証明書更新の自動化を「最初の一歩」に:47日時代の運用負荷とツール選びの観点

YouTubeで開く ↗
概要

レッドハットでシニアソリューションアーキテクトを務める平田千浩氏は、学術情報基盤オープンフォーラム2026で、サーバー証明書の有効期間短縮を題材に運用自動化の必要性を論じた。平田氏はオープンソースコミュニティや開発に関わった経験からレッドハットに入り、製品担当のソリューションアーキテクトを経て、現在は顧客への提案を担当している。自動化製品に詳しい立場からの講演である。

10分で読めます

講演の問いは、証明書更新の頻度が大きく上がるなかで、人手に頼った運用を続けられるのかという点にある。平田氏の答えは、ACMEプロトコルだけでなく更新前後の作業まで含めて一連の処理を自動化すべきだというものだ。そのうえで、証明書更新は運用の負担を減らし「時間」と「安心」を生み出すための第一歩にすぎない、と位置づけた。

複雑化するIT運用と、増えない人手

平田氏はまず、IT運用の現状を聴衆に問いかけた。コンテナの増加、AIとの連携、システムの層の増加、使用するアプリケーションやOSの種類とバージョンの増加によって、管理は年々煩雑になっているのではないか。運用現場からは「このまま続けるのは無理だ」「大変すぎる」という声をよく聞くという。

人の面でも状況は厳しい。新しい人材がなかなか入ってこないため体制を拡大できず、今いる人員でやっていくしかない。その結果、特定の人に作業が属人化してしまう。平田氏は、こうした負担の大きい運用現場に、サーバー証明書の有効期間短縮という新たな課題が加わっていると整理した。

有効期間47日で更新作業は8倍に

講演で扱ったのはパブリック証明書である。有効期間の短縮については、同じセッションの先行講演(稲垣氏)で詳しく説明されたとして、平田氏は要点の確認にとどめた。最終的に有効期間は47日になり、従来の約8分の1になる。つまり更新作業は8倍に増える。平田氏は、これまでの運用のままでこれに耐えられるかと問い、おそらく難しいだろうと述べた。

短縮される理由について、平田氏は主に三つを挙げた。一つ目は、証明書に使われる秘密鍵の漏洩リスクを減らすことである。有効期間が1年近くあれば、漏洩した場合にその期間まるごと悪用されうるが、47日なら1か月程度で失効するため危険性が小さくなる。二つ目は、こうした大きな変化を進めるうえで自動化が重要になり、自動化によってヒューマンエラーの削減が期待されることだ。三つ目は、規格の側に問題や脆弱性が見つかった場合でも、自動化しておけば全体の更新を速やかに実施できることである。

更新が滞ったときに起きること

逆に、手作業のまま運用を続けて更新が滞った場合のリスクとして、平田氏はサービス停止やシステムダウン、API連携しているシステムやアプリケーションの停止といったインフラ機能の停止を挙げた。その結果、機会損失やSLA違反が生じる。アカデミックな組織では売上という形ではないかもしれないが、何らかの低下は起こると平田氏は補足した。

運用者にとっては、事後処理や再発防止策の検討に追われ、疲弊していく将来が待っている。そうならないために自動化が検討されている、というのが平田氏の見立てである。

手作業で数日かかる更新を、ACMEで数分に

従来の証明書更新の流れについて、平田氏は次のように説明した。CSRを作成してメールやポータルで送付し、認証局が審査を行い、数日後にメールなどで新しい証明書が届く。それをシステムに適用し、動作確認を行う。スライドには「数時間で終わる」と書いたものの、実際には数日、場合によっては1週間かかる作業になっているのではないかと平田氏は述べた。

これに対し、先行講演でも触れられたACMEプロトコルを使えば、この作業は数分で終わるところまで自動化できるという。平田氏はDNSを使う方式を例に仕組みを説明した。CSRを作成して送る点は同じだが、ACMEではプロトコルとしてリクエストを送る。すると認証局から、そのドメインが本当に申請者のものかを証明するための文字列が送られてくる。これをDNSに書き込み、書き込んだことを通知すると、認証局がチェックしてドメインの所有を確認し、新しい証明書を発行する。平田氏はDNSに書き込むやり方を「ちょっとダーティハック的」と評した。

ここで平田氏が強調したのは、ACMEはあくまで証明書のやり取りまでを扱うプロトコルだという点である。実際の運用では、その前処理と後処理も必要になる。

前後の作業まで含めたワークフローの構成例

当初はデモを予定していたが、時間の関係で構成例の紹介に短縮された。紹介されたのは、Let's Encryptを対象に証明書を更新し、その直前の確認作業と更新後に必要な作業までを一連の自動化として実装した例である。

構成の中心にはレッドハットの自動化プラットフォームが置かれているが、平田氏は、この製品でなければできないという話ではなく、他の製品を自動化できるツールであれば何でもよいと断った。処理の流れは次のとおりである。

  1. NGINXなどのWebサーバーや、F5のBIG-IPなどのロードバランサーで証明書の有効期限を確認する
  2. 残り期間が一定以下であれば、ACMEプロトコルでLet's Encryptに更新を要求する
  3. 取得した証明書をロードバランサーやバックエンドのWebサーバーに配置する
  4. 最終的な接続確認・状況確認を行って終了する

平田氏は、Ansibleで書いた場合の例もスライドで示した。記述の1行1行がACMEチャレンジの各処理に対応しており、これを実行すればさまざまな対象に変更を加えながら更新を実施できると説明した。

実行画面のキャプチャで見せた流れ

実際に動かしたときの画面はキャプチャで紹介された(動画は会場限定の展示とされた)。まずWebサーバー側で証明書の期限を確認できる。同じ証明書はロードバランサーにも登録されているので、ロードバランサー側でも期限を確認できる。

この状態から、作成した自動化処理をボタンで起動する。スケジューリング機能で決まった時間に実行させることもできる。実行するとワークフローに従って処理が順番に進み、分岐を含む処理も人が判断することなく自動で流れる。結果画面では全処理が「成功」と表示される。最後の確認はデモのために手作業で行っているが、証明書が更新されたことまで確認できる。平田氏は、こうした仕組みがすでに自動化で作れるようになっていると述べた。

今回の例はAWS上でF5とNGINXを使って構築したものである。平田氏は、大学や研究機関ごとに使っている製品は異なると指摘した。特定の組み合わせでしか使えない自動化もいくつかあるが、組織内で幅広く使える仕組みを作る必要がある、というのが平田氏の考えである。

自動化で得られる四つの効果

自動化の効果として、平田氏は次の点を挙げた。一つ目は作業者の時間削減である。二つ目はリードタイムの短縮で、作業が必要になってから完了するまでの時間が縮まる。三つ目は標準化で、ボタン一つで誰でも実行・確認できる状態になるため、特定の人に依存する運用がなくなる。四つ目は可用性で、ヒューマンエラーや作業忘れが障害につながるケースが減る。平田氏は、こうした点で自動化は組織に良い結果をもたらすと述べた。

既存のルールと文化を変えずに自動化する難しさ

一方で平田氏は、どの組織でも同じ構成を使っているわけではなく、証明書更新の前後の作業にもそれぞれのルールや文化があると指摘した。自動化を進めるには、それらをできるだけ変えずに、現状を維持したまま実装することが必要になる。

しかし、こうした細かな要求をすべて満たす作り込まれた製品はなかなかない、と平田氏は見ている。そのため、柔軟に対応できるツールや方法論を選ぶことが重要になるという。

ツール選びで重視すべき観点

平田氏は、ツール選びの重要なポイントとして以下を挙げた。

まず、幅広いソリューションや領域に対応でき、組織として共通のものを採用できること。「ここでしか使えない」ツールではなく、さまざまな対象に対応できるものがよいという。

次に、読みやすさと保守のしやすさである。平田氏によれば、スクリプトを人が一から書く文化はなくなりつつあり、生成AIを使えば最初からほぼ完璧なものが作れる。平田氏はこれに時代の変化を感じると述べた。ただし、出てきたものが自分たちの意図に沿っているかは人がチェックしなければならない。だからこそ、読みやすく理解しやすく、メンテナンスしやすいツールを選ぶことが重要だという。

三つ目は他ツールとの連携である。監視ツールのアラートを受けて動く、AIOps系のツールからのリクエストで動く、チャットツールからの指示を受け取るなど、さまざまなツールと連携して自動化を実行することが今では普通になっている。この観点を重視しないと、すぐに陳腐化するツールを選んでしまうと平田氏は述べた。

四つ目は、システムが大きくなっても対応できるスケーラビリティを備えつつ、スモールスタートもできること。平田氏はこれを特に重要なポイントとした。五つ目はセキュリティで、懸念が大きくなっている現在、迅速に対応してもらえるものを選ぶのがよいという。そのうえで、運用コストや保守コストを含めてROIを確保できるものを選べば、運用者が負荷を高めずに運用を続けられる状況が作れる、と平田氏は述べた。

自社製品の紹介と効率化の事例

平田氏は「ちょっとした宣伝」と断ったうえで、そうしたツールの一つとしてRed Hat Ansible Automation Platformを紹介した。挙げたポイントをある程度満たしており、ツール選びに困ったときに思い出してほしいという程度の位置づけだと述べた。IT関連のさまざまなツールの自動化に幅広く使えること、ヒューマンエラーの削減につながること、セキュリティやコンプライアンスの管理・準拠の観点でも有益であることを説明した。証明書更新に限らず、幅広い対象に対してさまざまなフェーズで使えるという。

効率化の事例としては、このツールを使って作業を「90何%」削減した企業などの成果がスライドで示された。

付け加えた論点:AIで攻撃までの時間が縮まっている

証明書の話からは外れると断ったうえで、平田氏は自動化の観点で重要だと考えている点を一つ付け加えた。サイバーセキュリティにおいてもAIの影響力が増していることを肌で感じているという。具体的には、脆弱性が公開されてから攻撃に利用されるまでのハードルが大きく下がり、短時間で悪用されるケースが増えていると平田氏は感じている。

これを防ぐには、迅速にアップデートやパッチを適用するしかない。そのためにも自動化が重要になる、というのが平田氏の主張である。

結論:証明書更新は運用改善の第一歩

平田氏は最後に、証明書更新の自動化は実際には第一歩にすぎないと述べた。自動化を取り入れることで、運用担当者の業務を付加価値の高い仕事へ移せるという。例えば数日かかる証明書更新が頻発すると、それしかしない担当者が生まれかねない。だが、そうした仕事だけをさせたい人も、やりたい人もなかなかいない。価値のある仕事へ移っていける文化を作るために自動化を取り入れてほしい、と平田氏は述べた。

もう一つの効果として平田氏が挙げたのが心理的安全性である。ミスや障害が減れば、いつ降ってくるかわからない作業に常に身構えておく必要がなくなる。安心して価値のある仕事に取り組める体制ができれば、組織としての効率も上がる。平田氏は、証明書更新の自動化をきっかけに「時間」と「安心」を生み出し、より良い仕事とシステムづくりに注力してほしいと締めくくった。

なお講演の最後には、自動化に取り組む企業の現場の本音を聞ける自社イベントが翌月に開催されることが告知された。