カスタムSSL証明書
カスタムSSL証明書/Cloudflare接続によるKeeperオートメーター設定

概要
Keeperオートメーターは、Keeperバックエンドと、カスタマー環境で動作するオートメーターサービスとの間の通信を暗号化します。
オートメーターのホスト名は、KeeperクラウドからパブリックDNSで名前解決できる必要があります。イングレス (受信) はKeeperの特定IPアドレスに限定してください。ヘルスチェックや検証のためにオフィスネットワークなど追加のネットワークからアクセスする場合は、その送信元を別途許可してください。
カスタム証明書を使用しない場合、Keeperオートメーターはデフォルトで自己署名証明書を生成します。これによりテスト用途ではオートメーターを起動して動作させられますが、本番環境では有効なSSL暗号化が必要です。
オートメーターのデプロイにおけるSSL証明書の管理方法はいくつかあります。
Azure Container Apps、Azure App Services、Google Cloud などの一部のクラウド環境では、SSL/TLS通信の処理をプラットフォーム側が行うため、オートメーター側で証明書を設定する必要がありません。
Cloudflare Connectorsなどのトンネルサービスを利用すると、オートメーター側で証明書を用意しなくてもTLSレイヤーを適用できます。
ZeroSSLを利用すれば、簡単かつ迅速に無料のSSL証明書を取得できます。
OpenSSLを使用して各手順を細かく制御したい場合は、以下の手順に従って設定することもできます。
SSL証明書の生成と準備
Keeperオートメーターには、公的認証局によって署名された有効なSSL証明書が必要です。SSL証明書を生成するプロセスはプロバイダによって異なりますが、ここでは一般的なフローを記載します。
以下の手順で、オートメーターの実行に必要な2つの証明書ファイル (ssl-certificate.pfx および ssl-certificate-password.txt) を作成します。
OpenSSLコマンドプロンプトを使用して秘密鍵を生成します。
オートメーターに使用する予定のホスト名を使用してCSRを生成します。この例では
automator.lurey.comを使用します。Common Nameはドメインと完全に一致する必要があります。
SSL証明書を購入するか90日間の無料証明書を取得し、CSRをSSL証明書プロバイダに送信します。
オートメーターインスタンス用に作成したSSL証明書は、この目的にのみ使用してください。他のサービスと共有されているワイルドカード証明書は使用しないでください。
プロバイダをまだお持ちでない場合は、https://www.ssls.com/を利用できます。1つのドメイン向けの最も安価なSSL証明書で問題ありません。
automator.company.com など、オートメーター専用のドメイン向けにURLを選択し、証明書を作成します。
SSL証明書プロバイダは、署名付き証明書 (.crt ファイル) と中間CA証明書を含むzipファイルを配信します。バンドルのファイル拡張子は .crt または .ca-bundle です。このファイルを、前に作成した .key ファイルと同じ場所に解凍します。

証明書が発行されたあと、OpenSSLを使用して完全な証明書チェーン (ルート、中間、CA証明書) を含む
.pfx形式に変換する必要があります。
エクスポートパスワードを設定してから、ssl-certificate-password.txt という名前の新しいテキストファイルを作成し、そのファイルにエクスポートパスワードを入力して保存します。
automator.keyは手順1で生成された秘密鍵です。automator.yourcompany.com.crtは手順3で配信された署名付き証明書です。automator.yourcompany.com.ca-bundleはCAバンドルです。ssl-certificate.pfxは、オートメーターで使用される、パスワードで暗号化された出力ファイルです。ssl-certificate-password.txtには、.pfxファイルの暗号化に使用されるパスワードが含まれています。
5つのファイルすべてをKeeperボルトに保存することを推奨します。
.pfx ファイルに、発行した証明書とプロバイダからの完全な証明書チェーンが含まれていることを確認してください。完全な証明書チェーンが含まれていない場合、通信が失敗し、オートメーターがURLに接続できません。
.pfx を確認するには openssl を使用します。
openssl pkcs12 -in ssl-certificate.pfx -info
.pfx が正しい場合、3つの証明書が表示されます。
証明書が1つしか表示されない場合、または4つまたは5つの証明書が表示される場合は、.pfx が正しくないため、プロセスを繰り返す必要があります。
ssl-certificate.pfxとssl-certificate-password.txtを保存し、後述のデプロイ手順で使用できるようにします。 サービスを更新したり証明書を再キーしたりするときに参照できるよう、ファイルをKeeperボルトにバックアップしておいてください。以下に記載されている年次証明書更新プロセスを確認してください。
Windows
SSL証明書の生成と準備
Keeperオートメーターには、公的認証局によって署名された有効なSSL証明書が必要です。自己署名証明書は使用できません。SSL証明書を生成するプロセスはプロバイダによって異なりますが、ここでは一般的なフローを記載します。
OpenSSLをダウンロードしてインストールします。サードパーティ (slproweb.com) がバイナリインストーラーを作成しています。一般的なバイナリインストーラーは以下をご参照ください。
https://slproweb.com/products/Win32OpenSSL.html 下部にあるWin32 OpenSSL vX.X.X Lightというバージョンをインストールします。
インストール中はデフォルトのオプションを選択できます。Microsoft Visual Studio拡張機能のインストールを求められる場合があります。OpenSSLのセットアップを完了する前に、この拡張機能をインストールしてください。


OpenSSLコマンドプロンプトを実行します。
スタートメニューにOpenSSLフォルダがあるので、[Win32 OpenSSL Command Prompt] をクリックします。


Cloudflare Connectors
Cloudflare Connectorsを利用すると、オートメーター側でSSL証明書を設定しなくても通信を暗号化できます。Cloudflareを使用する手順は以下のとおりです。
1. ドメインをCloudflareに追加
Cloudflareダッシュボードにログインします。
ドメインのオンボーディング
[Onboard a Domain] をクリックし、
example.comなどのドメイン名を入力します。Cloudflareのプラン (無料または有料) を選択します。
DNSレコードの確認と構成
Cloudflareが既存のDNSレコードを自動検出します。
内容を確認し、必要に応じて修正します。
ネームサーバーの更新
Cloudflareから2つのネームサーバーが提示されます。
ドメインレジストラでこれらのネームサーバーに変更します。
DNSの反映を待ちます (最大24時間かかる場合があります)。
SSL/TLSの有効化
Cloudflareダッシュボードで [SSL/TLS] に移動します。
SSLモードを [Full] または [Full (strict)] に設定し、安全な接続を有効にします。
2. Cloudflareトンネルの作成
Zero Trustダッシュボードにアクセス
Cloudflare Zero Trustに移動し、[Networks] > [Connectors] を開きます。
トンネルの作成
[Create a tunnel] をクリックし、コネクタータイプとして [Cloudflared] を選択します。
トンネル名を設定します (例:
automator-service-tunnel)。ネットワーク内のマシンにcloudflaredクライアントをインストールします。このマシンは、オートメーターを実行するマシンと同一でも、通信可能な別のマシンでも構いません。
公開ホスト名の作成
トンネル設定中に、公開ホスト名を定義します (例:
automator.yourdomain.com)。パスは空欄のままにします。接続先の設定
TypeにはHTTPを指定します。
Service URLには
http://<HOSTNAME>:<PORT>を指定します。HOSTNAMEはオートメーターを実行しているマシンのIPアドレスまたはホスト名、PORTはオートメーターで使用しているポート番号です。
3. オートメーターの設定
環境変数の設定 オートメーターをセットアップする際に、
SSL_MODE環境変数 (または設定項目) をnoneに設定します。SSL証明書用の設定やボリュームは指定しません。コマンダーでの構成 Keeperコマンダーの
automator editコマンドを使用してオートメーターを設定します。手順2で設定したトンネルのホスト名 (例:https://automator.yourdomain.com) をURLとして指定します。
毎年の更新プロセス
毎年SSL証明書の更新が必要です。ほとんどの証明書プロバイダーで新しい証明書を生成できます。証明書の更新後、オートメーターインスタンス内の .pfx 証明書ファイルを置き換えてからサービスを再起動します。ファイルの更新とサービスの再起動の正確な手順は、特定のオートメーターインストール方法のドキュメントをご参照ください。
AD FSを使用した環境の場合
IDプロバイダとしてAD FSを使用してKeeperオートメーターを利用している場合、以下の手順でKeeper証明書を更新するまでログインできません。
Keeper管理コンソールにログインします。
[管理者] > SSOノード > [プロビジョニング] に移動し、SSOクラウド設定を表示します。
[SP証明書をエクスポート] をクリックします。
AD FS管理コンソールで、KeeperクラウドSSO証明書利用者信頼プロパティを選択します。
[暗号化] タブで、古い証明書をこの新しい証明書に置き換えます。
[署名] タブで、新しいSP証明書をこの新しい証明書に置き換えます。
証明書の更新後にログインの問題が発生した場合
証明書の更新後、IDプロバイダで新しいSP証明書を発行する必要がある場合があります。以下がその手順です。
Keeper管理コンソールにログインします。
[管理者] > SSOノード > [プロビジョニング] に移動し、SSOクラウド設定を表示します。
[SP証明書をエクスポート] をクリックして証明書ファイルを保存します。
[メタデータのエクスポート] をクリックして、証明書が含まれるメタデータファイルを保存します。
IDプロバイダポータルにログインし、KeeperのSSO設定を表示します。
サービスプロバイダーの証明書更新の指示に従って、KeeperのSP証明書ファイル (または必要に応じてメタデータ) をアップロードし、保存します。
オートメーターサービスは実質的にサービスプロバイダとして機能するため、署名にはカスタマーが用意したSSL証明書が使用されます。
AzureおよびAWSでのデプロイ
SSLを終端するカスタムドメインを持つアプリケーションゲートウェイまたはロードバランサーを利用する環境でSSL証明書を更新する場合は、そのデバイス上の証明書も更新する必要があります。
App Gatewayを使用したAzureデプロイの場合、ゲートウェイのHTTPSリスナーで
.pfx証明書も更新する必要があります。[Azure] > [リソースグループ] > [アプリゲートウェイ] > [リスナー] に移動し、新しい証明書をアップロードします。
最終更新

