} UPKI 電 証明書発 サービス最近のアップデート } これからの動き } 事件簿 2

Similar documents
全てのパートナー様に該当する可能性のある 重要なお知らせです 2015 年 8 月 28 日 パートナー各位 合同会社シマンテック ウェブサイトセキュリティ SSL サーバ証明書における階層構造オプションの追加 および DNS Certification Authority Authorizatio

[ 証明書の申請から取得まで ] で受領したサーバ証明書を server.cer という名前で任意の場所に保存してください ( 本マニュアルではローカルディスクの work ディレクトリ [C:\work] に保存しています ) 中間 CA 証明書を準備します 次の URL にアク

SSLサーバー証明書のご紹介

LGWAN-5月.indd

サーバー証明書のご申請の際に ここでは SureBoard ( シュアボード ) からサーバー証明書の 更新 を申請する手順を ご案内いたします 申請サイト SureBoard からお手続き願います SureBoard の詳細につきましては

UPKI電子証明書発行サービスアップデート

Pad-web 電子証明書有効期限切れへのご対応について 弊社年金制度管理システムをご利用の方は 同システムのマニュアルをご参照ください 第 1.3 版 初版作成 : 2015/8/28 最終更新 : 2018/5/9

証明書偽造事件からの信頼回復への取組み~ インターネットの安全性を守るために~

本文中の記号の意味 本文中で使用している記号の意味について以下に示します システムの操作上または処理の手続き上において 特に注意していただきたい事項を記載しています 記載内容を必ずお読みください システムの操作上または処理の手続き上において 参考にしていただきたい事項を記載しています 必要に応じてお

Apache2.2(mod_ssl) は ECDSA 鍵について非対応となっております 1-2. 証明書のインストール Apache(mod_ssl) への証明書のインストール方法について記述します 事前準備 事前準備として サーバ証明書 中間 CA 証明書を取得してください 事前準備

DigiCert SSL/TLS 証明書 Microsoft IIS 8.0/8.5 証明書コピー/サーバー移行手順書

/07/ /10/12 I

UPKI電子証明書発行サービスの概要

SSLサーバ証明書(SureServer)設定の手引き

クライアント証明書インストールマニュアル

Ver.70 改版履歴 版数 日付 内容 担当 V /09/5 初版発行 STS V /0/8 証明書バックアップ作成とインストール手順追加 STS V /0/7 文言と画面修正 STS V..0 0//6 Firefox バージョンの変更 STS V..40

Ver1.70 証明書発行マニュアル パスワード設定版 Windows 7 InternetExplorer 2018 年 3 月 14 日 セコムトラストシステムズ株式会社 Copyright SECOM Trust Systems CO.,LTD. All Rights Reserved i

/02/ /09/ /05/ /02/ CA /11/09 OCSP SubjectAltName /12/02 SECOM Passport for Web SR

総合行政ネットワーク NO.71 地方公共団体組織認証基盤(LGPKI)が発行する証明書について

Microsoft PowerPoint AM_GN_eduroam01_Nakamura.pptx

セコムパスポート for G-ID 司法書士電子証明書ダウンロードツールマニュアルダウンロード編 ( 通常タイプ ) 2017 年 9 月 19 日セコムトラストシステムズ株式会社 Copyright 2017 SECOM Trust Systems Co.,Ltd. All rights rese

Google Chrome と証明書の透明性 2 証明書の透明性に関する有効な情報がサーバーから提供されました 画像 :facebook ( トップページ

Ver.60 改版履歴 版数 日付 内容 担当 V /7/8 初版発行 STS V..0 04// Windows 8. の追加 STS V..0 05//5 Windows XP の削除 STS V.30 05/8/3 体裁の調整 STS V.40 05//9 Windows0 の追加

PowerPoint Presentation

Ver1.40 証明書発行マニュアル (Export 可能 ) Windows 10 InternetExplorer 2018 年 3 月 14 日 セコムトラストシステムズ株式会社 Copyright SECOM Trust Systems CO.,LTD. All Rights Reserve

次期証明書発行サービスの詳細仕様と価格体系

PowerPoint プレゼンテーション

証明書インポート用Webページ

JPNICプライマリルート認証局の電子証明書の入手と確認の手順

目次 1. はじめに ご利用条件 証明書配付システムの停止時間 実施手順 電子証明書の取得手順 Windows 証明書ストアへの電子証明書インポート手順 電子証明書インポート完了確認.

Office 365 管理者マニュアル

[補足資料] 「Managed CA対応」における製品仕様変更点について

DigiCert SSL/TLS 証明書  ~ Cert Station 再発行 申請手順書 ~(Multi-Domain編)

Windows PowerShell 用スクリプト形式編 改版履歴 版数 日付 内容 担当 V /4/1 初版 NII V /2/26 動作環境の変更に伴う修正 NII V /8/21 タイムスタンプ利用手順の追加 NII 目次 1. コード署名用証明

次 概要... 3 (1) SSL-VPN 接続ソフトを... 3 (2) SSL-VPN 接続ソフトのインストール... 4 (3) SSL-VPN 接続ソフトの設定... 7 (4) 接続ソフトの使 法... 9 (5) 接続トラブル発 時の対応 改訂履歴... 13

登録の流れ はじめて電子届出を行うとき 準備 クライアント証明書ファイル 登録用パスワードを準備します P.1 P.2 クライアント証明書の登録 ログイン 届出を行うパソコンに証明書を登録します IE P.3 Firefox P.15 ( 1) 登録が完了するとログイン可能となります 1 IE は

証明書インポート用Webページ

目次 はじめに 1サーバ作成 2 初期設定 3 利用スタート 付録 Page.2

PowerPoint プレゼンテーション

<4D F736F F F696E74202D204A4E E718F9096BC574795D78BAD89EF8E9197BF5F8CF68A4A97702E >

本文中の記号の意味 本文中で使用している記号の意味について以下に示します システムの操作上または処理の手続き上において 特に注意していただきたい事項を記載しています 記載内容を必ずお読みください システムの操作上または処理の手続き上において 参考にしていただきたい事項を記載しています 必要に応じてお

改版履歴 版数 日付 内容 担当 V /2/25 初版発行 STS V //9 サポート環境の追加 STS 2

更新用証明書インポートツール 操作マニュアル 2011 年 10 月 31 日 セコムトラストシステムズ株式会社 Copyright 2011 SECOM Trust Systems CO.,LTD. All rights reserved. P-1

インターネットファームバキグ 電子証明書ガイドブック ~証明書取扱手順編~ - 契約会社向け -(対応 OS :Windows 8)

SAMBA Stunnel(Windows) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxx 部分は会社様によって異なります xxxxx 2 Windows 版ダウンロード ボ

SAMBA Stunnel(Mac) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxxxx 部分は会社様によって異なります xxxxx 2 Mac OS 版ダウンロー

Apple Push 通知サービスについて モバイルデバイス管理 (MDM) と Apple Push 通知サービス Apple Push 証明書を登録する目的... 3 Apple Push 証明書 Apple Push 証明書登録 Apple P

目次 1. はじめに 証明書ダウンロード方法 ブラウザの設定 アドオンの設定 証明書のダウンロード サインアップ サービスへのログイン

.1 電子証明書を更新する 電子証明書の有効期限は 取得後 1 年間です 電子証明書の更新は 有効期限 30 日前から有効期限日より最大 180 日間は操作可能です 有効期限が過ぎた電子証明書では 法人 IB サービスをご利用できません 更新期間を過ぎた場合は 電子証明書を再発行して再取得する必要が

Ver.0 目次. はじめに.... 証明書の発行 ( ダウンロード ) 手順... 付録 A. ルート証明書無しでの証明書の発行 ( ダウンロード ) 手順... 5 付録 B. ブラウザの設定... Copyright 04 SECOM Trust Systems CO.,LTD. All Ri

クライアント証明書インストールマニュアル

DigiCert SSL/TLS 証明書  ~ Cert Station 新規(乗換)/ 更新 申請手順書 ~

<発注書作成>

サーバー証明書 インストール手順-Microsoft IIS 8.x

PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP が被るとローカル環境内接続が行えなくな

JAVA.jar 形式編 改版履歴 版数日付内容担当 V /4/1 初版 NII V /2/28 JKSコマンドの修正 署名確認作業の補足追加 NII V /2/26 キーストアファイルの形式を JKS から PKCS12 に変更 動作環境の変更に伴う

目次 1 章はじめに 本書の利用について Web ブラウザーについて 章 kintone でタイムスタンプに対応したアプリを作成する kintone にログインする kintone でアプリを作成する

Powered BLUE メールプラス


改版履歴 版数 日付 内容 担当 V /5/26 初版発行 STS V /7/28 動作条件の変更 STS メール通知文の修正 V /2/7 Windows8 の追加 STS V /2/2 Windows8. の追加 STS V

クライアント証明書導入マニュアル

手順例_Swivel_SSL証明書

Adobe Reader 署名検証設定手順書

Transcription:

2017 年 6 9 学術情報基盤オープンフォーラム 国 情報学研究所 元明法

} UPKI 電 証明書発 サービス最近のアップデート } これからの動き } 事件簿 2

} クライアント証明書と S/MIME 証明書の発 認証局を分離しました } NII OpenDomain CA - G4 ( 既存 ) } NII Open Domain S/MIME CA ( 新設 :S/MIME 専 ) } Microsoft Root Program の変更によるものです } サーバ証明書 コード署名 証明書 S/MIME の各 途の証明書は それぞれ別の CA から発 すること } http://social.technet.microsoft.com/wiki/contents/article s/31633.microsoft-trusted-root-programrequirements.aspx } 発 済みのクライアント証明書 (S/MIME 含む ) の失効は不要です これまで通りご利 いただけます } ルート CA に 追加 変更はありません } 発 申請 TSV のフォーマットにも変更はありません 3

} Minimum Requirements for the Issuance and Management of Publicly-Trusted Code Signing Certificates への対応 } 証明書の主体者 DN に L= 市区町村 S= 都道府県 が設定されます } 申請 TSV には旧来通り S= 使 しない L=Academe を記載 } 証明書発 時に サービスに登録済みの住所をもとに両者を設定 } この処理のため 発 に 1 2 営業 を要します } コード署名 証明書のダウンロード 式は CSR 発 のみとします } P12 でのダウンロードを廃 します } 秘密鍵管理を厳格化するためです } コード署名 証明書の厳格な管理をお願い申し上げます USB メモリ等の外部媒体へ保存し鍵付きキャビネット等に保管 アクセス権限制限を設けた任意のフォルダにて厳重に管理など 4

} Minimum Requirements 対応 ( 続き ) } OCSP への対応 } OCSP サーバによるステータス情報の提供を開始します CRL によるものも引き続きご利 いただけます } これまで発 されたコード署名 証明書の失効は不要ですが OCSP に対応した証明書が必要な場合は 新規もしくは更新で取得してください } タイムスタンプの試験提供 ( 限定提供 ) } メールもしくはその他の 段で サービス窓 宛にコード アプリケーション等を送付の上 ご依頼ください 動対応のため 処理に数 頂戴します 5

} 2017 年 1 で サービス開始から 2 年が経過します } 登録担当者 証明書は 25 ヶ (2 ヶ年 +30 ) で有効期限満了となります } 2017 年早々に更新作業が必要になります } 例 : } 2015 年 1 に登録担当者 証明書取得 有効期限は 2017 年 2 } 有効期限の 30 前から 更新申請が可能になります } 証明書の更新には 申請と本 確認が必要です } 旧プロジェクトでは電話での連絡が必要でしたが 本サービスでは UPKI 申請システムを いて更新申請できるようにいたします 6

} これまで Excel ファイルで作成いただいていた各申請書が Web サービスで作成できるようになりました } https://certs-office.nii.ac.jp } UPKI に関する全ての申請書が作成できます } ドメイン申請 } 機関情報変更申請 } 登録担当者情報変更申請 } 利 期間更新申請 } サービス利 申請 } 確認実施 順調査票提出 変更 } 体制図提出 変更 } 登録担当者 証明書更新申請 New! } 各申請に 登録担当者と窓 担当者がコメントをつける形で 修正点などやりとりできます 7

} 2017 年 9 8 以降に SSL/TLS サーバ証明書を発 する際 認証局に DNS CAA(Certification Authority Authorization) レコードの検証が義務づけられることになった } DNS CAA レコード (RFC6844) } 信頼する認証局を記述できるレコード } 認証局は証明書発 時にこのレコードを参照する } ここに記述のない認証局での発 要求があった場合 証明書を発 せず レコード記載のメールアドレスもしくは URL に通報する } CA/ ブラウザフォーラムによる the Baseline Requirements 変更によるもの } 認証局の義務であって ドメインを管理する者に記述が義務づけられるものではない 8

} CT:Certificate Transparency } 証明書発 の透明性 } 共通の基準により ログに記載する } 当初は EV のみであったものが OV(UPKI の証明書はこちらです ) DV にも適 されることとなった } 2017 年 10 から とされていましたが これが来年に延期になっています } 来年からの UPKI 電 証明書発 サービスでどうするのか? は 次の発表で 9

} Letʼs Encrypt and Comodo issue thousands of certificates for phishing } https://news.netcraft.com/archives/2017/04/12/let s-encrypt-and-comodo-issue-thousands-ofcertificates-for-phishing.html } フィッシングサイトの 96% は 両認証局によって証明書が発 されている } 動化され 費 もかからない点が魅 か? } 当該サイトが正規のものかどうかの判断基準 } 依然として残る OV EV の強み } ただし Chrome では 10

} 2016 年 9 10 Apple, Google, Mozilla は WoSign と StartCom が発 した証明書について それぞれが設定した 時以降に発 した証明書を信 しない とした } https://security.googleblog.com/2016/10/distrustingwosign-and-startcom.html } https://blog.mozilla.org/security/2016/10/24/distrusting -new-wosign-and-startcom-certificates/ } https://support.apple.com/en-us/ht204132 } SHA1 で署名された証明書は 2016 年 1 1 以降発 しないこと としていた業界団体の定めに反し 発 を偽装した証明書を発 していたことが明らかになったため } これを含め 証明書発 のプロセスにも問題がみられたとしている 11

} Symantec 傘下の Thawte( ソート ) による google.com および www.google.com EV 証明書不正発 事件 (2015 年 9 14 ) } Improved Digital Certificate Security } Google Security Blog } https://security.googleblog.com/2015/09/improveddigital-certificate-security.html } ドメイン持ち主の Google への確認をとらずに発 } Google は CT( 証明書発 の透明性 ) ログから つかったとしている 12

} 2017 年 3 24 } Symantec が が所有しないドメインに対して テスト証明書を発 していることが CT ログから つかった } 前項の事件の後 再発防 策が Symantec 側から提 されていたが これが全く徹底されていないとしている } これをうけて Google のエンジニアは下記 2 点の提案を う } Symantec と傘下の認証局から新規に発 される SSL/TLS 証明書について 有効期限を段階的に短縮し Chrome 64 で 279 以内の証明書しか受け れないようにする } またアドレスバーの EV 表 ( 緑 の機関名表 ) を停 する https://groups.google.com/a/chromium.org/forum/#!msg/blinkdev/euakwjihhbs/rpxmxjzhcqaj } Symantec も当然反論しているが } https://www.symantec.com/connect/ja/blogs/symantec -backs-its-ca-0 13

} 前項の記事が公表されるのと時期を同じくして Symantec の EV 証明書が Chrome のアドレスバーにおいて通常の OV や DV 証明書と同様の表 になった } http://forest.watch.impress.co.jp/docs/news/10517 45.html } Chrome57 のバグであり Chrome58 にて修正 } https://knowledge.symantec.com/jp/support/sslcertificatessupport/index?page=content&id=info4287 14

} 制度的な変更が継続してみられます } 本サービスでは 可能な限りそれらをフォローできるよう努めて参ります } 電 証明書発 に関するいくつかのニュースをとりあげてお伝えしました } 本サービスでは サービス利 機関に 証明書発 時の確認作業を実施いただいています } サービス利 申請 ドメイン申請時にいただいた 確認実施 順調査票 によるものです } こちらに準拠して証明書発 時の確認を実施していただければ そうそう事故が起こるものではありません } UPKI 電 証明書発 サービスの維持のため 引き続きのご協 をお願い申し上げます 15

} 本サービス利 機関 ( ) に対し, 証明書発 もとであるセコムトラストシステムズより,EV 証明書が有償で提供されます サービスに登録したドメインである必要はありません } ご希望の機関には, セコムトラストシステムズより提供された 申請ガイド を送付いたします } certs@nii.ac.jp までご依頼ください! } 申請ガイド 受領以降の EV 証明書についてのお問い合わせ, 発 続き, お 払い等は, セコムトラストシステムズと直接 ってください 16

EV SSL 証明書 ( セコムパスポート forweb EV2.0) の特徴 機能 アドレスバーが緑色に変化し 安全性をアピール EV SSL 証明書対応ブラウザでアクセスすると アドレスバーが緑色に変化 OV( 組織認証 ) 証明書 ( セコムパスポート forweb SR3.0) では https:// でアクセスしてもアドレスバーの色は白色のままです 危険なサイトはアドレスバーが赤色に変化 https:// でアクセスしたとき 失効されている 有効期限が切れている Web サイトの URL と一致していない 疑わしいサイトの場合には 危険なサイトとして アドレスバーが赤色に変化します 効果 識別情報の表示で運営組織を確認 フィッシング対策に有効 従来 ブラウザの鍵マークをクリックしなければ確認できなかった サーバー証明書に記載されている組織名 がアドレスバーの横に表示されます EV SSL 証明書は 実在証明としてより一層安全性をアピールすることができます セコムの Web ステッカーが EV SSL 証明書の更なる安全性を訴求