OpenLDAP編

OpenLDAP編

改版履歴

版数

日付

内容

担当

V.1.0

2018/2/26

初版

NII

V.1.1

2018/3/26

CT対応版の中間CA証明書について説明を追加

NII

V.1.2

2018/7/9

誤記修正
DNのルールの修正

NII

V.1.3

2018/8/21

ECC非対応の記載を追加

NII

V.2.5

2019/6/10

DNのルール(Locality Name)の修正

NII

V.2.6

2020/4/13

DNのルール(State or Province Name、Locality Name)の修正

NII

V.2.7

2020/7/15

DNのルール、TSVファイル形式のSTおよびLの値の説明、リンクの変更

NII

V.2.8

2020/8/25

中間CA証明書の記載内容を修正

NII

V.2.9

2020/12/22

中間CA証明書を修正

サーバー証明書L、STを必須に修正
サーバー証明書OUの利用条件を修正

NII

V.2.10

2022/08/02

CSR作成からOUを削除

NII

V.2.11

2025/03/31

鍵ペア生成の手順を追加

NII

V.2.12

2025/12/25

RSA認証局 中間CA証明書のファイル名を変更、クロスルート証明書用の手順を追加

NII

V.2.13

2026/04/23

新中間CA証明書とクロスルート証明書を用いたインストール手順に改訂

NII



目次

1. OpenLDAP2.4 によるサーバ証明書の利用

1-1. 前提条件

OpenLDAP2.4 (以下OpenLDAP)でサーバ証明書を使用する場合の前提条件について記載します。適時、サーバ証明書をインストールする利用管理者様の環境により、読み替えをお願いします。
(本マニュアルではRed Hat Enterprise Linux Server 7.2 (Maipo)、OpenSSL3.4.0でCSRを作成し、OpenLDAP2.4.44へインストールする方法での実行例を記載しております)

前提条件

  1. 鍵ペア及びCSRを生成する端末にOpenSSLがインストールされていること。

  2. 証明書をインストールする端末にOpenLDAP 2.4がインストールされていること。
    ※ LDAP server及びLDAP clientを含みます

  3. OpenLDAPの証明書参照先について本マニュアルでは以下ディレクトリとします。
    /etc/openldap/certs

  4. 発行されたサーバ証明書について本マニュアルでは以下ファイル名とします。
    server.crt


CSR作成時は既存の鍵ペアは使わずに、必ず新たにCSR作成用に生成した鍵ペアを利用してください。更新時も同様に、鍵ペアおよびCSRを新たに作成してください。鍵ペアの鍵長は2048bitにしてください。

1-2. 鍵ペアの生成とCSRの作成

1-2-1. 鍵ペアの生成

以下に鍵ペアの生成方法を記述します。

鍵ペアの作成

OpenSSLの場合

  1. 鍵ペアの作成を行うため、次のコマンドを入力してください。

    今回のコマンド例では、 作業ディレクトリに移動し、2048 bitの RSA 鍵ペアを生成し、「servername.key」という名前で保存することを示しています。

    OpenLDAPではパスフレーズ付きの私有鍵を利用することが出来ません。

    # 作業の前に、rootユーザーに切り替えます sudo su - # rootユーザーのホーム配下に、安全な作業用ディレクトリを作成して移動 mkdir -p /root/cert_work cd /root/cert_work # 秘密鍵の生成 openssl genpkey -algorithm rsa -pkeyopt rsa_keygen_bits:2048 -out servername.key

    OpenSSL実行時、-aes128 など、パスフレーズを付与するためのオプションを追加することも出来ますが、OpenLDAPでの利用時には解除が必要なことに留意してください。

  2. 作成した鍵ペアのファイルを保存します。バックアップは外部媒体ディスク等に保存し、安全な場所に保存してください。
    鍵ペアの中の私有鍵を利用すれば、お使いのサーバがSSL/TLS で保護して送受信したデータを、解読することができてしまいます。
    従って保存する鍵ペアファイルへのアクセス権は利用管理者自身とSSL/TLS サーバのプロセス等必要最小限になるよう設定してください。
    またバックアップを保存した外部媒体ディスク等も利用管理者のみまたは同じ権限のある方のみ利用できる場所へ保管してください。
    鍵ペアファイルの紛失等が発生した場合、証明書のインストールが行えなくなります。
    この場合、新たに証明書を申請しなおしていただくことになりますので、ご注意ください。