Microsoft Entra ID の SAML 署名証明書を更新したい

有村 剛 20 評価のポイント
2026-07-29T04:38:41.87+00:00

Microsoft Entra ID の SAML 署名証明書の有効期限が切れるので更新したいです

証明書(フェデレーション メタデータ XML)をAWS Cognito側でアップロードする必要があるため

フェデレーション メタデータ XMLに新旧の証明書が含まれる形でダウンロードしたいです

⇒Azure 側で新しい証明書をアクティブ化した後に、Cognito 側へ新しい証明書をアップロードすると、6時間程、Cognito 側への SAML フェデレーションサインインができない時間が発生してしまうため

手順としては、

1.新しい証明書を作成する(まだアクティブ化はしていません)

2.新しく作成した証明書の「フェデレーション メタデータ XML」をダウンロードする

を実施しました

ここでダウンロードしたXMLファイルには新旧両方の証明書が含まれた状態になっている(=このファイルをAWS Cognito側でメタデータをアップロードする)という認識ですが問題ないでしょうか?

Azure App Service
Azure App Service

zure App Service は、スケーラブルでミッションクリティカルな Web アプリを作成してデプロイするのに使用されます。

0 件のコメント コメントはありません

質問作成者が受け入れた回答
チャブーン 7,841 評価のポイント MVP ボランティア モデレーター
2026-07-30T06:48:15.5033333+00:00

チャブーンです。

この件ですが、現在利用中の証明書を無効化しない状態で、他RPに渡したいということですよね。

証明書のアップロードとアクティブ化

の内容を見る限り、フェデレーションメタデータの内容には、新規作成した「未アクティブな証明書」と今までの証明書の両方が含まれると理解しています。

ただし、質問者さんの意図が、古い証明書の期限が新しい証明書の「アクティブ化」を行う前に切れてしまう、これを有効にし続けたい、ということであれば、これはできません。現行アクティブな証明書が期限切れになった場合、自動的に新しい証明書が「現行アクティブ相当」に設定変更されるから、です。

もちろん当然ですが、Entra ID側では新しい証明書、AWS側では古い証明書でそのまま使い続けることもできません。

AWS側で未SSO状況が発生してしまう場合、AWS側で「新しい証明書を(アクティブ化して)プライマリ相当にする」動作をAPI等で行う必要があるのかもしれません。直近の有効な証明書が「プライマリである」ことを認識するのに6時間かかってしまう、のかもしれません。

この可否について、Microsoft Q&Aではなく、AWS側のコミュニティやサポートに質問してください。

この回答は役に立ちましたか?

1 人がこの回答が役に立ったと思いました。

0 件の追加の回答

並べ替え方法: 最も役に立つ

お客様の回答

質問作成者は回答に "承認済み"、モデレーターは "推奨" とマークできます。これにより、ユーザーは作成者の問題が回答によって解決したことを把握できます。