|
| ACME マニュアル(Sectigo) | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
ACMEマニュアル(セクティゴ)(1) 注意事項
(2) 証明書発行サーバー証明書を発行する場合、Sectigo から発行されたACME情報(KID,HMAC鍵)を付与して、発行対象 FQDN を指定の上で、Certbot コマンドを実行します。 FQDNは該当のACME情報に登録済のドメインでなければいけません。 (1) Certbot コマンド例: certbot certonly --standalone --register-unsafely-without-email --non-interactive --config-dir /etc/sectigo/certificate --key-type rsa --server https://acme.sectigo.com/v2/DV --eab-kid AAAAAAAAAAA --eab-hmac-key AAAAAAAAAA -d example.com,www.example.com
(2) ワイルドカード証明書の場合のCertbot コマンド例: ワイルドカード証明書の自動化にはDNSプロバイダーとの連携に対応したプラグインが必要ですが、 ここでは以下のようなマニュアル作業による方法を説明します。
certbot certonly --register-unsafely-without-email --manual --preferred-challenges dns --config-dir /etc/sectigo/certificate --key-type rsa --server https://acme.sectigo.com/v2/DV --eab-kid AAAAAAAAAAA --eab-hmac-key AAAAAAAAAA -d example.com,www.example.com
いったん画面はそのままにして上記で表示されたDNS認証情報をDNSサーバに設定します。 (3) certonly サブコマンド・オプション
※本資料に掲載しているオプションは、一部であり、一例です。certbot コマンドには、他のオプション による方法もあります。詳細は certbot 公式ドキュメントを参照ください。 (4) 複数の FQDN を指定する方法 複数の FQDN を指定する場合、FQDN ごとに「--domain」オプションを指定するか、1つの「--domain」オ プションにカンマ区切りで指定します。 例)FQDN ごとに「--domain」オプションを指定する場合: --domain example.com --domain www.example.com 例)1つの「--domain」オプションにカンマ区切りで指定する場合: --domain example.com,www.example.com (5) 発行完了時 下記メッセージが表示されれば、サーバー証明書の発行は完了です。 Successfully received certificate. (6) Certbot 初回利用時の規約同意について Certbot で初めて証明書を発行させる際は、規約に同意する手続きが必要です。 Service Agreement(https://secure.trust-provider.com/repository/docs/Legacy/20250618_CertificateSubscriberAgreement_v_2_8_click.pdf)をご確 認いただき、内容に同意いただける場合は、「Y」を入力してください。
# certbot certonly --standalone --register-unsafely-without-email --force-renewal --config-dir /etc/sectigo/certificate --key-type rsa --server https://acme.sectigo.com/v2/DV--eab-kid AAAAAAAAAAA --eab-hmac-key AAAAAAAAAA -d example.com,www.example.com (6) Certbot 規約同意手続きの省略 コマンドに--agree-tos を追加しますと自動的に規約に同意したことになり、手続きを省略できます。
# certbot certonly --standalone --register-unsafely-without-email --agree-tos --force-renewal --config-dir /etc/sectigo/certificate --key-type rsa --server https://one.digicert.com/mpki/api/v1/a cme/v2/directory--eab-kid AAAAAAAAAAA --eab-hmac-key AAAAAAAAAA -d example.com,www.example.com (6) サーバ証明書の失効必要に応じて、発行したサーバー証明書を失効させます。 サーバー証明書を失効させるケースは、「サーバー証明書が必要ではなくなった」、「サーバー証明書 の秘密鍵の危殆化が判明した」などがあります。 Certbot では、失効用のコマンドを発行することで発行されたサーバー証明書を失効させることができま す。 (1) Certbot コマンド例: certbot revoke --config-dir /etc/sectigo/certificate --server https://acme.sectigo.com/v2/DV --eab-kid AAAAAAAAAAA --eab-hmac-key AAAAAAAAAA -cert-path /etc/sectigo/certificate/test.example.com --reason cessationofoperation (2) revoke サブコマンド・オプション
※本資料に掲載しているオプションは、一部であり、一例です。certbot コマンドには、他のオプション による方法もあります。詳細は certbot 公式ドキュメントを参照ください。 (3) 失効完了時 下記メッセージが表示されれば、サーバー証明書の失効は完了です。 You have successfully revoked the certificate that was located at ファイルパス. | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||