パブリックサーバ証明書の発行について

近畿大学は、国立情報学研究所(NII)が提供する「UPKI電子証明書発行サービス」に参加しています。
本サービスでは、近畿大学が管理するWebサーバ等を対象として、パブリックサーバ証明書を発行することができます。
パブリックサーバ証明書の発行を希望される方は、以下をご参照の上、発行手続きをしてください。
※ パブリックサーバ証明書とは、Webサイト(ドメイン)の実在性を証明し、ブラウザ/サーバ間で暗号化通信を行うための電子証明書です。


<対象範囲>

学校法人近畿大学が設置する以下の組織を対象とします。
 大学(研究施設を含む)
 短期大学
 高等専門学校
※高等学校、中学校、小学校、幼稚園及び専修学校は対象外です。


<利用対象者>

パブリックサーバ証明書の利用対象者は、近畿大学法人内の専任教職員のみとします。
(以下、「利用管理者」とします。)


<対象ドメイン>

対象ドメインは *.kindai.ac.jp です。
※FQDNとしてIPアドレスを指定した証明書は発行できません。


<発行できる証明書の種類>

本学では、パブリックサーバ証明書(OV)を提供しています。
※上記以外の証明書については、本学では原則として提供していません。
 利用を希望される場合は、事前にKUDOS学生センターまでご相談ください。


<対象サーバ>

対象ドメイン名が付与されており、利用管理者が所有・管理しているサーバを対象とします。


<証明書の発行方式>

パブリックサーバ証明書は、以下の方式で発行・管理することができます。


■ACME方式

ACME(Automated Certificate Management Environment)を利用し、サーバ証明書の発行・更新・失効を自動化する方式です。
申請方法については、下記申請フローについてをご確認ください。


■従来方式(TSV)

TSVファイルを使用して、証明書の新規発行・更新・失効を申請する方式です。
具体的な申請手順については、以下をご確認ください。
→ 従来方式(TSV)による申請手順[PDF]


<有効期間>

パブリックサーバ証明書の有効期間は、国立情報学研究所が定める発行条件に基づく期間となります。2026年3月10日以降、TLSサーバ証明書の最大有効期間は198日です。
今後も有効期間は段階的に短縮され、以下のとおり変更される予定です。
2026年3月10日~:198日
2027年3月15日~:100日
2029年3月15日~:47日
※本変更は、CA/Browser Forum(CA/Bフォーラム)によるTLSサーバ証明書の有効期間短縮方針に基づくものです。


<鍵長>

RSA鍵ペアを使用する場合は、2048bitで生成してください。


<禁止事項>

1.通信の暗号化及びサーバ実在性確認の用途以外に使用することを禁止します。
2.パブリックサーバ証明書の転貸・譲渡を禁止します。


申請フローについて

■ 1. 新規発行申請(ACMEプロトコル)

STEP 1
ACME作成申請TSVファイルの作成
NII の TSVツール(https://certs.nii.ac.jp/tsv-tool/)を使用して、
「ACME作成申請TSVファイル」を作成します。
「証明書種別」は「サーバ証明書(ACME)」を選択してください。

STEP 2
TSVファイルの送付
作成したTSVファイルを下記窓口アドレス宛にメールで送付してください。
メール宛先:kudos_support@ml.kindai.ac.jp
件名:「ACME作成申請TSVファイル送付(サーバFQDN名)」

STEP 3
申請(K-SHARED)
K-SHARED の「KUDOS汎用申請書」より、『パブリックサーバ証明書発行申請書(新規)』を提出してください。
※ K-SHAREDが利用できない方(非常勤等)は、申請書を印刷・押印し、所属学部学生センターへ提出してください。
汎用申請書の利用方法については、「K-SHARED > MENU >ワークフロー > KUDOS 汎用申請書 > 各種申請書一覧 > 汎用申請書 申請方法フロー20******」をご覧ください。

STEP 4
EAB(認証情報)の受取
申請受理後、KUDOS窓口よりACMEアカウント作成に必要な「ACMEプロトコル認証情報(EAB:KID・HMAC Key)」を発行いたします。
EAB情報は厳重に保管し、漏洩・紛失のないようご注意ください。

STEP 5
サーバ上での設定
受領したEAB情報を用いて、サーバ上でACMEクライアントツール(Certbot 等)を設定し、証明書の初回取得と自動更新の設定を行ってください。
詳細な設定手順は下記マニュアルおよびNIIのUPKI ACME移行支援サイトをご参照ください。
【Linux】ACME対応パブリックサーバ証明書設定マニュアル
【Windows】ACME対応パブリックサーバ証明書設定マニュアル
■UPKI ACME移行支援サイト
■ACMEクライアントツールによるサーバ証明書管理手順(利用管理者向け)

■ 2. 更新申請

【ACMEプロトコル利用中の場合】
ACMEクライアントが適切に設定され、正常に動作している場合は、原則として証明書が自動更新されます。
K-SHAREDへの再申請やTSVファイルの再提出は不要です。
ただし、証明書の記載事項を変更する場合や、証明書を再発行する必要がある場合は、別途申請が必要です。


■ 3.証明書の失効・ACME利用停止(サーバ廃止等) 

1. NII の TSVツールで「ACME停止申請TSVファイル」を作成します。
2. TSVファイルを kudos_support@ml.kindai.ac.jp 宛に送付します。
3. K-SHARED より『パブリックサーバ証明書発行申請書(失効)』を提出します。
 汎用申請書の利用方法については、「K-SHARED > MENU >ワークフロー > KUDOS 汎用申請書 >
 各種申請書一覧 > 汎用申請書 申請方法フロー20******」をご覧ください。
4. 学内登録担当者がACME停止申請TSVを登録し、ACMEアカウントの停止を行います。
 ※ACME方式で管理している証明書を利用終了する場合は、
 証明書の失効に加え、ACMEによる自動更新を停止するためのACMEアカウントの停止手続きが必要です。