まさかのメール検証終了!ACM 証明書は今のうちに DNS 検証へ切り替えよう
おつかれさま、しぃちゃんだよ!今日は証明書を運用しているみんなに早めに知ってほしいニュースだよ!
AWS What's Newなにが発表されたの?
AWS の News(AWS What's New)で、AWS Certificate Manager(ACM) が、すでに発行済みの公開 TLS 証明書について、ドメイン検証方法をメールから DNS に切り替えられるようになったと発表されたよ!しかも証明書の再発行や、既存の Amazon リソースネーム(ARN)の変更は不要なの。
今までどうだったの?
CA/Browser(CA/B)フォーラムの方針で、公開信頼された証明書のメールベースのドメイン検証は、2028 年 3 月 15 日をもって廃止されることが決まっているんだって。それに合わせて、ACM も 2027 年中にメール検証のサポートを段階的に終了していく予定だよ。
- 2027 年 3 月 31 日: メール検証での新規証明書の発行を終了
- 2027 年 9 月 30 日: メール検証証明書の更新を終了
今までは、メール検証で発行した証明書を DNS 検証に切り替えるには証明書を再発行するしかなくて、ARN が変わってしまう分、CI/CD パイプラインやロードバランサーの設定を見直す手間がかかっていたの。
これで何が変わるの?
今回の対応で、既存のメール検証済み証明書を、再発行なしで DNS 検証に切り替えられるようになったよ。証明書の ARN はそのまま変わらないから、CI/CD パイプラインやロードバランサー設定、その他の AWS サービス連携で使っている ARN の参照はそのまま動き続けるの。
切り替え方法は、ACM コンソールか UpdateCertificateOptions API から。ACM が証明書内の各ドメインに対して CNAME レコードを発行してくれるから(新規に DNS 検証で証明書を作るときと同じ仕組み)、それを DNS 設定に追加すれば OK だよ。追加までの猶予は 72 時間あるみたい。
深く潜ってみよう
この機能は、ACM 証明書が使えるすべての AWS リージョンで利用できるよ。DNS 検証に切り替えておけば証明書の更新も自動化できるから、期限が来る前に余裕を持って移行しておきたいところだね。詳しい背景は AWS Security Blog にまとまっているみたい。
まとめ
- ACM で、既存の公開証明書をメール検証から DNS 検証へ、再発行なしで切り替えられるようになった
- CA/B フォーラムの方針で、メール検証は 2027 年から段階的に廃止(2028 年 3 月に完全廃止)
- 証明書の ARN は変わらないので、CI/CD やロードバランサー設定への影響なし
- ACM コンソールか
UpdateCertificateOptionsAPI から切り替え可能、CNAME 追加の猶予は 72 時間
メール検証の証明書を使っている人は、期限に追われる前に今のうちに DNS 検証へ切り替えておくのがおすすめだよ!