ベリサイン サーバID 新 仕 様 (2048bit)への 移 行 のポイント 日 本 ベリサイン 株 式 会 社 SSL 製 品 本 部 2012 年 7 月
新 仕 様 (2048bit)への 移 行 のポイント 何 故 暗 号 アルゴリズムの 移 行 が 必 要 か SSLサーバ 証 明 書 への 影 響 個 々の 暗 号 アルゴリズムの 安 全 性 は 低 下 していき 寿 命 を 迎 える 宿 命 にある 理 由 : 暗 号 アルゴリズムの 強 度 は 計 算 量 に 依 存 するが コンピュータ の 性 能 向 上 によって 単 位 時 間 当 たりの 計 算 量 は 増 加 し 暗 号 解 読 技 術 の 進 展 によって 解 読 に 必 要 な 計 算 量 が 低 下 するため 2013 年 末 までにRSA1024bitを 利 用 停 止 することなどが 政 府 機 関 や セキュリティ 専 門 家 から 強 く 推 奨 されている ハッシュ 公 開 鍵 MD2, MD5 RSA1024bit 2010 年 2013 年 SHA1, SHA256 RSA2048bit, ECC224 お 客 様 のご 申 請 インストールの 注 意 点 これまでのサーバIDとは 以 下 の2 点 が 変 わります 1. [ 申 請 時 ] WebサーバでCSR( 証 明 書 署 名 要 求 )を 生 成 する 際 に 鍵 長 =2048bitを 指 定 してください 2. [ 発 行 後 ] 発 行 されたサーバIDに 加 え 2 枚 の 中 間 CA 証 明 書 ( 計 3 枚 )をウェブサーバにインストールしてください 詳 細 はpage3へ 詳 細 はpage4へ 運 用 上 の 注 意 点 1. NTTドコモ KDDI ソフトバンクの99.9%の 携 帯 電 話 が 新 仕 様 (2048bit)のサーバID 対 応 し 動 作 確 認 済 です 2007 年 発 売 のウィルコム 社 製 WX220J など ごく 一 部 に2048bit 未 対 応 の3G 携 帯 端 末 がございますのでご 注 意 ください 詳 細 はhttps://www.verisign.co.jp/ssl/about/mobile_list.html) 2. 上 記 以 外 のPCブラウザ スマートフォンは 全 て 新 仕 様 (2048bit)のサーバIDで 動 作 確 認 済 です 2 2
[TIPS] CSR 鍵 長 に2048bitを 指 定 する 方 法 Apache + Opensslの 場 合 Step1. 秘 密 鍵 作 成 のための 擬 似 乱 数 情 報 を 生 成 する Step2. 作 成 した 擬 似 乱 数 ファイルから 秘 密 鍵 を 作 成 する 鍵 長 には 以 下 のように 2048 と 入 力 してください 2048 ご 注 意 ください ベリサイン ストアフロントでは 2012 年 9 月 28 日 ( 金 )をもって 公 開 鍵 長 1024bitのCSRでの 申 請 受 付 を 終 了 いたします Step3. 秘 密 鍵 を 保 護 するためのパスフレーズを 入 力 する Step4. Step2,3で 作 成 した 秘 密 鍵 ファイルからCSRを 生 成 する Step5. 生 成 されたCSRファイルを 用 いてサーバIDを 申 請 する サーバタイプは Microsoft 以 外 のサーバ を 選 択 してください Microsoft IISの 場 合 Step1.Microsoft IIS 7.0/7.5 起 動 後 機 能 ビュー サーバ 証 明 書 証 明 書 の 要 求 の 作 成 を 選 択 する Step2. CSRに 含 まれるディスティングイッシュネームを 入 力 する Step3. 暗 号 化 サービスプロバイダのプロパティ 画 面 にて CSR 鍵 長 を 示 す ビット 長 に 2048 を 選 択 してください Step4. 生 成 されたCSRファイルを 用 いてサーバIDを 申 請 する サーバタイプは Microsoft を 選 択 してください ご 注 意 ください ベリサイン ストアフロントでは 2012 年 9 月 28 日 ( 金 )をもって 旧 来 仕 様 (1024bit のサーバタイプの 受 付 を 終 了 いたします Step6. 注 意 秘 密 鍵 のバックアップを 保 管 する もっと 詳 細 に [Apache + OpenSSL CSR 生 成 手 順 ( 更 新 )] https://www.verisign.co.jp/ssl/help/csr/capache_renew.html Step5. 注 意 秘 密 鍵 のバックアップを 保 管 する もっと 詳 細 に [Microsoft IIS 7.0 / 7.5 CSR 生 成 手 順 ( 更 新 )] https://www.verisign.co.jp/ssl/help/csr/ciis7_renew.html 3 上 記 以 外 のウェブサーバについては 弊 社 ウェブサイト(https://www.verisign.co.jp/ssl/help/csr/index.html)をご 参 照 いただくか 3 またはウェブサーバアプリケーションの 開 発 元 に 確 認 してください
[TIPS] 新 仕 様 (2048bit)の 中 間 CA 証 明 書 インストール 方 法 Apache + Opensslの 場 合 Step1. 技 術 担 当 者 様 宛 てにサーバID 通 知 メールが 届 きます Step2. メール 本 文 中 の X.509 形 式 のサーバIDのテキスト ( -----BEGIN CERTIFICATE----- から -----END CERTIFICATE----- まで) をエディタなどにて 任 意 のファイルに 保 存 する Step3. Apache-SSL 設 定 ファイル(httpsd.confなど)に 保 存 した サーバIDと 秘 密 鍵 のファイルをそれぞれ 指 定 する Step4. 同 じくサーバID 通 知 メール 本 文 中 のリンクをたどり 2 枚 の 中 間 CA 証 明 書 をコピーし 以 下 の 順 番 で 一 つの ファイルに 結 合 して 保 管 する Microsoft IISの 場 合 Step1. 技 術 担 当 者 様 宛 てにサーバID 通 知 メールが 届 きます Step2. メール 本 文 中 の PKCS#7 形 式 のサーバIDのテキスト ( -----BEGIN CERTIFICATE----- から -----END CERTIFICATE----- まで) をエディタなどにて 任 意 のファイルに 保 存 する PKCS#7 形 式 の 証 明 書 には サーバIDに 加 えて 必 要 な2 枚 の 中 間 CA 証 明 書 が1つにまとめて 含 まれています 中 間 CA 証 明 書 を 別 途 インストールいただく 必 要 はありません Step3. Microsoft IIS 7.0/7.5 起 動 後 機 能 ビュー サーバ 証 明 書 証 明 書 の 要 求 の 完 了 を 選 択 する ご 注 意 ください 結 合 の 順 序 が 正 しくない 場 合 携 帯 電 話 からの 接 続 時 にエラーとなることがありますのでご 注 意 ください Step5. 保 存 した 中 間 CA 証 明 書 ファイルをApache-SSL 設 定 ファイ ルで 指 定 する Step6. 設 定 ファイルの 編 集 完 了 後 ( 再 ) 起 動 する もっと 詳 細 に [Apache + OpenSSL サーバIDインストール 手 順 ( 更 新 )] https://www.verisign.co.jp/ssl/help/install/iapache_renew.html [Apache + OpenSSL 中 間 CA 証 明 書 のインストール 手 順 ] https://www.verisign.co.jp/ssl/help/install/iapache_new_intca_s.html Step4. 証 明 機 関 の 応 答 が 含 まれるファイルの 名 前 で Step1で 保 存 したサーバ 証 明 書 ファイル 名 を 指 定 する Step5. インターネットインフォメーションサービスマネージャ 画 面 に 戻 り SSLを 有 効 にするサイトを 選 択 して httpsポート(443)とのバインドを 行 う Step6. ( 再 ) 起 動 する もっと 詳 細 に [Microsoft IIS 7.0 / 7.5 サーバIDインストール 手 順 ( 更 新 )] https://www.verisign.co.jp/ssl/help/install/iiis7_renew.html 上 記 以 外 のウェブサーバについては 弊 社 ウェブサイト (https://www.verisign.co.jp/ssl/help/install/index.html)をご 参 照 いただくか 4 またはウェブサーバアプリケーションの 開 発 元 に 確 認 してください 4
FAQ (1/2) : 新 仕 様 (2048bit)への 移 行 のデメリットがありますか? Q : 新 仕 様 (2,048bit)のサーバIDへ 切 替 えると 古 い 携 帯 電 話 から 接 続 できなくなるの ですか? A: NTTドコモ KDDI ソフトバンクの99.9%の 携 帯 電 話 (フィーチャフォン)が 新 仕 様 (2048bit)のサーバIDに 対 応 していることを 確 認 しています 2007 年 発 売 のウィルコム 社 製 WX220J など ごく 一 部 に2048bit 未 対 応 の 携 帯 端 末 ( 下 記 リスト 参 照 )がございますので ご 注 意 ください 上 記 携 帯 電 話 (フィーチャフォン) 以 外 のPCブラウザ スマートフォンは 全 てのバージョン 機 種 において 新 仕 様 (2048bit)のサーバIDで 動 作 確 認 済 です https://www.verisign.co.jp/ssl/about/mobile_list.html Q : 新 仕 様 (2,048bit)のサーバIDへ 切 替 えると ウェブサーバのパフォーマンスは 低 下 しますか? A: 1024bitを 利 用 した 場 合 に 比 べてCPUの 計 算 量 は 理 論 的 には 増 加 しますが パフォーマンスへの 影 響 の 有 無 は ウェブサーバのCPUの 処 理 性 能 や アクセス 量 に 応 じた 負 荷 率 使 用 状 況 などに 依 存 して 変 化 しま す 多 くの 場 合 CPUの 負 荷 率 使 用 状 況 には 余 裕 があるため 体 感 されるパフォーマンス 低 下 にはつなが りにくいと 考 えられます テスト 用 セキュア サーバID(2048bit)などをご 利 用 いただくことで 予 めお 客 様 の 環 境 下 で 検 証 をおこなって いただくことが 可 能 です 5 5
FAQ (2/2) : 事 前 に 移 行 の 検 証 をすることは 可 能 ですか? Q : 新 仕 様 (2,048bit)のサーバIDを 自 社 で 利 用 中 のサーバやクライアントで 問 題 なく 扱 うことが 出 来 るか 事 前 に 検 証 する 方 法 はありますか? A: お 客 様 のサーバ 環 境 (ウェブサーバ SSLアクセラレータ 等 )における 新 仕 様 (2048bit)の 対 応 状 況 確 認 などにご 利 用 いただけるテスト 用 セキュア サーバID(2048bit)をご 提 供 しています お 申 込 はこちら: https://www.verisign.co.jp/ssl/trialserver/ 申 請 後 に 即 時 発 行 されます 有 効 期 間 は14 日 間 無 料 で 何 度 でも 取 得 いただけます https://www.verisign.co.jp/ 6 6
(ご 参 考 ) 2010 年 10 月 サーバID 仕 様 変 更 の 概 要 階 層 ルート 証 明 書 鍵 長 の 決 定 者 ベリサイン などのCA 1024bit 2048bitへの 移 行 方 法 ルート 証 明 書 の 切 替 新 しいルート 証 明 書 は 配 布 済 旧 来 仕 様 (1024bit) Class3 PCA (G1ルート) 1024bitRSA 新 仕 様 (2048bit) 新 しいPCブラウザ (IE7 等 )の 検 証 パス Class3 PCA G5 レガシー 環 境 の 検 証 パス Class3 PCA (G1ルート) 1024bitRSA 中 間 証 明 書 ベリサイン などのCA 新 しいルートCA 配 下 で 新 しい 中 間 CAを 構 築 新 しい 中 間 証 明 書 は 新 規 発 行 中 間 証 明 書 1024bitRSA ( 新 しい 中 間 証 明 書 ) (クロスルート 設 定 用 中 間 証 明 書 ) Class3 PCA G5 E/E (End- Entity) 証 明 書 利 用 者 (CSR 生 成 時 ) 短 い 鍵 長 での 申 請 をブロックする など 申 請 受 付 ルールの 変 更 E/E 証 明 書 1024 or E/E 証 明 書 各 階 層 の 鍵 長 をRSA1024からRSA2048へ 切 り 替 えた クロスルート 方 式 の 採 用 により ブラウザ 対 応 率 への 影 響 を 最 小 限 に 留 めた 7 7
(ご 参 考 ) クロスルート 方 式 とは? 新 仕 様 (2048bit)のベリサイン グローバル サーバIDの 階 層 構 造 図 (イメージ) VeriSign Class3 Public Primary CA G5 公 開 鍵 長 :2048bit VeriSign Class 3 Public Primary CA (G1) 公 開 鍵 長 :1024bit ブラウザにプレインストール されるルート 証 明 書 Webサーバの 設 定 認 証 局 から 発 行 されたEnd Entity 証 明 書 (a)と 併 せ 2 階 層 分 の 中 間 証 明 書 ((b)およ び(c))の 計 3 枚 の 証 明 書 をサーバへインスト ールする 必 要 がある (ブラウザからの 通 信 要 求 時 には3 枚 の 証 明 書 がダウンロードされます) VeriSign Class 3 International Server CA - G3 公 開 鍵 長 :2048bit EndEntity 証 明 書 公 開 鍵 長 :2048bit VeriSign Class3 Public Primary CA G5 公 開 鍵 長 :2048bit (c) (b) (a) Webサーバにインストール する 中 間 証 明 書 Webサーバにインストール するサーバ 証 明 書 (End Entity 証 明 書 ) クロスルート とは ルート 証 明 書 普 及 に 関 する 下 位 互 換 性 を 確 保 する 仕 組 みです 新 しいルート 認 証 局 に 対 して 旧 来 から 普 及 するルート 証 明 書 を 持 つ 認 証 局 から 署 名 を 行 い クロスルート 証 明 書 ( 中 間 証 明 書 として 利 用 される)としてWebサーバにインストールすることで 新 しいルート 証 明 書 が 普 及 していない 端 末 上 でのサ ーバ 認 証 を 可 能 とします 8 8