過去問ドリル

LinuCレベル3 セキュリティスペシャリスト セキュアプロトコルによる各種機能の実装 問2

セキュアプロトコルによる各種機能の実装/Let's Encrypt による証明書管理

certbotで取得した証明書の運用に関する説明として、正しいものをすべて選べ。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「セキュアプロトコルによる各種機能の実装」に対応。実際の試験問題ではありません)

正解:A、B、C

解説

certbot renew は、/etc/letsencrypt/renewal/ 配下に保存された各証明書の設定(取得時の認証方式やプラグインなど)を読み、有効期限が近いものだけを更新します(Certbot 4.0.0以降は、証明書の有効期間の残りが3分の1を切ったものが対象)。そのため、cronやsystemdのタイマー(パッケージによっては certbot.timer が用意されます)から引数なしで定期実行できます。--dry-run はステージング環境に対して更新を試すオプションで、自動更新の設定が正しく動くかを本番の発行数制限を消費せずに確認できます。動作の記録は既定で /var/log/letsencrypt/letsencrypt.log に残るため、更新失敗の調査ではまずここを確認します。

選択肢ごとの解説

  • A正しい。renew は期限が近い証明書だけを更新対象とするため、1日に何度実行しても不要な再発行は起きません。
  • B正しい。--dry-run はステージング環境で更新を試し、取得したテスト用の証明書を保存しません。
  • C正しい。certbotのログは既定で /var/log/letsencrypt/letsencrypt.log に記録されます。
  • D誤り。取得時の認証方式などは /etc/letsencrypt/renewal/ 配下の設定ファイルに保存され、renew はそれを使うため毎回の指定は不要です。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く