📢 Webサイト閉鎖と移転のお知らせ
このWebサイトは2026年9月に閉鎖いたします。
新しい記事は移転先で追加しております。(旧サイトでは記事を追加しておりません)
編集の要約なし |
|||
| 1,141行目: | 1,141行目: | ||
<br> | <br> | ||
===== 作成した秘密鍵を使用して、CSR(証明書署名要求)を作成する ===== | ===== 作成した秘密鍵を使用して、CSR(証明書署名要求)を作成する ===== | ||
作成した秘密鍵を使用して、クライアント側のCSRを作成する。<br> | |||
openssl req -sha256 -new -subj "/C=JP/ST=Tokyo/L=Tokyo City/O=Company Name/OU=Department/CN=*.<ドメイン名>" -key <秘密鍵のファイル名>.key -out <CSRのファイル名>.csr | openssl req -sha256 -new -subj "/C=JP/ST=Tokyo/L=Tokyo City/O=Company Name/OU=Department/CN=*.<ドメイン名>" -key <秘密鍵のファイル名>.key -out <CSRのファイル名>.csr | ||
<br> | <br> | ||
| 1,200行目: | 1,201行目: | ||
<u>httpを使用するメリットとして、Webサーバで受けるアクセスがhttpとなるので負荷が減るためである。(暗号化された通信を複合するために、SSLの接続を受けるのは負荷が掛かる)</u><br> | <u>httpを使用するメリットとして、Webサーバで受けるアクセスがhttpとなるので負荷が減るためである。(暗号化された通信を複合するために、SSLの接続を受けるのは負荷が掛かる)</u><br> | ||
<br> | <br> | ||
==== 自己証明書の発行(クライアント側) ==== | ==== 自己証明書の発行(クライアント側) ==== | ||
===== 秘密鍵を作成する ===== | |||
openssl genrsa -out <秘密鍵のファイル名>.key 2048 | openssl genrsa -out <秘密鍵のファイル名>.key 2048 | ||
<br> | <br> | ||
秘密鍵のファイルのアクセス権限を変更する。<br> | |||
chmod 400 <秘密鍵のファイル名>.key | |||
<br> | |||
===== 作成した秘密鍵を使用して、CSR(証明書署名要求)を作成する ===== | |||
作成した秘密鍵を使用して、クライアント側のCSRを作成する。<br> | 作成した秘密鍵を使用して、クライアント側のCSRを作成する。<br> | ||
openssl req -sha256 -new -subj "/C=JP/ST=Tokyo/L=Tokyo City/O=Company Name/OU=Department/CN=*.<ドメイン名>" \ | openssl req -sha256 -new -subj "/C=JP/ST=Tokyo/L=Tokyo City/O=Company Name/OU=Department/CN=*.<ドメイン名>" \ | ||
-key <秘密鍵のファイル名>.key -out <CSRのファイル名>.csr | -key <秘密鍵のファイル名>.key -out <CSRのファイル名>.csr | ||
<br> | <br> | ||
===== SAN (Subject Alternative Name)の作成 ===== | |||
サーバ証明書に自己署名証明書を使用する場合、クライアントPCに自己署名証明書をインストールしても、Webブラウザ(Chrome等)は警告を表示する。<br> | |||
これは、Chrome等のWebブラウザは、コモンネーム(CN)ではなく、SAN(Subject Alternative Name)を確認しているからである。<br> | |||
そのため、SANを加えて自己署名証明書を作成する必要がある。<br> | |||
<br> | |||
<u>※注意</u><br> | |||
<u>DNS項目ではワイルドカードが使用できるが、IP項目ではワイルドカードが使用できないことに注意する。</u><br> | |||
vi san.txt # ファイル名は任意 | |||
<br> | |||
# san.txtファイル | |||
subjectAltName = DNS:localhost,*.localhost,*.example.com IP:127.0.0.1,172.20.0.1 | |||
<br> | |||
===== サーバ証明書の作成 ===== | |||
作成したCSRに署名を行って、サーバ証明書を発行する。<br> | 作成したCSRに署名を行って、サーバ証明書を発行する。<br> | ||
<u><サーバ証明書のファイル名>. | <u><サーバ証明書のファイル名>.csrファイルは、サーバ証明書を発行するためのファイルのため、後で削除してもよい。</u><br> | ||
openssl x509 -sha256 -req -days <証明書の有効日数 例. 3650> -in <CSRのファイル名>.csr -signkey <秘密鍵のファイル名>.key -out <サーバ証明書のファイル名>.crt | openssl x509 -sha256 -req -days <証明書の有効日数 例. 3650> -in <CSRのファイル名>.csr -signkey <秘密鍵のファイル名>.key -out <サーバ証明書のファイル名>.crt | ||
<br> | <br> | ||
| 1,217行目: | 1,235行目: | ||
-out <クライアント側にインポートするサーバ証明書のファイル名>.p12 -name <任意の識別子名> | -out <クライアント側にインポートするサーバ証明書のファイル名>.p12 -name <任意の識別子名> | ||
<br> | <br> | ||
===== Webサーバの設定 ===== | |||
<u>サーバに設置するものは、サーバ証明書のファイル(.crt拡張子)と秘密鍵(.key拡張子)の2つである。</u><br> | <u>サーバに設置するものは、サーバ証明書のファイル(.crt拡張子)と秘密鍵(.key拡張子)の2つである。</u><br> | ||
<u>Windows | <u>Windows PC(クライアントPC)へ配布するものは、pkcs12形式に変換したクライアント側のサーバ証明書のファイル(.p12拡張子)である。</u><br> | ||
<br> | <br> | ||
Windows PCへクライアント側のサーバ証明書のファイル(.p12拡張子)をインポートする場合、ファイルを実行することによりインポート画面が起動するため、<br> | Windows PCへクライアント側のサーバ証明書のファイル(.p12拡張子)をインポートする場合、ファイルを実行することによりインポート画面が起動するため、<br> | ||