UPKI電子証明書発行サービスアップデート

Similar documents
Ver.60 改版履歴 版数 日付 内容 担当 V /7/8 初版発行 STS V..0 04// Windows 8. の追加 STS V..0 05//5 Windows XP の削除 STS V.30 05/8/3 体裁の調整 STS V.40 05//9 Windows0 の追加

クライアント証明書インストールマニュアル

クライアント証明書導入マニュアル

1 Ver デジタル証明書の更新手順 1 S T E P 1 netnaccs 専用デジタル ( クライアント ) 証明書 の更新作業を開始する前に 次の準備を行って下さい (1) お使いになるパソコンのブラウザのバージョンを確認して下さい ( デジタル証明書の取得等は 必ず Inte

目次 1. よくあるご質問一覧 回答一覧 改訂履歴 Page- 2

メール利用マニュアル (Web ブラウザ編 ) 1

[ 証明書の申請から取得まで ] で受領したサーバ証明書を server.cer という名前で任意の場所に保存してください ( 本マニュアルではローカルディスクの work ディレクトリ [C:\work] に保存しています ) 中間 CA 証明書を準備します 次の URL にアク

改版履歴 版数 日付 内容 担当 V /2/25 初版発行 STS V //9 サポート環境の追加 STS 2

証明書ダウンロードシステム操作手順書 (ios) 第 1.15 版 証明書ダウンロードシステム 操作手順書 (ios) Ver1.15 セキュアネットワークサービス 2018 年 10 月 29 日 セキュアネットワークサービス 1 DLS-SNT-IOS-V1.15

< ダッシュボード画面 > 現在開催中の研修 に ご覧いただけるセミナーがすべて表示されます 視聴したいセミナーをクリックします ( セミナーへのお申し込み方法はこちらをご参照ください ) マウスをセミナー名の上に移動すると色が変わります 色の変わる範囲はどこでもクリックすることができます < 講座

更新用証明書インポートツール 操作マニュアル 2011 年 10 月 31 日 セコムトラストシステムズ株式会社 Copyright 2011 SECOM Trust Systems CO.,LTD. All rights reserved. P-1

目 次 1. 動作環境の確認 1 2. 電子証明書の確認 3 3. ブラウザの設定確認 信頼済みサイトとしての登録確認 12 5.e-Gov 電子申請アプリケーションの確認 電子証明書の削除 23 本マニュアルについての注意点 本マニュアルは 電子政府の総合窓口 (e-gov

Ver.0 目次. はじめに.... 証明書の発行 ( ダウンロード ) 手順... 付録 A. ルート証明書無しでの証明書の発行 ( ダウンロード ) 手順... 5 付録 B. ブラウザの設定... Copyright 04 SECOM Trust Systems CO.,LTD. All Ri

UPKI電子証明書発行サービスの概要

PowerPoint プレゼンテーション

JPNICプライマリルート認証局の電子証明書の入手と確認の手順

YCU メール多要素認証の設定方法 ( 学生向け推奨マニュアル ) 2019 年 3 月 横浜市立大学 ICT 推進課 1

本文中の記号の意味 本文中で使用している記号の意味について以下に示します システムの操作上または処理の手続き上において 特に注意していただきたい事項を記載しています 記載内容を必ずお読みください システムの操作上または処理の手続き上において 参考にしていただきたい事項を記載しています 必要に応じてお

インターネットファームバキグ 電子証明書ガイドブック ~証明書取扱手順編~ - 契約会社向け -(対応 OS :Windows 8)

Ver.30 改版履歴 版数 日付 内容 担当 V //3 初版発行 STS V..0 05//6 パスワード再発行後のパスワード変更機能追加 STS V..0 05//5 サポート環境変更 STS V //9 サポート環境の追加 STS ii

Ver1.70 証明書発行マニュアル パスワード設定版 Windows 7 InternetExplorer 2018 年 3 月 14 日 セコムトラストシステムズ株式会社 Copyright SECOM Trust Systems CO.,LTD. All Rights Reserved i

Pad-web 電子証明書有効期限切れへのご対応について 弊社年金制度管理システムをご利用の方は 同システムのマニュアルをご参照ください 第 1.3 版 初版作成 : 2015/8/28 最終更新 : 2018/5/9

システム設計書

改版履歴 版数 日付 内容 担当 V /5/26 初版発行 STS V /7/28 動作条件の変更 STS メール通知文の修正 V /2/7 Windows8 の追加 STS V /2/2 Windows8. の追加 STS V

Microsoft Word - 【掲載用】True Keyマニュアル_1.0版_ r2.docx

16 e-tax e-tax e-tax e-tax GPKI e-tax e-tax URL

PALNETSC0184_操作編(1-基本)

FUJITSU Cloud Service for OSS 認証サービス サービス仕様書

目次 1. はじめに 証明書ダウンロード方法 ブラウザの設定 アドオンの設定 証明書のダウンロード サインアップ サービスへのログイン

Enterprise Premium 電子証明書発行サービス Windows ストア電子証明書インストール手順書 Ver2.0 三菱電機インフォメーションネットワーク株式会社

ご利用ガイドについて 1: サービス概要編 2: 導入編 本書 フレッツ あずけ ~ る PRO サービスの概要 ご利用開始するまでの手順についての説明フレッツ あずけ ~ る PRO ご契約後にご覧ください 3 : 運用編基本機能 4: 運用編各機能 ファイル操作や自動バックアップの基本的な機能の

京都大学認証基盤ドライバソフト 導入手順書 (WindowsVista ~ Windows10 版 ) 京都大学情報環境機構 第 1 版第 2 版第 3 版 2015 年 3 月 27 日 2015 年 6 月 17 日 2015 年 12 月 9 日

Ver.70 改版履歴 版数 日付 内容 担当 V /09/5 初版発行 STS V /0/8 証明書バックアップ作成とインストール手順追加 STS V /0/7 文言と画面修正 STS V..0 0//6 Firefox バージョンの変更 STS V..40

1. 信頼済みサイトの設定 (1/3) この設定をしないとレイアウト ( 公報 ) ダウンロードなどの一部の機能が使えませんので 必ず設定してください 1 Internet Explorer を起動し [ ツール ]-[ インターネットオプション (O)] を選択します 2 [ セキュリティ ] の

証明書インポート用Webページ

クライアント証明書インストールマニュアル

Ver1.40 証明書発行マニュアル (Export 可能 ) Windows 10 InternetExplorer 2018 年 3 月 14 日 セコムトラストシステムズ株式会社 Copyright SECOM Trust Systems CO.,LTD. All Rights Reserve

はじめに このマニュアルは BACREX-R を実際に使用する前に知っておいて頂きたい内容として 使用する前の設定や 動作に関する注意事項を記述したものです 最初に必ずお読み頂き 各設定を行ってください 実際に表示される画面と マニュアルの画面とが異なる場合があります BACREX-R は お客様の

ULTRA DRIVE とは インターネット上 ( クラウド ) に大切なデータを保存することができる便利なアプリケ ーション ( オンラインストレージ ) です 本資料について ULTRA DRIVE サービスは マイナーバージョンアップ等もあるため 実際のクライア ントと本資料に差分が発生する場

目次 1. はじめに WEB インタフェース... 4 アクセス方法... 4 操作方法 FTP クライアント FFFTP(WINDOWS) インストール方法 アクセス方法 操作方法 CYBERD

Microsoft Word - Android認証設定手順(EAP-TLS)1105.doc

目次 1. はじめに ご利用条件 証明書配付システムの停止時間 実施手順 電子証明書の取得手順 Windows 証明書ストアへの電子証明書インポート手順 電子証明書インポート完了確認.

大阪工業大学 授業アンケートシステム 教員側画面操作説明

easyhousing 環境設定 操作マニュアル Ver 年 7 月 2 日

WL-RA1Xユーザーズマニュアル

改版履歴 版数 日付 内容 担当 V /3/9 初版発行 STS V /5/4 エラー画面の削除 STS V //3 サポート環境の追加 サポート環境の説明文章の STS 修正 画面修正 V /2/25 サポート環境変更 STS V

eYACHO 管理者ガイド

使ってみよう! 平成 30 年 9 月国税庁

} UPKI 電 証明書発 サービス最近のアップデート } これからの動き } 事件簿 2

本文中の記号の意味 本文中で使用している記号の意味について以下に示します システムの操作上または処理の手続き上において 特に注意していただきたい事項を記載しています 記載内容を必ずお読みください システムの操作上または処理の手続き上において 参考にしていただきたい事項を記載しています 必要に応じてお

SSLサーバー証明書のご紹介

I. CA 証明書のインポート 1 リモート端末にて CA 証明書の URL ( へアクセスし ca.cer をダウンロードし デスクトップ上など任意の場所に保存し ダブルクリックしてください ( 上記 URL へアクセスした際に デジタ

新規インストールガイド SPSS Statistics 24/25 Windows 32/64bit 版 本書は Download Station から SPSS Statistics をダウンロ ドし 新規インストールを行う手順を記載しています 本手順は学内ネットワークに接続した状態で行う必要があ

目次 操作編 サインイン サインアウト 1.1) サインイン 1.2) サインアウト 2. メッセージ ( メール ) の閲覧 2.1)OOW(Outlook on the web) の起動 2.2) 閲覧画面の構成 2.3) フォルダーの操作 ( 一覧の表示 非表示と新規作成 ) 2.

JAVA.jar 形式編 改版履歴 版数日付内容担当 V /4/1 初版 NII V /2/28 JKSコマンドの修正 署名確認作業の補足追加 NII V /2/26 キーストアファイルの形式を JKS から PKCS12 に変更 動作環境の変更に伴う

Windows PowerShell 用スクリプト形式編 改版履歴 版数 日付 内容 担当 V /4/1 初版 NII V /2/26 動作環境の変更に伴う修正 NII V /8/21 タイムスタンプ利用手順の追加 NII 目次 1. コード署名用証明

Microsoft Word - Gmail-mailsoft設定2016_ docx

1. 事前準備 ひかりワンチーム SP は インターネットにアクセスして利用するサービスです ご利用いただくには インターネット接続環境及びインターネットに接続可能な端末 (PC 等 ) WEB ブラウザが必要となります 以下のサービス推奨動作環境に合わせ 事前にご用意ください ひかりワンチーム S

新規インストールガイド Microsoft Office Professional Plus 2016 本書は Download Station から Microsoft Office Professional Plus 2016( 以下 Office) をダウンロ ドし 新規インストールを行う手順

ファイル宅配便サービス 利用マニュアル

大阪大学キャンパスメールサービスの利用開始方法

追加インストールガイド Microsoft Office Multilanguage Pack 2016 本書は Download Station から Microsoft Language Pack Multilanguage Pack 2016 ( 以下 Language Pack) をダウンロ

証明書インポート用Webページ

たよれーる どこでもキャビネット セキュア版(端末認証)

< 削除ボタン チェックボックスについて 1> 対象 を退職社員のみで検索した場合 対象 を全てで検索した場合 システム管理 : 社員登録

Web会議システム IC3(アイシーキューブ)│FAQ│IC3:キヤノンITソリューションズ株式会社

P. もくじ 4.ShareDisk 機能 4-. アップロード方法の種類 アップロード可能なファイルサイズ 4-. ファイルの送信 ( ドラッグ & ドロップでアップロード (HTML5)) 4-3. ファイルの送信 ( ファイルずつ指定してアップロード ) 4-4. 送信状況一覧 4-5. ファ

掲示板の閲覧 掲示板の閲覧 登録権または参照権のある掲示板グループの掲示版を閲覧することができます 各利用者の権限は 管理者によって設定されます 掲示板を閲覧する 1 掲示板画面を表示し 閲覧する掲示が含まれている掲示板グループ 掲示板の順にクリックします 掲示板画面の表示方法 ポータル画面の画面説

よくある質問 Q1. 署名付きメールを受信後 署名アイコンをクリックしてメッセージの作成者から正常に送信されていることを確認しましたが 取り消し状態 に デジタル ID の確認が無効になっています と表示されました (Outlook Express6 Windows Mail) 初期設定では 証明書

PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP が被るとローカル環境内接続が行えなくな

Transcription:

2016 年 5 月 26 日学術情報基盤オープンフォーラム 2016 国立情報学研究所 西村健

この1 年の証明書サービス関連の話題を取り上げます クライアント証明書発行対象の拡充 TSV 作成ツールリニューアル Windows 10 対応状況 SHA-1 証明書発行終了 その他 2

3TSV 投入 登録担当者 利用管理者 or アクセス PIN 配付者 4 アクセス PIN の通知 or 支援システム 利用管理者 5 証明書 (PKCS#12) 配付 or web enroll 2 発行申請 利用者 1 依頼 利用管理者 3

ブラウザ発行 3TSV 投入 登録担当者 2 発行申請 利用管理者 支援システム 5 4 アクセス PIN の通知 web enroll 利用者 1 依頼 利用管理者 4

P12 個別 3TSV 投入 登録担当者 2 発行申請 利用管理者 支援システム 4 アクセス PIN の通知 5 証明書 (PKCS#12) 配付 利用者 1 依頼 利用管理者 5

P12 一括 3TSV 投入 登録担当者 2 発行申請 アクセス PIN 配付者 支援システム利用管理者 4 アクセス PIN の通知 5 証明書 (PKCS#12) 配付利用 利用者 1 依頼 利用管理者 6

クライアント証明書を利用しやすくするために CP (Certificate Policy: 証明書ポリシ ) を改訂いたしました 2016 年 3 月 15 日公開 主な変更点 これまでは個人を対象としてしか発行できなかったものが 役職 組織 ( 課や係など ) を対象として発行できる当該機関に所属する者にしか発行出来なかったものが たとえば業務委託や派遣の職員にも発行できる サービス利用機関においては 上記のような対象に発行したい場合 このための審査基準 手順を作成していただく必要があります 発行対象は たしかにその機関に実在するか 実在することが客観的に証明できますか? 信頼できるソースを探してください 証明書の発行を申請した者は たしかにその発行対象で間違いないか ご本人からの申請ですか? なりすましではありませんか? 7

利用者になれる人 学術機関に所属する者もしくは 8 学術機関が認めた役職 組織 ( 係 班や課などを単位とするもの ) もしくは 学術機関が認めた 業務上証明書が必要な者 コモンネーム (CN) に記載できる内容 利用者氏名 利用者識別子 ( 文字列や数字 ) 利用者に含まれる組織名 利用者に含まれる役職名 組織内のさまざまな部門名

学術基盤課長としてログイン ( クライアント認証 ) する 人が変わっても同じ証明書を引き継いで使い続けられる サービス窓口 ( 実際はML) を差出人としてS/MIME 署名する 暗号化まで考慮すると同じ証明書 秘密鍵を共有するしかない 学内システムのシステム保守業者にログイン ( クライアント認証 ) させる 9

例で考えます 発行対象 : 認証推進室 DN: CN=Academic Authentication Systems Office,... 室の実在性 メンバーは企画課が把握している 室の本人性は室長に確認 申請 TSV 上の利用者も認証推進室とし P12 個別で発行 室長が証明書取得手続きを行った後 取得した証明書および秘密鍵を共有する OU に 1 2 3 等付けて DN を区別すれば 発行対象を同じくしてメンバーそれぞれに別の証明書を発行することも可能です ご検討ください 10

新 TSV 作成ツールの提供を開始しました https://certs.nii.ac.jp/tsv-tool/ これまではサーバ証明書発行 更新 失効申請用 TSV ファイル作成のみでの提供でした 新版ではクライアント証明書とコード署名用証明書の各申請用 TSVファイル作成にも対応しました ソースコードを Apache License 2.0 で提供します サービス利用機関が機関内利用管理者向けにカスタマイズして提供することもできます 11

12 クライアント証明書 P12 一括 個別両対応 P12 一括では 1000 件ぶんの申請を一度に作成できます

本サービスで扱う申請 TSV を網羅的に対応 サーバ証明書 クライアント証明書 新規更新 失効 CSV オプション 新規 更新 失効 CSV オプション S/MIME なし S/MIME あり P12 個別 New! P12 一括 CSV オプション ブラウザ発行 コード署名用証明書 新規 更新 P12 個別 CSR 個別 失効 CSV オプション 情報更新申請 TSV は未対応 13

必要最小限の情報を CSV 形式で用意し共通項を入力すれば 容易に申請 TSV が作成できます 用意する CSV の例 ( クライアント証明書 P12 一括発行 ): p12bulkissue.csv CN OU 利用者 氏名 P12DL ファイル名 利用者所属 利用者 mail 利用管理者氏名 利用管理者所属 利用管理者 mail Mitsu hide Akech i 06T07 31M 明智光秀 テスト学部 TSV 課 akechi @exa mple. ac.jp 管理太郎 テスト部管理課 p12- downl oadfilename tsvtestadmin @exa mple. ac.jp 14

Windows 10 搭載のInternet Explorer 11 及び Microsoft Edge を用いて検証を実施しました 可能な操作 サーバ証明書の検証 各証明書のダウンロード 発行済みの証明書を用いたクライアント認証 Edge でのみ不可能な操作 クライアント証明書ブラウザ発行 / 登録担当者用証明書の取得 Edge では クライアント証明書のブラウザ発行ができません Windows10 の対応状況については 随時ウェブサイト (https://certs.nii.ac.jp) でお知らせしていきます 15

サポート外 前述の通り証明書取得の問題なので この部分のみ IE で代行すれば利用可能と思われます P12 個別であればマニュアルそのまま 同様の理屈は Windows 版 Chrome や Opera にもあてはまります 取得を Firefox で行えば Safari でもなんとか 以前の Safari はクライアント証明書の扱いに難がありました 16

CA ブラウザフォーラムにて SHA-1 を利用したサーバ証明書の発行期限および利用期限が策定されました 発行期限 :2015 年 12 月 31 日まで 利用期限 :2016 年 12 月 31 日まで UPKI の SHA-1 証明書の発行も 2015 年末で終了しました すでに Chrome では 安全を示す錠アイコンが出ない ( もちろんEVの緑にもならない ) IE/Edgeも追従予定 (*) お早めに SHA-2 への移行をすすめてくださいますようお願いします (*) - https://blogs.technet.microsoft.com/jpsecurity/2016/05/06/sha-1_deprecation_roadmap/ 17

SHA-1 のルート証明書で署名した SHA-2 認証局証明書 (SC-RootCA2 with SC-RootCA1クロスルート証明書 ) を提供開始しました SHA-2 証明書を使いたいがカバー範囲が心配 という場合に 少しでもカバー範囲を広くすることができます SHA-1の認証局情報のみを保持している端末を SHA-2 証明書を使用する環境に対応させたい場合に利用できます SHA-2 アルゴリズム自体に非対応の端末は対象外 カバー範囲 スマートフォン Windows phone ver7 以上 Android ver1.5 以上 ios ver2.0 以上 BlackBerry ver.5.0 以上フィーチャーフォン 一覧を下記 URLに掲載しております https://certs.nii.ac.jp/cross-root/ 18

そのままにしていると危険 (?) https://knowledge.symantec.com/jp/support/sslcertificates-support/index?page=content&id=alert2009 詳細は不明ながら 将来 SHA-1 ルート CA がトラストアンカーから除かれるタイミングで署名検証に失敗するようになる可能性があります 安全側に倒せばクロスルートを解除しておくのが無難です 19

20

メールソフトに設定されている差出人メールアドレスとS/MIME 証明書に設定するメールアドレスの大文字小文字を揃えてください そうでなければ一部メールソフトで問題になる可能性があります 21

Windows 転送ツール もしくは以下で Microsoft より案内されている 引越し Express ツールは 正常に秘密鍵を移行できないことが確認されております これらのツールを使うご予定の方でクライアント証明書をお持ちの方は 別途手順に従って秘密鍵のエクスポート インポートを行うようにしてください エクスポート : ブラウザ発行マニュアルの4. http://id.nii.ac.jp/1344/00000010/ インポート : 各 Webブラウザへのインストールマニュアル https://certs.nii.ac.jp/archive/manuals/#_698 http://windows.microsoft.com/ja-jp/windows-10/windowseasy-transfer-is-not-available-in-windows-10 22

Q. 別のドメインの申請を処理する際にいちいちブラウザを閉じるのが面倒なのですが A. プライベートウィンドウ内で支援システムにアクセスするようにすれば 当該ウィンドウを開き直すだけで登録担当者用証明書を切り替えられます プライベートウィンドウは InPrivate ブラウズ シークレットウィンドウ等ブラウザによって呼び方が異なります Q. IE だと複数の登録担当者用証明書の見分けがつきません A. フレンドリ名を設定してみてください 手順 : https://certs.nii.ac.jp/faq/q6/#_773 23

クライアント証明書のマニュアルに従って上記項目にチェックを入れると 利用時毎回 アクセス許可の要求 ダイアログが表示されます 不都合のある機関はインポート時にこのチェックを外すようにご案内ください 24

サポート外 OS Xのキーチェーンアクセスにて 証明書 鍵ペアを削除したつもりができていなかったという報告があります 自分の証明書 分類の一覧で削除しても満足せず 鍵 分類の一覧もチェックしてください 25

サポート外 サーバ証明書の失効確認のために多くのブラウザで OCSPが使われるが レスポンダが反応しない時のタイムアウト時間 つまり待たされる時間が異なるようです ( 厳密でなく体感のみでスミマセン ) Edge/Win10 30 秒程度 IE11/Win10 15 秒程度 Firefox 2,3 秒 Chrome OCSP 見ていない Opera 遅延気にならない Safari 遅延気にならないが錠アイコンが出るのが8 秒程度後 ネットワーク障害時等の参考になれば サーバ側で OCSP Stapling 機能が使えれば使ったほうがよい 26

この1 年の証明書サービス関連の話題を取り上げました クライアント証明書発行対象の拡充 TSV 作成ツールリニューアル Windows 10 対応状況 SHA-1 証明書発行終了 その他諸々 27