Microsoft PowerPoint - ベリサイン サーバID 新仕様(2048bit)への切替_asof201207_2.pptx



Similar documents
ユーザーマニュアル

1. 会 員 情 報 の 照 会 / 変 更 ご 登 録 の 会 員 情 報 の 確 認 および 変 更 できます (1) 左 側 のサブメニューで[ 基 本 情 報 ]を 選 択 すると お 客 様 の 基 本 情 報 が 表 示 します (1) (2) [ 変 更 ] [ご 登 録 回 線 の

<4D F736F F D2095CA8E A90DA91B18C9F93A289F1939A8F D8288B3816A5F E646F63>

<4D F736F F D F4390B3208A948C E7189BB8CE F F8C668DDA97702E646F63>

WEB保守パック申込

<4D F736F F D208DE3905F8D8291AC8B5A8CA48A948EAE89EF8ED0208BC696B18BA492CA8E64976C8F BD90AC E378C8E89FC92F994C5816A>

スライド 1

4 応 募 者 向 けメニュー 画 面 が 表 示 されます 応 募 者 向 けメニュー 画 面 で [ 交 付 内 定 時 の 手 続 を 行 う] [ 交 付 決 定 後 の 手 続 を 行 う]をクリックします 10

平成27年度大学改革推進等補助金(大学改革推進事業)交付申請書等作成・提出要領

V-CUBE One

ーがサーバーにファイルをアップロードしたり ファイルを 電 子 メールで 送 信 したために) 利 用 できるようになった 場 合 手 動 で 転 送 されたこれらのファイルにアクセスするユーザーまたはデバイスに CAL は 必 要 ありません 以 下 の 例 では 特 定 の 製 品 について 説

CENTNET 導 入 の 手 引 き 変 更 履 歴 No. 変 更 日 変 更 番 号 変 更 枚 数 備 考 /07/ 版 発 行 - システムリプレースにより 全 面 刷 新 //07/ 版 発 行 3 誤 字 等 の 修 正 /

「シンセツくん」簡易マニュアル 低圧新増設 街灯一括申込み編

WEBメールシステム 操作手順書

日本ベリサイン株式会社のセキュア・サーバID仕様変更の影響について

調達パートナー CSR調査票

スライド 1

~ 目 次 ~ 1. 履 修 登 録 のながれ 1 2. 利 用 可 能 な 機 能 について 2 3.Web 履 修 登 録 画 面 へのログイン ログアウト 方 法 3 4. 予 備 登 録 ( 定 員 設 定 科 目 の 履 修 ) (1) 予 備 登 録 5 (2) 予 備 登 録 状 況

事前チェック提出用現況報告書作成ツール入力マニュアル(法人用)

e-Gov電子申請システムを利用した

その 他 事 業 推 進 体 制 平 成 20 年 3 月 26 日 に 石 垣 島 国 営 土 地 改 良 事 業 推 進 協 議 会 を 設 立 し 事 業 を 推 進 ( 構 成 : 石 垣 市 石 垣 市 議 会 石 垣 島 土 地 改 良 区 石 垣 市 農 業 委 員 会 沖 縄 県 農

AGT10 ( Android(TM) 4.1) ファームウェア更新方法

- 1 - 総 控 負 傷 疾 病 療 養 産 産 女 性 責 帰 べ 由 試 ~ 8 契 約 契 約 完 了 ほ 契 約 超 締 結 専 門 的 知 識 技 術 験 専 門 的 知 識 高 大 臣 専 門 的 知 識 高 専 門 的 知 識 締 結 契 約 満 歳 締 結 契 約 契 約 係 始

端 末 型 払 い 出 しの 場 合 接 続 構 成 図 フレッツ グループから 払 出 されたIPアドレス /32 NTT 西 日 本 地 域 IP 網 フレッツ グループ フレッツ グループから 払 出 されたIPアドレス /

新 生産管理システム ご提案書 2002年10月15日 ムラテック情報システム株式会社

ていることから それに 先 行 する 形 で 下 請 業 者 についても 対 策 を 講 じることとしまし た 本 県 としましては それまでの 間 に 未 加 入 の 建 設 業 者 に 加 入 していただきますよう 28 年 4 月 から 実 施 することとしました 問 6 公 共 工 事 の

Microsoft PowerPoint _リビジョンアップ案内_最終.pptx

Transcription:

ベリサイン サーバID 新 仕 様 (2048bit)への 移 行 のポイント 日 本 ベリサイン 株 式 会 社 SSL 製 品 本 部 2012 年 7 月

新 仕 様 (2048bit)への 移 行 のポイント 何 故 暗 号 アルゴリズムの 移 行 が 必 要 か SSLサーバ 証 明 書 への 影 響 個 々の 暗 号 アルゴリズムの 安 全 性 は 低 下 していき 寿 命 を 迎 える 宿 命 にある 理 由 : 暗 号 アルゴリズムの 強 度 は 計 算 量 に 依 存 するが コンピュータ の 性 能 向 上 によって 単 位 時 間 当 たりの 計 算 量 は 増 加 し 暗 号 解 読 技 術 の 進 展 によって 解 読 に 必 要 な 計 算 量 が 低 下 するため 2013 年 末 までにRSA1024bitを 利 用 停 止 することなどが 政 府 機 関 や セキュリティ 専 門 家 から 強 く 推 奨 されている ハッシュ 公 開 鍵 MD2, MD5 RSA1024bit 2010 年 2013 年 SHA1, SHA256 RSA2048bit, ECC224 お 客 様 のご 申 請 インストールの 注 意 点 これまでのサーバIDとは 以 下 の2 点 が 変 わります 1. [ 申 請 時 ] WebサーバでCSR( 証 明 書 署 名 要 求 )を 生 成 する 際 に 鍵 長 =2048bitを 指 定 してください 2. [ 発 行 後 ] 発 行 されたサーバIDに 加 え 2 枚 の 中 間 CA 証 明 書 ( 計 3 枚 )をウェブサーバにインストールしてください 詳 細 はpage3へ 詳 細 はpage4へ 運 用 上 の 注 意 点 1. NTTドコモ KDDI ソフトバンクの99.9%の 携 帯 電 話 が 新 仕 様 (2048bit)のサーバID 対 応 し 動 作 確 認 済 です 2007 年 発 売 のウィルコム 社 製 WX220J など ごく 一 部 に2048bit 未 対 応 の3G 携 帯 端 末 がございますのでご 注 意 ください 詳 細 はhttps://www.verisign.co.jp/ssl/about/mobile_list.html) 2. 上 記 以 外 のPCブラウザ スマートフォンは 全 て 新 仕 様 (2048bit)のサーバIDで 動 作 確 認 済 です 2 2

[TIPS] CSR 鍵 長 に2048bitを 指 定 する 方 法 Apache + Opensslの 場 合 Step1. 秘 密 鍵 作 成 のための 擬 似 乱 数 情 報 を 生 成 する Step2. 作 成 した 擬 似 乱 数 ファイルから 秘 密 鍵 を 作 成 する 鍵 長 には 以 下 のように 2048 と 入 力 してください 2048 ご 注 意 ください ベリサイン ストアフロントでは 2012 年 9 月 28 日 ( 金 )をもって 公 開 鍵 長 1024bitのCSRでの 申 請 受 付 を 終 了 いたします Step3. 秘 密 鍵 を 保 護 するためのパスフレーズを 入 力 する Step4. Step2,3で 作 成 した 秘 密 鍵 ファイルからCSRを 生 成 する Step5. 生 成 されたCSRファイルを 用 いてサーバIDを 申 請 する サーバタイプは Microsoft 以 外 のサーバ を 選 択 してください Microsoft IISの 場 合 Step1.Microsoft IIS 7.0/7.5 起 動 後 機 能 ビュー サーバ 証 明 書 証 明 書 の 要 求 の 作 成 を 選 択 する Step2. CSRに 含 まれるディスティングイッシュネームを 入 力 する Step3. 暗 号 化 サービスプロバイダのプロパティ 画 面 にて CSR 鍵 長 を 示 す ビット 長 に 2048 を 選 択 してください Step4. 生 成 されたCSRファイルを 用 いてサーバIDを 申 請 する サーバタイプは Microsoft を 選 択 してください ご 注 意 ください ベリサイン ストアフロントでは 2012 年 9 月 28 日 ( 金 )をもって 旧 来 仕 様 (1024bit のサーバタイプの 受 付 を 終 了 いたします Step6. 注 意 秘 密 鍵 のバックアップを 保 管 する もっと 詳 細 に [Apache + OpenSSL CSR 生 成 手 順 ( 更 新 )] https://www.verisign.co.jp/ssl/help/csr/capache_renew.html Step5. 注 意 秘 密 鍵 のバックアップを 保 管 する もっと 詳 細 に [Microsoft IIS 7.0 / 7.5 CSR 生 成 手 順 ( 更 新 )] https://www.verisign.co.jp/ssl/help/csr/ciis7_renew.html 3 上 記 以 外 のウェブサーバについては 弊 社 ウェブサイト(https://www.verisign.co.jp/ssl/help/csr/index.html)をご 参 照 いただくか 3 またはウェブサーバアプリケーションの 開 発 元 に 確 認 してください

[TIPS] 新 仕 様 (2048bit)の 中 間 CA 証 明 書 インストール 方 法 Apache + Opensslの 場 合 Step1. 技 術 担 当 者 様 宛 てにサーバID 通 知 メールが 届 きます Step2. メール 本 文 中 の X.509 形 式 のサーバIDのテキスト ( -----BEGIN CERTIFICATE----- から -----END CERTIFICATE----- まで) をエディタなどにて 任 意 のファイルに 保 存 する Step3. Apache-SSL 設 定 ファイル(httpsd.confなど)に 保 存 した サーバIDと 秘 密 鍵 のファイルをそれぞれ 指 定 する Step4. 同 じくサーバID 通 知 メール 本 文 中 のリンクをたどり 2 枚 の 中 間 CA 証 明 書 をコピーし 以 下 の 順 番 で 一 つの ファイルに 結 合 して 保 管 する Microsoft IISの 場 合 Step1. 技 術 担 当 者 様 宛 てにサーバID 通 知 メールが 届 きます Step2. メール 本 文 中 の PKCS#7 形 式 のサーバIDのテキスト ( -----BEGIN CERTIFICATE----- から -----END CERTIFICATE----- まで) をエディタなどにて 任 意 のファイルに 保 存 する PKCS#7 形 式 の 証 明 書 には サーバIDに 加 えて 必 要 な2 枚 の 中 間 CA 証 明 書 が1つにまとめて 含 まれています 中 間 CA 証 明 書 を 別 途 インストールいただく 必 要 はありません Step3. Microsoft IIS 7.0/7.5 起 動 後 機 能 ビュー サーバ 証 明 書 証 明 書 の 要 求 の 完 了 を 選 択 する ご 注 意 ください 結 合 の 順 序 が 正 しくない 場 合 携 帯 電 話 からの 接 続 時 にエラーとなることがありますのでご 注 意 ください Step5. 保 存 した 中 間 CA 証 明 書 ファイルをApache-SSL 設 定 ファイ ルで 指 定 する Step6. 設 定 ファイルの 編 集 完 了 後 ( 再 ) 起 動 する もっと 詳 細 に [Apache + OpenSSL サーバIDインストール 手 順 ( 更 新 )] https://www.verisign.co.jp/ssl/help/install/iapache_renew.html [Apache + OpenSSL 中 間 CA 証 明 書 のインストール 手 順 ] https://www.verisign.co.jp/ssl/help/install/iapache_new_intca_s.html Step4. 証 明 機 関 の 応 答 が 含 まれるファイルの 名 前 で Step1で 保 存 したサーバ 証 明 書 ファイル 名 を 指 定 する Step5. インターネットインフォメーションサービスマネージャ 画 面 に 戻 り SSLを 有 効 にするサイトを 選 択 して httpsポート(443)とのバインドを 行 う Step6. ( 再 ) 起 動 する もっと 詳 細 に [Microsoft IIS 7.0 / 7.5 サーバIDインストール 手 順 ( 更 新 )] https://www.verisign.co.jp/ssl/help/install/iiis7_renew.html 上 記 以 外 のウェブサーバについては 弊 社 ウェブサイト (https://www.verisign.co.jp/ssl/help/install/index.html)をご 参 照 いただくか 4 またはウェブサーバアプリケーションの 開 発 元 に 確 認 してください 4

FAQ (1/2) : 新 仕 様 (2048bit)への 移 行 のデメリットがありますか? Q : 新 仕 様 (2,048bit)のサーバIDへ 切 替 えると 古 い 携 帯 電 話 から 接 続 できなくなるの ですか? A: NTTドコモ KDDI ソフトバンクの99.9%の 携 帯 電 話 (フィーチャフォン)が 新 仕 様 (2048bit)のサーバIDに 対 応 していることを 確 認 しています 2007 年 発 売 のウィルコム 社 製 WX220J など ごく 一 部 に2048bit 未 対 応 の 携 帯 端 末 ( 下 記 リスト 参 照 )がございますので ご 注 意 ください 上 記 携 帯 電 話 (フィーチャフォン) 以 外 のPCブラウザ スマートフォンは 全 てのバージョン 機 種 において 新 仕 様 (2048bit)のサーバIDで 動 作 確 認 済 です https://www.verisign.co.jp/ssl/about/mobile_list.html Q : 新 仕 様 (2,048bit)のサーバIDへ 切 替 えると ウェブサーバのパフォーマンスは 低 下 しますか? A: 1024bitを 利 用 した 場 合 に 比 べてCPUの 計 算 量 は 理 論 的 には 増 加 しますが パフォーマンスへの 影 響 の 有 無 は ウェブサーバのCPUの 処 理 性 能 や アクセス 量 に 応 じた 負 荷 率 使 用 状 況 などに 依 存 して 変 化 しま す 多 くの 場 合 CPUの 負 荷 率 使 用 状 況 には 余 裕 があるため 体 感 されるパフォーマンス 低 下 にはつなが りにくいと 考 えられます テスト 用 セキュア サーバID(2048bit)などをご 利 用 いただくことで 予 めお 客 様 の 環 境 下 で 検 証 をおこなって いただくことが 可 能 です 5 5

FAQ (2/2) : 事 前 に 移 行 の 検 証 をすることは 可 能 ですか? Q : 新 仕 様 (2,048bit)のサーバIDを 自 社 で 利 用 中 のサーバやクライアントで 問 題 なく 扱 うことが 出 来 るか 事 前 に 検 証 する 方 法 はありますか? A: お 客 様 のサーバ 環 境 (ウェブサーバ SSLアクセラレータ 等 )における 新 仕 様 (2048bit)の 対 応 状 況 確 認 などにご 利 用 いただけるテスト 用 セキュア サーバID(2048bit)をご 提 供 しています お 申 込 はこちら: https://www.verisign.co.jp/ssl/trialserver/ 申 請 後 に 即 時 発 行 されます 有 効 期 間 は14 日 間 無 料 で 何 度 でも 取 得 いただけます https://www.verisign.co.jp/ 6 6

(ご 参 考 ) 2010 年 10 月 サーバID 仕 様 変 更 の 概 要 階 層 ルート 証 明 書 鍵 長 の 決 定 者 ベリサイン などのCA 1024bit 2048bitへの 移 行 方 法 ルート 証 明 書 の 切 替 新 しいルート 証 明 書 は 配 布 済 旧 来 仕 様 (1024bit) Class3 PCA (G1ルート) 1024bitRSA 新 仕 様 (2048bit) 新 しいPCブラウザ (IE7 等 )の 検 証 パス Class3 PCA G5 レガシー 環 境 の 検 証 パス Class3 PCA (G1ルート) 1024bitRSA 中 間 証 明 書 ベリサイン などのCA 新 しいルートCA 配 下 で 新 しい 中 間 CAを 構 築 新 しい 中 間 証 明 書 は 新 規 発 行 中 間 証 明 書 1024bitRSA ( 新 しい 中 間 証 明 書 ) (クロスルート 設 定 用 中 間 証 明 書 ) Class3 PCA G5 E/E (End- Entity) 証 明 書 利 用 者 (CSR 生 成 時 ) 短 い 鍵 長 での 申 請 をブロックする など 申 請 受 付 ルールの 変 更 E/E 証 明 書 1024 or E/E 証 明 書 各 階 層 の 鍵 長 をRSA1024からRSA2048へ 切 り 替 えた クロスルート 方 式 の 採 用 により ブラウザ 対 応 率 への 影 響 を 最 小 限 に 留 めた 7 7

(ご 参 考 ) クロスルート 方 式 とは? 新 仕 様 (2048bit)のベリサイン グローバル サーバIDの 階 層 構 造 図 (イメージ) VeriSign Class3 Public Primary CA G5 公 開 鍵 長 :2048bit VeriSign Class 3 Public Primary CA (G1) 公 開 鍵 長 :1024bit ブラウザにプレインストール されるルート 証 明 書 Webサーバの 設 定 認 証 局 から 発 行 されたEnd Entity 証 明 書 (a)と 併 せ 2 階 層 分 の 中 間 証 明 書 ((b)およ び(c))の 計 3 枚 の 証 明 書 をサーバへインスト ールする 必 要 がある (ブラウザからの 通 信 要 求 時 には3 枚 の 証 明 書 がダウンロードされます) VeriSign Class 3 International Server CA - G3 公 開 鍵 長 :2048bit EndEntity 証 明 書 公 開 鍵 長 :2048bit VeriSign Class3 Public Primary CA G5 公 開 鍵 長 :2048bit (c) (b) (a) Webサーバにインストール する 中 間 証 明 書 Webサーバにインストール するサーバ 証 明 書 (End Entity 証 明 書 ) クロスルート とは ルート 証 明 書 普 及 に 関 する 下 位 互 換 性 を 確 保 する 仕 組 みです 新 しいルート 認 証 局 に 対 して 旧 来 から 普 及 するルート 証 明 書 を 持 つ 認 証 局 から 署 名 を 行 い クロスルート 証 明 書 ( 中 間 証 明 書 として 利 用 される)としてWebサーバにインストールすることで 新 しいルート 証 明 書 が 普 及 していない 端 末 上 でのサ ーバ 認 証 を 可 能 とします 8 8