} UPKI 電 証明書発 サービス最近のアップデート } これからの動き } 事件簿 2

Similar documents
NII

Microsoft PowerPoint - UPKI_OF_2018.pptx

全てのパートナー様に該当する可能性のある 重要なお知らせです 2015 年 8 月 28 日 パートナー各位 合同会社シマンテック ウェブサイトセキュリティ SSL サーバ証明書における階層構造オプションの追加 および DNS Certification Authority Authorizatio

本章では サービス参加機関の利用管理者に配付するサーバ証明書の発行 更新 失効及び管理を行う登録担当者の操作方法について記述します サービス参加機関の利用管理者からサーバ証明書の発行要求があり サーバ証明書の新規発行が必要な場合は 1-1. サーバ証明書新規発行 を行ってください 既にサーバ証明書を

[ 証明書の申請から取得まで ] で受領したサーバ証明書を server.cer という名前で任意の場所に保存してください ( 本マニュアルではローカルディスクの work ディレクトリ [C:\work] に保存しています ) 中間 CA 証明書を準備します 次の URL にアク

1. クライアント証明書管理手順 本章では サービス参加機関の利用管理者に配付するクライアント証明書の発行 更新 失効及び管理を行う登録担当者の操作方法について記述します サービス参加機関の利用管理者からクライアント証明書の発行要求があり クライアント証明書の新規発行が必要な場合は 1-2. クライ

SSLサーバー証明書のご紹介

LGWAN-5月.indd

Microsoft Word docx

【重要】マネージドCA 対応に伴うSSL サーバ証明書製品ならびに申請システム等における仕様変更などのご案内

スライド 1

サーバー証明書のご申請の際に ここでは SureBoard ( シュアボード ) からサーバー証明書の 更新 を申請する手順を ご案内いたします 申請サイト SureBoard からお手続き願います SureBoard の詳細につきましては

PowerPoint プレゼンテーション

UPKI電子証明書発行サービスアップデート

Microsoft Word docx

Pad-web 電子証明書有効期限切れへのご対応について 弊社年金制度管理システムをご利用の方は 同システムのマニュアルをご参照ください 第 1.3 版 初版作成 : 2015/8/28 最終更新 : 2018/5/9

証明書偽造事件からの信頼回復への取組み~ インターネットの安全性を守るために~

Microsoft Word _EVC.docx

本文中の記号の意味 本文中で使用している記号の意味について以下に示します システムの操作上または処理の手続き上において 特に注意していただきたい事項を記載しています 記載内容を必ずお読みください システムの操作上または処理の手続き上において 参考にしていただきたい事項を記載しています 必要に応じてお

Apache2.2(mod_ssl) は ECDSA 鍵について非対応となっております 1-2. 証明書のインストール Apache(mod_ssl) への証明書のインストール方法について記述します 事前準備 事前準備として サーバ証明書 中間 CA 証明書を取得してください 事前準備

DigiCert SSL/TLS 証明書 Microsoft IIS 8.0/8.5 証明書コピー/サーバー移行手順書

/07/ /10/12 I

UPKI電子証明書発行サービスの概要

PRESENTATION TO ADOBE

Microsoft Word - manual_all.docx

SSLサーバ証明書(SureServer)設定の手引き

SILAND.JP テンプレート集

クライアント証明書インストールマニュアル



Ver.70 改版履歴 版数 日付 内容 担当 V /09/5 初版発行 STS V /0/8 証明書バックアップ作成とインストール手順追加 STS V /0/7 文言と画面修正 STS V..0 0//6 Firefox バージョンの変更 STS V..40

Ver1.70 証明書発行マニュアル パスワード設定版 Windows 7 InternetExplorer 2018 年 3 月 14 日 セコムトラストシステムズ株式会社 Copyright SECOM Trust Systems CO.,LTD. All Rights Reserved i

本文中の記号の意味 本文中で使用している記号の意味について以下に示します システムの操作上または処理の手続き上において 特に注意していただきたい事項を記載しています 記載内容を必ずお読みください システムの操作上または処理の手続き上において 参考にしていただきたい事項を記載しています 必要に応じてお

Ver.50 改版履歴 版数 日付 内容 担当 V //9 新規作成 STS V..0 06/6/ 画像修正 STS V..0 06/6/8 画像修正 STS V /9/5 画像追加 (Windows0 Anniversary の記載 ) STS V // 文言修

OPENSQUARE

/02/ /09/ /05/ /02/ CA /11/09 OCSP SubjectAltName /12/02 SECOM Passport for Web SR

総合行政ネットワーク NO.71 地方公共団体組織認証基盤(LGPKI)が発行する証明書について

企業ネットワークにおける 認証基盤の構築に関する研究

Microsoft PowerPoint AM_GN_eduroam01_Nakamura.pptx

Microsoft PowerPoint - [1]project-summary ppt

WHITE PAPER: White Paper 認証局におけるハッキング事件の原因と認証局業界の新しい取り組み powered by Symantec

セコムパスポート for G-ID 司法書士電子証明書ダウンロードツールマニュアルダウンロード編 ( 通常タイプ ) 2017 年 9 月 19 日セコムトラストシステムズ株式会社 Copyright 2017 SECOM Trust Systems Co.,Ltd. All rights rese

Google Chrome と証明書の透明性 2 証明書の透明性に関する有効な情報がサーバーから提供されました 画像 :facebook ( トップページ

CSR生成手順-Microsoft IIS 7.x

Ver.00 改版履歴 版数日付内容担当 V /09/25 新規作成 STS ii

Microsoft Word - ssl_ev_certificate_enrollment_guide_renew.doc

Ver.60 改版履歴 版数 日付 内容 担当 V /7/8 初版発行 STS V..0 04// Windows 8. の追加 STS V..0 05//5 Windows XP の削除 STS V.30 05/8/3 体裁の調整 STS V.40 05//9 Windows0 の追加

PowerPoint Presentation

Ver1.40 証明書発行マニュアル (Export 可能 ) Windows 10 InternetExplorer 2018 年 3 月 14 日 セコムトラストシステムズ株式会社 Copyright SECOM Trust Systems CO.,LTD. All Rights Reserve

Ver.50 改版履歴 版数 日付 内容 担当 V..00 0//6 初版発行 STS V..0 03/4/7 サポート環境の追加 STS V..0 06/9/5 画面の修正 STS V /4/ 画面の修正 STS V // 文言と画面修正 FireFox のバージョン変更に

次期証明書発行サービスの詳細仕様と価格体系

Ver2.10 証明書発行マニュアル (Export 可能 ) Windows 7 InternetExplorer 2018 年 3 月 14 日 セコムトラストシステムズ株式会社 Copyright SECOM Trust Systems CO.,LTD. All Rights Reserved

PowerPoint プレゼンテーション

証明書インポート用Webページ

JPNICプライマリルート認証局の電子証明書の入手と確認の手順

目次 1. はじめに ご利用条件 証明書配付システムの停止時間 実施手順 電子証明書の取得手順 Windows 証明書ストアへの電子証明書インポート手順 電子証明書インポート完了確認.

Office 365 管理者マニュアル

[補足資料] 「Managed CA対応」における製品仕様変更点について

DigiCert SSL/TLS 証明書  ~ Cert Station 再発行 申請手順書 ~(Multi-Domain編)

開通のてびき 第3章 電子証明書について

Windows PowerShell 用スクリプト形式編 改版履歴 版数 日付 内容 担当 V /4/1 初版 NII V /2/26 動作環境の変更に伴う修正 NII V /8/21 タイムスタンプ利用手順の追加 NII 目次 1. コード署名用証明

次 概要... 3 (1) SSL-VPN 接続ソフトを... 3 (2) SSL-VPN 接続ソフトのインストール... 4 (3) SSL-VPN 接続ソフトの設定... 7 (4) 接続ソフトの使 法... 9 (5) 接続トラブル発 時の対応 改訂履歴... 13

DigiCert SSL/TLS 証明書  ~ Cert Station 再発行 申請手順書 ~(SSL Plus編)

登録の流れ はじめて電子届出を行うとき 準備 クライアント証明書ファイル 登録用パスワードを準備します P.1 P.2 クライアント証明書の登録 ログイン 届出を行うパソコンに証明書を登録します IE P.3 Firefox P.15 ( 1) 登録が完了するとログイン可能となります 1 IE は

証明書インポート用Webページ

目次 はじめに 1サーバ作成 2 初期設定 3 利用スタート 付録 Page.2

PowerPoint プレゼンテーション

<4D F736F F F696E74202D204A4E E718F9096BC574795D78BAD89EF8E9197BF5F8CF68A4A97702E >

本文中の記号の意味 本文中で使用している記号の意味について以下に示します システムの操作上または処理の手続き上において 特に注意していただきたい事項を記載しています 記載内容を必ずお読みください システムの操作上または処理の手続き上において 参考にしていただきたい事項を記載しています 必要に応じてお

改版履歴 版数 日付 内容 担当 V /2/25 初版発行 STS V //9 サポート環境の追加 STS 2

更新用証明書インポートツール 操作マニュアル 2011 年 10 月 31 日 セコムトラストシステムズ株式会社 Copyright 2011 SECOM Trust Systems CO.,LTD. All rights reserved. P-1

インターネットファームバキグ 電子証明書ガイドブック ~証明書取扱手順編~ - 契約会社向け -(対応 OS :Windows 8)

SAMBA Stunnel(Windows) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxx 部分は会社様によって異なります xxxxx 2 Windows 版ダウンロード ボ

SAMBA Stunnel(Mac) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxxxx 部分は会社様によって異なります xxxxx 2 Mac OS 版ダウンロー

Apple Push 通知サービスについて モバイルデバイス管理 (MDM) と Apple Push 通知サービス Apple Push 証明書を登録する目的... 3 Apple Push 証明書 Apple Push 証明書登録 Apple P

目次 1. はじめに 証明書ダウンロード方法 ブラウザの設定 アドオンの設定 証明書のダウンロード サインアップ サービスへのログイン

.1 電子証明書を更新する 電子証明書の有効期限は 取得後 1 年間です 電子証明書の更新は 有効期限 30 日前から有効期限日より最大 180 日間は操作可能です 有効期限が過ぎた電子証明書では 法人 IB サービスをご利用できません 更新期間を過ぎた場合は 電子証明書を再発行して再取得する必要が

Ver.0 目次. はじめに.... 証明書の発行 ( ダウンロード ) 手順... 付録 A. ルート証明書無しでの証明書の発行 ( ダウンロード ) 手順... 5 付録 B. ブラウザの設定... Copyright 04 SECOM Trust Systems CO.,LTD. All Ri

PRESENTATION TO ADOBE

Android 用.apk 形式編 改版履歴 版数 日付 内容 担当 V /4/1 初版 NII V /2/28 JKSコマンドの修正 署名確認作業の補足追加 V /2/26 動作環境を以下に変更 Windows10 NII NII V

クライアント証明書インストールマニュアル

DigiCert SSL/TLS 証明書  ~ Cert Station 新規(乗換)/ 更新 申請手順書 ~

<発注書作成>

サーバー証明書 インストール手順-Microsoft IIS 8.x

3. RIR 3.1. RIR Regional Internet Registry APNIC Asia Pacific Network Information Centre RIR RIPE NCC Réseaux IP Européens Network Coordination Centre

PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP が被るとローカル環境内接続が行えなくな

IIS7.0/7.5 CSR 作成 / 証明書インストール作成手順書 ( 新規 更新用 ) Page 2 改訂履歴 日付バージョン内容 2017/02/ 初版リリース 2017/04/ OU に関する記述内容を修正

JAVA.jar 形式編 改版履歴 版数日付内容担当 V /4/1 初版 NII V /2/28 JKSコマンドの修正 署名確認作業の補足追加 NII V /2/26 キーストアファイルの形式を JKS から PKCS12 に変更 動作環境の変更に伴う

目次 1 章はじめに 本書の利用について Web ブラウザーについて 章 kintone でタイムスタンプに対応したアプリを作成する kintone にログインする kintone でアプリを作成する

Powered BLUE メールプラス


PowerPoint プレゼンテーション

SureServer/SureServer EV Microsoft IIS7.0/7.5 CSR 作成 / 証明書インストール手順書 ( 新規 更新用 ) Version 1.8 PUBLIC RELEASE 2017/06/01 Copyright (C) Cybertrust Japan Co

改版履歴 版数 日付 内容 担当 V /5/26 初版発行 STS V /7/28 動作条件の変更 STS メール通知文の修正 V /2/7 Windows8 の追加 STS V /2/2 Windows8. の追加 STS V

クライアント証明書導入マニュアル

手順例_Swivel_SSL証明書

HDE Controller X HDE Controller 設定

Adobe Reader 署名検証設定手順書

改 版 履 歴 版 数 日 付 内 容 担 当 V /4/1 初 版 NII

Microsoft Word - odcert_tebiki-1.0.doc

当 資 料 の 目 的 日 本 ベリサイン 株 式 会 社 グループの 各 製 品 に おけるハッシュ 関 数 SHA-2への 対 応 ロードマップ および SHA-2 版 製 品 の 詳 細 仕 様 ( 階 層 構 造 )について お 伝 えします 当 資 料 の 情 報 は2014 年 2 月

Transcription:

2017 年 6 9 学術情報基盤オープンフォーラム 国 情報学研究所 元明法

} UPKI 電 証明書発 サービス最近のアップデート } これからの動き } 事件簿 2

} クライアント証明書と S/MIME 証明書の発 認証局を分離しました } NII OpenDomain CA - G4 ( 既存 ) } NII Open Domain S/MIME CA ( 新設 :S/MIME 専 ) } Microsoft Root Program の変更によるものです } サーバ証明書 コード署名 証明書 S/MIME の各 途の証明書は それぞれ別の CA から発 すること } http://social.technet.microsoft.com/wiki/contents/article s/31633.microsoft-trusted-root-programrequirements.aspx } 発 済みのクライアント証明書 (S/MIME 含む ) の失効は不要です これまで通りご利 いただけます } ルート CA に 追加 変更はありません } 発 申請 TSV のフォーマットにも変更はありません 3

} Minimum Requirements for the Issuance and Management of Publicly-Trusted Code Signing Certificates への対応 } 証明書の主体者 DN に L= 市区町村 S= 都道府県 が設定されます } 申請 TSV には旧来通り S= 使 しない L=Academe を記載 } 証明書発 時に サービスに登録済みの住所をもとに両者を設定 } この処理のため 発 に 1 2 営業 を要します } コード署名 証明書のダウンロード 式は CSR 発 のみとします } P12 でのダウンロードを廃 します } 秘密鍵管理を厳格化するためです } コード署名 証明書の厳格な管理をお願い申し上げます USB メモリ等の外部媒体へ保存し鍵付きキャビネット等に保管 アクセス権限制限を設けた任意のフォルダにて厳重に管理など 4

} Minimum Requirements 対応 ( 続き ) } OCSP への対応 } OCSP サーバによるステータス情報の提供を開始します CRL によるものも引き続きご利 いただけます } これまで発 されたコード署名 証明書の失効は不要ですが OCSP に対応した証明書が必要な場合は 新規もしくは更新で取得してください } タイムスタンプの試験提供 ( 限定提供 ) } メールもしくはその他の 段で サービス窓 宛にコード アプリケーション等を送付の上 ご依頼ください 動対応のため 処理に数 頂戴します 5

} 2017 年 1 で サービス開始から 2 年が経過します } 登録担当者 証明書は 25 ヶ (2 ヶ年 +30 ) で有効期限満了となります } 2017 年早々に更新作業が必要になります } 例 : } 2015 年 1 に登録担当者 証明書取得 有効期限は 2017 年 2 } 有効期限の 30 前から 更新申請が可能になります } 証明書の更新には 申請と本 確認が必要です } 旧プロジェクトでは電話での連絡が必要でしたが 本サービスでは UPKI 申請システムを いて更新申請できるようにいたします 6

} これまで Excel ファイルで作成いただいていた各申請書が Web サービスで作成できるようになりました } https://certs-office.nii.ac.jp } UPKI に関する全ての申請書が作成できます } ドメイン申請 } 機関情報変更申請 } 登録担当者情報変更申請 } 利 期間更新申請 } サービス利 申請 } 確認実施 順調査票提出 変更 } 体制図提出 変更 } 登録担当者 証明書更新申請 New! } 各申請に 登録担当者と窓 担当者がコメントをつける形で 修正点などやりとりできます 7

} 2017 年 9 8 以降に SSL/TLS サーバ証明書を発 する際 認証局に DNS CAA(Certification Authority Authorization) レコードの検証が義務づけられることになった } DNS CAA レコード (RFC6844) } 信頼する認証局を記述できるレコード } 認証局は証明書発 時にこのレコードを参照する } ここに記述のない認証局での発 要求があった場合 証明書を発 せず レコード記載のメールアドレスもしくは URL に通報する } CA/ ブラウザフォーラムによる the Baseline Requirements 変更によるもの } 認証局の義務であって ドメインを管理する者に記述が義務づけられるものではない 8

} CT:Certificate Transparency } 証明書発 の透明性 } 共通の基準により ログに記載する } 当初は EV のみであったものが OV(UPKI の証明書はこちらです ) DV にも適 されることとなった } 2017 年 10 から とされていましたが これが来年に延期になっています } 来年からの UPKI 電 証明書発 サービスでどうするのか? は 次の発表で 9

} Letʼs Encrypt and Comodo issue thousands of certificates for phishing } https://news.netcraft.com/archives/2017/04/12/let s-encrypt-and-comodo-issue-thousands-ofcertificates-for-phishing.html } フィッシングサイトの 96% は 両認証局によって証明書が発 されている } 動化され 費 もかからない点が魅 か? } 当該サイトが正規のものかどうかの判断基準 } 依然として残る OV EV の強み } ただし Chrome では 10

} 2016 年 9 10 Apple, Google, Mozilla は WoSign と StartCom が発 した証明書について それぞれが設定した 時以降に発 した証明書を信 しない とした } https://security.googleblog.com/2016/10/distrustingwosign-and-startcom.html } https://blog.mozilla.org/security/2016/10/24/distrusting -new-wosign-and-startcom-certificates/ } https://support.apple.com/en-us/ht204132 } SHA1 で署名された証明書は 2016 年 1 1 以降発 しないこと としていた業界団体の定めに反し 発 を偽装した証明書を発 していたことが明らかになったため } これを含め 証明書発 のプロセスにも問題がみられたとしている 11

} Symantec 傘下の Thawte( ソート ) による google.com および www.google.com EV 証明書不正発 事件 (2015 年 9 14 ) } Improved Digital Certificate Security } Google Security Blog } https://security.googleblog.com/2015/09/improveddigital-certificate-security.html } ドメイン持ち主の Google への確認をとらずに発 } Google は CT( 証明書発 の透明性 ) ログから つかったとしている 12

} 2017 年 3 24 } Symantec が が所有しないドメインに対して テスト証明書を発 していることが CT ログから つかった } 前項の事件の後 再発防 策が Symantec 側から提 されていたが これが全く徹底されていないとしている } これをうけて Google のエンジニアは下記 2 点の提案を う } Symantec と傘下の認証局から新規に発 される SSL/TLS 証明書について 有効期限を段階的に短縮し Chrome 64 で 279 以内の証明書しか受け れないようにする } またアドレスバーの EV 表 ( 緑 の機関名表 ) を停 する https://groups.google.com/a/chromium.org/forum/#!msg/blinkdev/euakwjihhbs/rpxmxjzhcqaj } Symantec も当然反論しているが } https://www.symantec.com/connect/ja/blogs/symantec -backs-its-ca-0 13

} 前項の記事が公表されるのと時期を同じくして Symantec の EV 証明書が Chrome のアドレスバーにおいて通常の OV や DV 証明書と同様の表 になった } http://forest.watch.impress.co.jp/docs/news/10517 45.html } Chrome57 のバグであり Chrome58 にて修正 } https://knowledge.symantec.com/jp/support/sslcertificatessupport/index?page=content&id=info4287 14

} 制度的な変更が継続してみられます } 本サービスでは 可能な限りそれらをフォローできるよう努めて参ります } 電 証明書発 に関するいくつかのニュースをとりあげてお伝えしました } 本サービスでは サービス利 機関に 証明書発 時の確認作業を実施いただいています } サービス利 申請 ドメイン申請時にいただいた 確認実施 順調査票 によるものです } こちらに準拠して証明書発 時の確認を実施していただければ そうそう事故が起こるものではありません } UPKI 電 証明書発 サービスの維持のため 引き続きのご協 をお願い申し上げます 15

} 本サービス利 機関 ( ) に対し, 証明書発 もとであるセコムトラストシステムズより,EV 証明書が有償で提供されます サービスに登録したドメインである必要はありません } ご希望の機関には, セコムトラストシステムズより提供された 申請ガイド を送付いたします } certs@nii.ac.jp までご依頼ください! } 申請ガイド 受領以降の EV 証明書についてのお問い合わせ, 発 続き, お 払い等は, セコムトラストシステムズと直接 ってください 16

EV SSL 証明書 ( セコムパスポート forweb EV2.0) の特徴 機能 アドレスバーが緑色に変化し 安全性をアピール EV SSL 証明書対応ブラウザでアクセスすると アドレスバーが緑色に変化 OV( 組織認証 ) 証明書 ( セコムパスポート forweb SR3.0) では https:// でアクセスしてもアドレスバーの色は白色のままです 危険なサイトはアドレスバーが赤色に変化 https:// でアクセスしたとき 失効されている 有効期限が切れている Web サイトの URL と一致していない 疑わしいサイトの場合には 危険なサイトとして アドレスバーが赤色に変化します 効果 識別情報の表示で運営組織を確認 フィッシング対策に有効 従来 ブラウザの鍵マークをクリックしなければ確認できなかった サーバー証明書に記載されている組織名 がアドレスバーの横に表示されます EV SSL 証明書は 実在証明としてより一層安全性をアピールすることができます セコムの Web ステッカーが EV SSL 証明書の更なる安全性を訴求