ACME自動更新 導入ガイド
发布时间:2026-09-11 | 浏览:1
ACMEなら、有効期間が短くなっても更新作業は自動で行われます。
お支払いは年1回・年額のままで、証明書だけが88〜90日ごとに入れ替わります。
ワイルドカード証明書をご利用の場合は、DNS-01認証が必要です。
ACMEクライアントの導入・設定は、お客様のサーバーでの作業となります。
ACME(Automatic Certificate Management Environment)は、認証局とサーバーの間で証明書のやり取りを自動化するための通信手順です。サーバーに入れた「ACMEクライアント」が、ドメインの所有確認から証明書の受け取り、設置、期限前の更新までを自動で行います。
証明書の最大有効期間は 2026年3月から200日、2027年3月から100日、2029年3月から47日へと短縮 されます。更新の回数が年に何度も発生するようになるため、手作業での更新を前提とした運用は現実的ではなくなっていきます。ACMEはその答えにあたる仕組みです。
お申し込みから運用開始までの流れ
1 お申し込み 商品と対象ドメインを決めて、申込フォームからお申し込みください。
2 お支払い 21-domain.com にて、お申し込み分のポイントをご準備いただきます。
3 接続情報のお受け取り ACMEサーバーURL・EAB ID・EAB Key を弊社よりメールでご案内いたします。
4 クライアントの設定 お客様のサーバーでACMEクライアントに接続情報を設定し、証明書を発行します。
5 自動更新の確認 更新処理とWebサーバーの再読み込みまで動作を確認して運用開始です。
ワイルドカード証明書( *.example.jp )をご利用の場合は、DNS-01認証が必須です。通常のFQDNで80番ポートを公開できる場合は、HTTP-01認証も選べます。
いずれも年額・税込です。お支払いは年1回で、証明書はJPRSが88日、そのほかのブランドは90日ごとに自動更新されます。
ACME対応SSL証明書を申し込む
弊社では、商品・お申し込みに関するご案内と、お申し込み後にお渡しするACME接続情報のご提供までを承っております。サーバー環境ごとの導入作業は、お客様にて実施をお願いしております。
EAB ID(KID)・EAB Key(HMAC Key)
ACMEクライアントの選定・導入・更新
サーバー・Webサーバー・DNS・権限の設定
環境に合わせたコマンドの作成・実行・動作確認
発行・自動更新に関する個別の原因調査
このページに掲載しているコマンドや手順は一般的な参考例で、すべての環境での動作を保証するものではありません。作業前にバックアップをご用意のうえ、必要に応じてサーバー管理者または保守事業者へご相談ください。ACMEクライアントのインストール代行や、環境ごとの設定サポートは承っておりません。
Webサーバー上のファイルで認証
認証局が所定のURLへアクセスし、ACMEクライアントが置いたファイルを確認します。
外部からTCP 80番ポートへ到達できること
対象のFQDNがそのWebサーバーへ向いていること
ワイルドカード証明書には使えません
_acme-challenge のTXTレコードを作成して、ドメインの管理権限を確認します。
ワイルドカード証明書には必須です
DNSのAPIがあれば更新まで自動化しやすい
APIキーは必要最小限の権限で保管してください
利用できる認証方式は、商品・認証局・ACMEクライアントによって異なります。各ブランドの公式手順にあわせてご対応ください。
対象のドメイン・FQDNを確定した
ACMEサーバーURLを受け取った
EAB ID・EAB Key を安全に保管した
HTTP-01なら80番ポートの到達を確認した
DNS-01ならTXTレコードの更新手段を確認した
証明書・秘密鍵の保存先を決めた
Webサーバーの再読み込み方法を確認した
External Account Binding の略で、ご契約とACMEアカウントを結び付けるための情報です。ID と Key は機密情報にあたります。第三者への公開や、ソースコード・作業ログへの書き込みはお控えください。
認証局側で動作確認済みのクライアントが指定されている場合は、そちらをご利用ください。
日本レジストリサービスの公式マニュアルにあわせてご設定ください。通常版は HTTP-01/DNS-01、ワイルドカード版は DNS-01 を使用します。
ACMEクライアント利用手順一覧(JPRS公式)
JPRSのACME概要(JPRS公式)
JPRSはテスト発行用の認証局を提供していないため、Certbot の --dry-run などテスト用のオプションは正しく動作しません。
GeoTrust・RapidSSL
DigiCert が提供する ACME 基盤を利用します。お申し込み後にご案内する、ご契約ごとのACMEサーバーURL・EAB ID・EAB Key をクライアントに設定してください。
DigiCertのACME概要(公式)
サードパーティACMEクライアントの案内(公式)
お申し込み後にご案内するACMEサーバーURL・EAB ID・EAB Key をクライアントに設定してください。値はブランド・商品・ご契約ごとに異なりますので、ご契約ごとにお渡しした値をお使いください。
EAB情報を使う場合の一般的な記述例です。実際の値と DNS プラグイン名は、お申し込み後のご案内と acme.sh の公式情報、ご利用環境にあわせて調整してください。
1. acme.sh をインストールする
2. ACMEアカウントを登録する
3. DNS-01 で証明書を発行する
4. 証明書を配置してWebサーバーを再読み込みする
保存先・ドメイン名・DNSプラグイン・再読み込みコマンドは環境ごとに異なります。ご利用の環境にあわせて調整のうえ実行してください。DNS APIの認証情報は acme.sh の DNS API 一覧 をご参照ください。
証明書が発行できたら、更新までひととおり動くことをご確認ください。
更新用のジョブ(cron/タスクスケジューラ)が登録されている
更新後、決めた保存先へ証明書が置かれる
Webサーバーの再読み込みが成功する
証明書チェーンが正しく配信される
更新に失敗したときの通知先を設定している
EAB情報とDNS APIキーの権限を必要最小限に絞っている
うまくいかないときの確認ポイント
ACMEサーバーURL・EAB ID・EAB Key の取り違えや、前後の余分な空白をご確認ください。
HTTP-01の認証に失敗する
80番ポート、DNSの向き先、認証ファイルの公開パス、CDNやリダイレクトの設定をご確認ください。
TXTレコードの反映待ち、APIの権限、プラグインの設定、古いTXTレコードの残存をご確認ください。
更新したのに証明書が変わらない
配置先とWebサーバーの設定が一致しているか、更新後の再読み込みコマンドが成功しているかをご確認ください。
お渡しした接続情報そのものについてのご不明点は、 お問い合わせフォーム より承ります。ACMEクライアントのインストール、権限設定、DNS・Webサーバー固有の設定、エラーの個別調査は承っておりません。各ソフトウェアの公式資料をご確認のうえ、必要に応じてサーバー管理者へご相談ください。
商品と認証方式を決め、対象ドメインをご確認のうえお申し込みください。従来のCSRを使う方式をご希望の場合は 通常の申込フォーム から承ります。ACME対応ブランドの価格は 料金一覧 、ブランドごとの違いは 証明書比較・ラインナップ でご確認いただけます。
ACME対応SSL証明書を申し込む