証明書を発行した認証局(CA)(SCEPmanなど)を認識し、信頼していること。
      • 証明書が有効期限内で、失効していないこと。
    • ブラウザーは対称セッションキーをサーバーに返します。
    • Webサイトでの通信中、これらの鍵は裏側で連携して動作します
    • サーバーは自身の秘密鍵を使ってセッションキーを復号します。
    • 暗号化されたセッションが開始され、メッセージのプライバシー、完全性、サーバーのセキュリティが保護されます。


まとめると、TLS/SSL証明書は安全な通信を確保し、Webサイトの身元を認証し、送信中のデータを保護します。インターネットにおける信頼とセキュリティの基盤です。


VPNコントローラーでの証明書の使われ方

証明書は安全なVPN通信の基盤であり、信頼、暗号化、安定した接続を実現します。これにより、VPNの利用はプライベートかつ確実なものになります。

認証と信頼

  • VPNコントローラーは、自身と他のネットワーク機器を認証するために証明書を使用します。
  • VPNクライアントがサーバーに接続すると、サーバーは自身の証明書を提示します。クライアントはこの証明書を、信頼された認証局(CA)に照らして検証します。
  • 証明書を使うことで、VPNコントローラーは信頼関係を確立し、クライアントが正規のサーバーに接続することを保証して中間者攻撃を防ぎます。


暗号化と機密性

  • 証明書は、VPNトンネル内での暗号化を可能にします。
  • サーバーの証明書には公開鍵が含まれ、クライアントはこの鍵でデータを暗号化してから送信します。
  • データを復号できるのはサーバーの秘密鍵だけであり、送信中の機密性が確保されます。


安全な通信チャネル

  • VPNコントローラーは、IPsec通信とTLS通信に証明書を利用します。
  • 証明書により、VPNゲートウェイ、ドメインコントローラー、メンバーサーバー間の安全な通信が可能になります。
  • これにより、VPN内でやり取りされるデータは保護されます。


運用負荷の軽減

  • 証明書は、事前共有鍵と比べて頻繁な変更の必要性を減らします。
  • VPNコントローラーは同じ証明書を複数の接続に利用でき、管理が簡素になります。


企業のコンプライアンスと監視

  • 企業のVPNでは、セキュリティポリシーを遵守するために証明書が求められることが多くあります。
  • 証明書により、VPNトラフィックの監視と監査が可能になり、社内規定への準拠を確認できます。


クライアント認証

  • 一部のVPNでは、双方向認証にクライアント証明書を使用します。
  • これにより、特定のリソースにアクセスする前にクライアント側も認証されます。


サーバー認証に証明書を使用する機器

  • Webサーバー(AAA/RADIUSサーバーなど)
  • ネットワーク機器(VPNコントローラーなど)
  • ドメインコントローラー


SCEPmanで証明書を発行する方法

SCEPmanで証明書を発行する方法は、いくつか用意されています:

  • Webコンソールから:証明書署名要求(CSR)を送信するか、SCEPmanのWebコンソールで直接手入力することで、証明書を発行できます。この方法は柔軟で扱いやすく、さまざまな運用方針や要件に対応できます。
  • REST APIから:自動処理や他システムとの連携のために、SCEPmanはREST API経由での証明書発行にも対応しています。プログラムから証明書を発行できるため、証明書管理の運用を効率化できます。


SCEPmanで証明書を更新する方法

SCEPmanで証明書を更新し、常に最新の状態に保つための方法は複数あります:

  • EST 経由 (mTLS の「simplereenroll」を利用): EST (Enrollment over Secure Transport) プロトコルの「simplereenroll」機能を利用します。この機能は認証に相互 TLS (mTLS) を使用します。証明書を安全かつ自動的に更新でき、共有シークレットやチャレンジをサーバーに配布する必要がないため、高いセキュリティ水準を保ったまま手順を簡素化できます。
  • SCEP クライアントとスケジュールされたタスク経由: SCEP クライアントとスケジュールされたタスクを組み合わせて更新を自動化します。この構成では、設定したスケジュールに従って証明書が更新され、手動での操作は不要です。
  • 手動での更新: SCEPman から証明書を手動で更新することもできます。この方法では更新処理を直接制御できるため、必要に応じて証明書を管理できます。