LinuCレベル3 セキュリティスペシャリスト セキュアプロトコルによる各種機能の実装 問32
セキュアプロトコルによる各種機能の実装/Let's Encrypt による証明書管理Let's Encrypt が発行する証明書の有効期間と更新の仕組みに関する説明として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「セキュアプロトコルによる各種機能の実装」に対応。実際の試験問題ではありません)
- A有効期間は1年(365日)で、certbot renew は期限の1か月前になると自動で更新を試みるため、年に1回だけ実行すれば十分である
- B有効期間は180日で、管理者がACMEアカウントの管理画面にログインして手動で更新を申請し、新しい証明書をダウンロードする
- C有効期間は90日で、certbot renew は既定で期限の30日前を切ると更新を試み、Cronやsystemdタイマーでの頻繁な自動実行が推奨される
- D有効期間は30日で、更新のたびに新しいドメイン認証(チャレンジ)が必要になるため、DNS-01方式では自動更新の仕組みを組めない
正解:C
解説
Let's Encryptが発行する証明書の有効期間は90日です。certbot renew は既定で有効期限まで30日を切った証明書だけを更新対象とし、まだ余裕のある証明書はそのままにします。Debianのパッケージではsystemdのcertbot.timerが1日2回、RHEL系ではcronが同様の頻度で certbot renew を起動する仕組みが用意されており、有効期間が短い分だけ自動更新の頻繁な実行を前提とした設計になっています。
選択肢ごとの解説
- A誤り。Let's Encryptの証明書の有効期間は365日ではなく90日です。年に1回の実行では有効期限切れを防げません。
- B誤り。有効期間は180日ではなく90日です。また、ACMEプロトコルにより更新はコマンドで自動化でき、管理画面への手動ログインは不要です。
- C正しい。有効期間は90日で、certbot renew は期限まで30日を切ると更新を試みます。自動更新の仕組みを整え、頻繁に実行する運用が推奨されます。
- D誤り。有効期間は30日ではなく90日です。DNS-01方式でも、APIで自動的にTXTレコードを操作できるDNSプロバイダーを使えば自動更新が可能です。