UPKIサーバー証明書「有効期間47日」時代への備え:ACME自動化の支援と最新アップデート

YouTubeで開く ↗
概要

学術情報基盤オープンフォーラム2026のセッション「OpenRoaming & UPKI -3年後に来る未来」の最後に、国立情報学研究所でUPKIを担当する水元明法氏が、サーバー証明書の有効期間短縮への対応方針と、UPKIの最新アップデート、事務連絡を伝えた。中心にある問いは、有効期間が段階的に短くなっていくなかで、大学などの現場がどうすれば証明書更新を回し続けられるかである。水元氏の答えは、ACMEプロトコルによる自動化へ移行することだ。

9分で読めます

有効期間はすでに200日、年度末には100日

水元氏は、有効期間短縮の背景を説明するスライドを用意していた。しかし同じセッションの先行登壇者2人がすでに同様の説明をしていたため、要点だけを確認するにとどめた。

現状、サーバー証明書の有効期間は200日になっており、年度末には100日への短縮が控えている。水元氏は、UPKIとしてこれを「非常に困難を迎える、危機的な状況」と認識していると述べた。

目指すのは「一度設定すれば見ているだけでよい」自動化

これまでの登壇でも繰り返し指摘されたように、人が頑張って更新作業をこなすやり方には限界がある。そのためUPKIの基本方針は、ACMEプロトコルを使った証明書更新の自動化を推進することだという。

水元氏は、ここでいう自動化の水準をたとえで説明した。自動販売機は自動とはいえ、実際にはかなり人の手が介在している。目指すのはそうした自動ではない。一度設定してしまえば、あとは見ていればよい「ピタゴラスイッチのような」自動化である。そこまで進めれば何とか対応できるのではないか、というのが水元氏の見立てだ。

一方で、現場が直面する壁も挙げた。技術的にACMEを導入しにくい機器があること、ネットワークやセキュリティ上の都合でうまくいかない場合があること、そして運用手続きの面で本当にうまく回るのかという不安である。水元氏は、この日の先行登壇者2人の話から解決への道筋を感じ取ってもらえたのではないかと述べた。具体的には、証明書を集中管理する方法やオーケストレーションツールを導入する方法を挙げ、こうした手段で対処の見通しが立つのではないかと話した。

「つまずかないための」ACME移行支援サイト

UPKI側の取り組みとして、水元氏はACMEによる証明書発行・更新の自動化への移行を支援するサイトを紹介した。ACMEでの証明書管理に初めて触れる人に向けて、必要な情報をまとめたものである。UPKIのウェブサイトで公開しており、ホームページの「お知らせ」にも掲載している。

分量は新書1冊分ほどあるため、水元氏は必要な箇所を拾い読みする使い方を勧めた。主な内容は次のとおりである。

  • 問い合わせの多い、複数のEAB(External Account Binding)クレデンシャルの扱い方の手順
  • 利用者を長く待たせていた、WindowsでACMEを使うための手順
  • ACMEクライアント「win-acme」をUPKIで使う際に必ずはまる点と、その回避方法
  • よく使われているアプライアンス製品(水元氏の記憶では十数製品)のACME対応状況と、各メーカーが公開している手順ページの案内

win-acmeについて水元氏は、非常に有用なツールだと評価している。そのうえで、UPKIで使うと必ずつまずく点があるため、それを避けられるよう文書化したと説明した。

ACMEでマルチドメイン証明書が発行可能に

ここから、アップデートと事務連絡に移った。

まず、利用者を待たせていたACMEでのマルチドメイン対応が可能になった。ACMEの利用申請、つまりアカウント作成の時点で、FQDNを最大8個まで設定できる。スライドにはcertbotのコマンド例が示され、ドメインを列挙すれば発行できるという。水元氏は、マルチドメインですでに発行している証明書をACMEへ移行する場合に必要となる機能だとして、利用を呼びかけた。

中間CAの変更とクロスルート証明書

次は中間CAの変更である。RSAの証明書については、中間CAの変更がすでに完了している。現在のRSA証明書は、クロスルート証明書を介してルートからエンドエンティティまで4段の構成になっており、設定に手間がかかる。ただし、新しいルートのWindows以外の各プラットフォームへの搭載が大詰めを迎えているという。水元氏は数か月以内に実現し、夏以降にずれ込むことはまずないとの見通しを示した。これにより設定手順はかなり楽になると話した。

さらに今年の9月25日には、ECDSAのサーバー証明書を発行する中間CAも、新しいルートCA配下のものに切り替わる。この日以降にECDSAの証明書を扱う場合は、中間CAもルートも変わっている点に注意するよう求めた。

現状では、新しい中間CA証明書とクロスルート証明書を忘れずにインストールしなければならない。ACMEを使っていれば、これらを結合した証明書が認証局から送られてくるため、設定は自動で済む。水元氏はこの点も挙げ、設定ミスを避ける意味でも、移行できるところはACMEに移行してほしいと述べた。クロスルート証明書として現在インストールが必須になっている証明書についても、Googleおよび各プラットフォームへの搭載作業が進んでおり、もう少しで搭載されるはずの段階だと補足した。

ドメイン所有権の確認は2028年3月からDNS方式のみに

現在、利用者は年2回ほど、ドメイン所有権の確認に対応している。メールで確認する方法やDNSの値を変更する方法など、3つの方式から選べる。しかし規定の変更により、2028年3月15日以降はDNSを変更する方式しか使えなくなる。

DNS方式では、認証局が指定する固有値をDNSのレコードに書き込んで確認を受ける。水元氏は、それまでにこの方式へ移行しておくよう求めた。

ドメイン審査の再利用期間は最終的に10日に

さらに、証明書の有効期間短縮のスケジュールに合わせて、ドメイン審査の有効期間、つまり再審査が必要になるまでの期間も短くなっていく。現在は200日で、次の段階で100日になる。証明書の有効期間が47日になる時点で、この期間は10日になる。

水元氏によれば、この段階では、サーバー証明書を発行するたびにACMEプロトコルで各FQDNを自動検証することが事実上の標準になる。毎週のように手作業でDNSの値を書き換えるのはどう考えても難しい。手間が増えるばかりだと認めつつも、早めの移行を検討してほしいと訴えた。

請求書の送付と金額変更

最後の事務連絡は請求書についてである。例年どおり、6月末から7月初めごろの送付をめどに作業を進めている。水元氏は、事務担当と一緒に自身も封筒詰めを頑張るので、届いたら対応してほしいと述べた。今年から請求額が変わっているため注意するよう呼びかけ、新しい金額をスライドに示した。

質疑応答:dns-persistの標準化とUPKIでの導入

時間が押していたため、質疑はオンラインで「いいね」を多く集めた質問に絞って行われた。最多の「いいね」を集めた質問には、すでに別の登壇者が回答済みだった。

1つ目の質問は、ACMEでのDNS Persist(dns-persist)方式の標準化状況についてである。水元氏は、Let's Encryptがすでに対応する方針を表明しており、技術的にも規格的にも近く安定するだろうとの見方を示した。

UPKIでの導入については、認証局として技術的に枯れて問題ないと判断した段階で入ってくるだろうと述べた。ただし水元氏はDNSの扱いに相当な注意が必要だと指摘した。水元氏の理解では、この方式にはDNSへの署名、つまりDNSSECが必要になるという(本人は「なってたと思う」と記憶ベースで述べている)。DNSSECは失敗するとDNS全体に大きな影響が出るため、扱いが難しい。AWSやGCPのマネージドDNSなら対応しているのでそれほど大変ではないが、自前でDNSを運用している組織ではかなり大変で、トラブルシューティングも難しくなる。こうした理由から、メリットとデメリット、導入の困難さを勘案したうえでUPKIでの導入を検討したいと答えた。

質疑応答:アプライアンス製品も自動化できるか

2つ目の質問は、アプライアンス製品に導入している証明書も自動化ソリューションで扱えるか、というものだった。先行登壇した企業とレッドハットへの質問と受け止め、水元氏は両社の登壇者にマイクを渡した。

先行登壇企業の登壇者は、講演で説明したとおり、CLIまたはAPIで証明書を更新できる製品なら導入できると答えた。ただし個別のスクリプト開発が必要になるため、検証環境を用意してもらえれば対応を検討したいという。また、アプライアンスのメーカーがACME対応を予定している製品については、同社のソリューションではなく、メーカー側のACME対応機能で自動更新することを勧めていると述べた。

レッドハットの登壇者は、製品名が書かれていないので断言はできないとしたうえで、外部から操作できる製品であれば、ほとんどがすでにAnsibleに対応しており、各社が対応を進めている状況なので、おそらくできるはずだと答えた。水元氏がGUIでしか操作できない製品でもうまくいくのかと重ねて尋ねると、GUIでしか操作できない製品は現在ほとんどなく、多くはAPIや、OSに対するマネジメント経由で何らかの操作ができるはずなので、そうした製品なら大丈夫だと答えた。一方で、本当にGUIでしか操作できない製品は対応できないかもしれないとも述べた。

水元氏は、アプライアンスの対応状況は昨年よりだいぶ改善しており、そうした状況を注視しながら対応を進められるのではないか、と2人の回答を受け止めた。

残る質問は後日回答

残りの質問には、時間の都合から後日回答すると述べた。そのうえで水元氏は、セッション全体の流れを振り返った。オープンローミングによって大学Wi-Fiがどう変わるか、証明書管理の最初の一歩の踏み出し方、証明書の効率的な集約管理、さらに情報基盤のオーケストレーションへの発展という流れであり、これを紹介してセッションを締めくくった。