ACMのPrivate認証局を試してみる : はじめに ACMのプライベート認証局作成の手順メモです。 上位CAとなる認証局の作成 ※EC2インスタンスなどで実施 ACMでPvivate CA作成 ACMでPrvate証明書作成 上位CAとなる認証局を作成 Amazon Linuxで作成します。opensslの設定ファイルを編集します。 作成するサーバ証明書の期限が1年なのでdefault_daysを1年より長くする。 [ v3_ca ]のbasicConstraintsをcritical,CA:trueに設定する。 [root@ip-10-0-1-127 ~]# diff /etc/pki/tls/openssl.cnf /etc/pki/tls/openssl.cnf.bk 73c73 < default_days = 3650 # how long to certify for --- > default_days = 365 # how long to certify for 223c223 < basicConstraints = critical,CA:true #[ v3_ca ] --- > basicConstraints = CA:FALSE criticalがないと証明書のインポート時に以下のエラーがでて失敗します。 ルートCAを作成します。 # /etc/pki/tls/misc/CA -newca CA certificate filename (or enter to create) Making CA certificate ... Generating a 2048 bit RSA private key .......................+++ ..+++ writing new private key to '/etc/pki/CA/private/./cakey.pem' Enter PEM pass phrase: Verifying - Enter PEM pass phrase: ----- You are about to be asked to en...