Interstage Application Server セキュリティシステム運用ガイド
目次 索引 前ページ次ページ

第3部 SSLによる暗号化通信> 第6章 Interstage証明書環境の構築と利用

6.5 証明書の管理

 運用開始後も、証明書や秘密鍵やCRLを管理する必要があります。
そのため、証明書の管理を行うための以下のコマンドを用意しています。

コマンド

説明

scsmakeenv

Interstage証明書環境を構築・変更します。また、CSRやテスト用証明書を作成することができます。

scsenter

証明書またはCRLをInterstage証明書環境に登録します。

scslistcrl

Interstage証明書環境に登録されているCRLの概要を表示します。

scsdelete

サイト証明書とそれに対応する秘密鍵、または認証局の証明書をInterstage証明書環境から削除します。
注) 削除すると、それまでの運用ができなくなったり、復旧ができなくなることがあります。後述の“証明書を削除する場合”を参照し、十分注意して削除してください。

 以降に示すような場面に、コマンドが利用できます。
 なお、各コマンドの書式、使用方法は、“リファレンスマニュアル(コマンド編)”を参照してください。

登録した証明書を利用するには、Interstage管理コンソールでの設定変更や反映が必要です。

■証明書を更新する(証明書の有効期限が切れる)場合

 有効期限が切れると、運用や機能が停止してしまう場合があります。有効期限が切れる前に、事前に新しい証明書を入手し、登録しておく必要があります。
 新しい証明書を入手したら、使用する証明書を新しい証明書に切りかえるのが一般的な運用です。その際、今まで使用していた古い証明書は、削除せずにそのまま残しておいてください。
 手順は、“環境の構築方法”を再度実行することになります。

■運用開始後に日本ベリサイン株式会社や日本認証サービス株式会社の発行する証明書を利用することになった場合

 運用変更により日本ベリサイン株式会社や日本認証サービス株式会社の発行する証明書も使用することになった場合、scsmakeenvコマンドで-cオプションを指定し、CSRを作成してください。
手順は、“環境の構築方法” を再度実行することになります。

■新しい証明書やCRLを入手した場合

 運用開始時よりも利用する証明書が増えた時など、新たに証明書を発行してもらった場合や、新しいCRLを入手した場合は、scsenterコマンドでInterstage証明書環境に登録してください。

■運用開始前にテスト用サイト証明書で動作確認する場合

 運用開始前や証明書の発行依頼中に、テスト用サイト証明書でシステム構築し動作確認を行うことができます。
 scsmakeenvコマンドでテスト用サイト証明書を作成できます。なお、この場合、テスト用サイト証明書はInterstage証明書環境に自動的に登録されますので、scsenterコマンドで証明書を登録する必要はありません。


 テスト用サイト証明書を利用可能な機能は、以下のとおりです。

 なお、証明書はテスト用ですので、実際の運用では利用しないでください。

■日本ベリサイン株式会社のテスト用セキュア・サーバIDを使用する場合

 scsmakeenvコマンドで登録した日本ベリサイン株式会社のルート証明書には、「テスト用ルート証明書」は含まれていません。そのため、「テスト用セキュア・サーバID」を使用する場合には、日本ベリサイン株式会社から「テスト用ルート証明書」を入手し、scsenterコマンドで登録しておいてください。「テスト用ルート証明書」が登録されていないと、証明書検証に失敗するため、「テスト用セキュア・サーバID」の登録は失敗します。

■証明書を削除する場合

使用されなくなった証明書を削除することができます。
 サイト証明書を削除すると、対応する秘密鍵も削除されます。秘密鍵がなくなると、二度とサイト証明書として登録できなくなります。また、認証局証明書を削除すると、その認証局の発行した認証局証明書やサイト証明書は使用できなくなります。
十分注意のうえ、scsdeleteコマンドで削除してください。
なお、使用されなくなった証明書をそのまま残しておいても問題はありません。


目次 索引 前ページ次ページ

All Rights Reserved, Copyright(C) 富士通株式会社 2006