SSL.comは、1年2023月XNUMX日より、コードサイニング証明書の鍵保存プロトコルを更新し、PFX形式でのコードサイニング証明書の取得オプションを廃止しました。これは、証明機関/ブラウザ(CA/B)フォーラムが発行したガイドラインに準拠するための措置です。このガイドラインでは、コードサイニング証明書の秘密鍵は、暗号化されたデバイス(トークンなど)、オンサイトのFIPS準拠ハードウェアセキュリティモジュール(HSM)、またはクラウドベースのHSMサービスで保護することが求められています。
サポートされているクラウドHSMオプションの中で、Microsoft Azure Key Vault(プレミアム層)は、秘密鍵を保存し、証明書署名要求を生成するための堅牢な選択肢として際立っています(CSR秒)。
Azure Key Vault (プレミアム レベル) を利用するには、ユーザーは証明書署名要求 (CSR)は、SSL.comがコード署名証明書を発行するための正式な提出物となります。 CSR 証明書を発行するためには、 SSL.com リクエストで使用される暗号化の基盤となる秘密鍵が、FIPS 140-2 レベル2(またはそれ以上)の規格に準拠した認定デバイスで作成され、安全に保管され、鍵のエクスポートに対する保護が施されていることを確認する必要があります。この検証は、登録者が指名した資格のあるセキュリティ担当者、またはSSL.comが提供する認証サービスによって実施される認証プロセスを通じて行われます。
以下のセクションでは、顧客が CSR そして 儀式 SSL.com の専門家チームによって実施されました。
SSL.com 監査役
SSL.comに監査を依頼する場合は、有償となります。詳細については、SSL.comの営業チームまでお問い合わせください。 お問い合わせ
自分の監査人を連れてくる(BYOA)
お客様は、資格のある監査人を選択して、秘密鍵が準拠したハードウェアセキュリティモジュール(HSM)上に生成され、保管されていることを確認することができます。この方法は、 自分の監査人を連れてくる(BYOA).
前提条件
- Azure Key Vault (プレミアム レベル)このプロセスで使用するAzure Key Vaultサービス層は プレミアムサーマルバッグ
FIPS 140-2 レベル 3 認定済みであるためです。
- Azure Key Vault を作成する方法については、次のセクションを参照してください。 Azure Key Vault を作成する.
- 既に Azure Key Vault をお持ちの場合は、他のセクションに進んでください。 Azure Key Vault で証明書署名要求を生成します。
- SSL.com からの署名証明書の注文。
SSL.com がコード署名にサポートするクラウド HSM の完全なリストについては、この記事を参照してください。 ドキュメント署名とコード署名用にサポートされているクラウド HSM.
Azure Key Vault を作成する
- サインイン Azureのポータル.

- 詳しくはこちら リソースを作成する.

- にスクロールします キーボールト をクリックして 創造する リンクをクリックします。

- 下 基本情報 セクションで、次の操作を実行します。
- サブスクリプションとリソースグループを選択します必要に応じて、をクリックして新しいリソースグループを作成できます。 新しく作る.
- 名前と地域を割り当てるKey Vault の名前を指定し、リージョンを選択します。
- プレミアム価格帯を選択するFIPS 140-2 標準に準拠するには、「プレミアム」価格帯を選択します。
- 回復オプションを構成する削除されたコンテナーの消去保護や保持期間など、Key Vault の回復オプションを設定します。
- クリック 次へ ボタンをクリックして 構成設定にアクセスする のセクションから無料でダウンロードできます。

- 詳しくはこちら アクセス構成. KeyVaultのアクセスポリシーを設定します。

- 詳しくはこちら Networking. KeyVaultの接続方法を選択します。

- 詳しくはこちら タグ. 必要に応じて、KeyVaultのタグを作成します。

- し続ける レビュー+作成. レビュー 設定が完了したら、[作成] ボタンをクリックして新しい Key Vault を作成します。

- Azureは新しいKey Vaultを作成します。準備ができたら、 リソースに移動

Azure Key Vault で証明書署名要求を生成する
- キーボールトを選択してクリック 証明書.

- クリック 生成/インポート ボタンを押して 証明書を作成する 窓。

- 次のフィールドを完了します。
- 証明書作成方法: 「生成」を選択します。
- 証明書名: 証明書の一意の名前を入力します。
- 証明機関 (CA) の種類: 「統合されていない CA によって発行された証明書」を選択します。
- 件名: 証明書の X.509 識別名を指定します。
- 有効期間: デフォルトの12か月に設定しておくこともできます。有効期間が長いコード署名証明書の場合、発行される証明書は注文と一致し、 CSR.
- コンテンツ タイプ: 「PEM」を選択します。
- 生涯アクションタイプ: 証明書の有効期間の特定の割合または有効期限の特定の日数に基づいて電子メールアラートを送信するように Azure を構成します。

- 高度なポリシー構成. キーのサイズ、タイプ、およびキーの再利用とエクスポート可能性に関するポリシーを設定するには、「詳細ポリシー構成」をクリックします。
- SSL.comが発行した証明書の場合は、 拡張キー使用法(EKU), X.509キー使用フラグ, 証明書の透明性を有効にする デフォルト値のままです。
- 更新時にキーを再利用しますか? いいえを選択します。
- エクスポート可能な秘密鍵? いいえを選択します。
- キーの種類。 選択する RSA+HSM
- キーサイズコード署名証明書の場合、選択できるのは 3072 または 4096 のみです。

- 高度なポリシー設定の設定が完了したら、 OK ボタン、続いて 創造する.

- ソフトウェア設定ページで、下図のように 証明書 セクションで、証明書のリストを見つけます 進行中、失敗、またはキャンセル 証明書をクリックします。

- 詳しくはこちら 証明書の操作.

- 詳しくはこちら ダウンロード CSR ファイルを安全な場所に保存します。

を送信 CSR SSL.comに登録して認証を受ける
キーペアと証明書署名要求(CSR)の次の重要なステップは認証です。SSL.comがコードサイニング証明書を発行する前に、お客様の秘密鍵が生成され、FIPS 140-2 レベル2(またはそれ以上)の認定デバイスに安全に保管され、非輸出鍵保護が施されていることを確認する必要があります。 Azure Key Vault Premium Tier を使用しているお客様の場合、次の 2 つの構成証明オプションがあります。SSL.com 監査役
SSL.comに監査を依頼する場合は、有償となります。詳細については、SSL.comの営業チームまでお問い合わせください。 お問い合わせ
自分の監査人を連れてくる(BYOA)
お客様は、資格のある監査人を選択して、秘密鍵が準拠したハードウェアセキュリティモジュール(HSM)上に生成され、保管されていることを確認することができます。この方法は、 自分の監査人を連れてくる(BYOA).