ファイル認証に関する注意事項 CA/ブラウザフォーラムにおける Baseline Requirement(Ballot SC45)改定により、ファイル認証方式(DCV方式:HTTP Practical Demonstration および HTTP practical demonstration with unique filename)をワイルドカード証明書のドメイン名認証にご利用いただけません。 また、ワイルドカード以外の証明書のドメイン認証には、証明書内の個々のFQDN/SANsごとにドメイン名の検証が必要となります。 詳細はドメイン名の認証ポリシーの変更について – 2021年をご確認ください。 |
Q1.ファイル認証とは、どのような方式でしょうか?
Q2.ファイル認証(HTTP Practical Demonstration)の手順を教えてください
Q3.HTTP practical demonstration with unique filenameとは、どのような方式でしょうか?
Q4.HTTP practical demonstration with unique filenameの手順を教えてください
Q5.認証用ファイルを再取得できますか?
Q6.マルチドメインの申請で、複数のFQDNの承認が必要な場合どのように対応すればよいですか?
Q7.認証用ファイルをアップロードしましたが、認証が完了しません
Q8.別の方式からファイル認証へDCV認証方式を変更できますか?
Q1.ファイル認証とは、どのような利用権確認(DCV)方式でしょうか?
A1.
ファイル認証を選択すると、トークン値(ランダムに生成される認証コード)が生成されます。 このトークンを含む .txt ファイルを認証ファイルとして関連するすべての FQDN/SANsのウェブサイトにアップロードしていただき、弊社システムが指定のトークン値を含む認証ファイルが正しく設置されていることを検知することで、ドメイン名の利用権確認 (DCV)が完了します。
ファイル認証を選択する場合は、証明書(オーダー)の申請時または新しいドメイン名の事前認証を実施する際に、ドメイン名の利用権確認(DCV)方式として 「HTTP Practical Demonstration」を選択してください。
なおファイル認証は、ワイルドカード証明書の申請にご利用いただけません。
Q2.ファイル認証(HTTP Practical Demonstration)の手順を教えてください
A2.
■「オーダー」メニューから証明書を申請する際にドメインの認証を開始する場合
1. 「証明書」→「オーダー」メニューから、申請する製品名を選択して証明書の申請を開始します。
2. 必要な申請情報を入力し、ドメイン名利用権の確認(DCV)の項目ではDCV方式として「HTTP practical demonstration with unique filename」を選択します。
3. その他、証明書の申請に必要な情報を全て入力した後、「申請を送信」をクリックして申請を完了させます。
4. 証明書ステータスの下に表示された、申請ドメイン名の部分をクリックすると「ドメイン名利用権を証明する」画面が表示されます。
5. テキストエディタ(ノートパッドなど)を開き、「オーダートークン」に表示されているランダム値(例:_fwml73927rqqvway5ktj6qoe5n3l3)をコピーしてエディタに貼り付け、ファイル名(fileauth.txt)で認証用テキストファイルとして保存します。
6. 認証するドメイン名のサイトに .well-known/pki-validation/ ディレクトリを作成します。
7. 作成した認証用テキストファイルを、認証するドメイン名のサイトに作成した .well-known/pki-validation/ ディレクトリにアップロードします。
(例:http:/認証ドメイン名/.well-known/pki-validation/fileauth.txt)
8. 認証用テキストファイルのアップロード完了後、「レコードの確認」ボタンをクリックします。
9. DigiCertのシステムが指定のURLにアクセスし、認証用テキストファイルを検証します。認証用テキストファイルが正しく設定されていることを確認すると、ドメイン名の認証が完了します。
■「ドメイン」メニューからドメインの事前認証、更新・再認証を行う場合
1. 「証明書」→「ドメイン」メニューの一覧から、更新・再認証を行うドメイン名をクリックするか、または「新しいドメイン」で認証するドメイン名を入力し、ドメイン名を使用する「組織」をプルダウンから選択します。
2. ドメイン名利用権の確認(DCV)方式から、「ファイル認証」を選択し、「認証を申請」または「Submit for validation」ボタンをクリックします。
※「認証を申請」ボタンがグレーアウトしてクリックできない場合は、「認証するドメインを申請し、ドメインの再認証を再開します」のチェックBOXをオンにするとボタンが有効になります。
3. ドメイン名利用権の確認(DCV)方式の「ユーザー操作」の表示を確認し、以下の手順で操作します。
4. テキストエディタ(ノートパッドなど)を開き、「一意の認証トークン」に表示されているランダム値(例:_fwml73927rqqvway5ktj6qoe5n3l3)をコピーしてエディタに貼り付け、ファイル名(fileauth.txt)で認証用テキストファイルとして保存します。
5. 認証するドメイン名のサイトに .well-known/pki-validation/ ディレクトリを作成します。
6. 作成した認証用テキストファイルを、認証するドメイン名のサイトに作成した .well-known/pki-validation/ ディレクトリにアップロードします。
(例:http:/認証ドメイン名/.well-known/pki-validation/fileauth.txt)
7. 認証用テキストファイルのアップロード完了後、再度CertCentralのドメインメニューから、検証するドメイン名の詳細ページを開き、「HTTPトークンをチェックする」ボタンをクリックします。
8. DigiCertのシステムが指定のURLにアクセスし、認証用テキストファイルを検証します。認証用テキストファイルが正しく設定されていることを確認すると、ドメイン名の認証が完了します。
Q3.HTTP practical demonstration with unique filenameとは、どのような方式でしょうか?
A3.
DigiCert が生成する認証用のトークン値(ランダムに生成される認証コード)をユニークなファイル名(ランダムに生成されるファイル名)でテキストファイルとして作成し、お客様のウェブサイトの所定の場所に認証用ファイルとしてアップロードいただくことでドメインの管理を検証します。:
http://{domain-name}/.well-known/pki-validation/{filename}.txt
指定の場所に認証用ファイルをアップロードすると、DigiCertは指定のURLにアクセスしてランダム値の存在を検証します。
Q4.HTTP practical demonstration with unique filenameの手順を教えてください
A4.
【事前確認】
HTTP practical demonstration with unique filename でドメインの認証を行うには、事前にアカウントの設定でこの方式を有効にしておく必要があります。
1. CertCentralの「設定」メニューから「ユーザー設定」を選択し、表示された画面下部の “詳細設定” をクリックします。
2. ドメイン名利用権の確認(DCV)項目にある「DCV方式」で、使用するDCV方式を選択します。「HTTP Practical Demonstration with unique file name」を有効にすると、ユニークなファイル名を使用したファイル認証が、ドメイン認証方法として選択できるようになります。
■「オーダー」メニューから証明書を申請する際にドメインの認証を開始する場合
1. 「証明書」→「オーダー」メニューから、申請する製品名を選択して証明書の申請を開始します。
2. 必要な申請情報を入力し、ドメイン名利用権の確認(DCV)の項目ではDCV方式として「HTTP practical demonstration with unique filename」を選択します。
3. その他、証明書の申請に必要な情報を全て入力した後、「申請を送信」をクリックして申請を完了させます。
4. 証明書ステータスの下に表示された、申請ドメイン名の部分をクリックすると「ドメイン名利用権を証明する」画面が表示されます。
5. テキストエディタ(ノートパッドなど)を開き、「オーダートークン」に表示されているランダム値(例:_fwml73927rqqvway5ktj6qoe5n3l3)をコピーしてエディタに貼り付けます。
6. 「File Name」に表示されているランダムな値のファイル名をコピーし、そのファイル名でテキストファイルを保存します(例:bb878x458lkwn69f9fdb8d9q0p56.txt)
7. 認証するドメイン名のサイトに .well-known/pki-validation/ ディレクトリを作成します。
8. 作成した認証用テキストファイルを、認証するドメイン名のサイトに作成した .well-known/pki-validation/ ディレクトリにアップロードします。
(例:http:/認証ドメイン名/.well-known/pki-validation/bb878x458lkwn69f9fdb8d9q0p56.txt)
9. 認証用テキストファイルのアップロード完了後、「レコードの確認」ボタンをクリックします。
10. DigiCertのシステムが指定のURLにアクセスし、認証用テキストファイルを検証します。認証用テキストファイルが正しく設定されていることを確認すると、ドメイン名の認証が完了します。
■「ドメイン」メニューからドメインの事前認証、更新・再認証を行う場合
1. 「証明書」→「ドメイン」メニューの一覧から、更新・再認証を行うドメイン名をクリックするか、または「新しいドメイン」で認証するドメイン名を入力し、ドメイン名を使用する「組織」をプルダウンから選択します。
2. ドメイン名利用権の確認(DCV)方式から、「HTTP practical demonstration with unique filename」を選択し、「認証を申請」または「Submit for validation」ボタンをクリックします。
※「認証を申請」ボタンがグレーアウトしてクリックできない場合は、「認証するドメインを申請し、ドメインの再認証を再開します」のチェックBOXをオンにするとボタンが有効になります
3. ドメイン名利用権の確認(DCV)方式の「ユーザー操作」の表示を確認し、以下の手順で操作します。
4. テキストエディタ(ノートパッドなど)を開き、「一意の認証トークン」に表示されているランダム値(例:_fwml73927rqqvway5ktj6qoe5n3l3)をコピーしてエディタに貼り付けます。
5. 「HTTPトークンURL」に表示されているランダムな値のファイル名でテキストファイルを保存します(例:bb878x458lkwn69f9fdb8d9q0p56.txt)
6. 認証するドメイン名のサイトに .well-known/pki-validation/ ディレクトリを作成します。
7. 作成した認証用テキストファイルを、認証するドメイン名のサイトに作成した .well-known/pki-validation/ ディレクトリにアップロードします。
(例:http:/認証ドメイン名/.well-known/pki-validation/bb878x458lkwn69f9fdb8d9q0p56.txt)
8. 認証用テキストファイルのアップロード完了後、再度CertCentralのドメインメニューから、検証するドメイン名の詳細ページを開き、「HTTPトークンをチェックする」ボタンをクリックします。
9. DigiCertのシステムが指定のURLにアクセスし、認証用テキストファイルを検証します。認証用テキストファイルが正しく設定されていることを確認すると、ドメイン名の認証が完了します。
Q5. 認証用トークンを再生成できますか?
A5.
CertCentralでは、以下の手順でトークンを再生成できます。
※ご注意ください※
Q6. マルチドメインの申請で、複数のFQDNの承認が必要な場合どのように対応すればよいですか?
A6.
申請した複数のFQDNごとにトークンを設置し、承認を完了させてください。
Q7. 認証用ファイルをアップロードしましたが、認証が完了しません
A7.
以下の注意点を確認してください。
※ご注意ください※
Q8. 別の方式からファイル認証へDCV認証方式を変更できますか?
A8.
DCV認証方式はCertCentralより変更可能ですが、ファイル認証の場合は証明書のコモンネームおよびSAN(追加されている場合)すべての階層でドメイン認証を完了させる必要があります。
コモンネームおよびSAN(追加されている場合)すべてのFQDN、階層でDCVを開始して承認操作を行ってください。
DCV認証方式は、以下の手順でを変更します。
※ 承認が必要な階層でDCVを開始できない場合は、弊社認証サポート(standard.validation.jp@digicert.com)までオーダー番号(またはアカウント番号)、ドメイン名を添えてお問い合わせください。