ACMEクライアントでDNS-01認証後にAzure Key VaultへSSL証明書を自動登録する方法について

kyouko kawamoto 0 評価のポイント
2026-09-28T00:32:29.7633333+00:00

現在、SSL証明書の自動更新・自動配布の仕組みを検討しています。

実現したい構成は以下の通りです。

  1. ACMEクライアントが認証局(CA)へ証明書発行を要求
  2. DNSサーバのAPIを利用してDNS-01 Challengeを実施
  3. ドメイン認証完了後、証明書を自動発行
  4. 発行された証明書をAzure Key Vaultへ自動登録(Import)
  5. Azure上のサービスまたは外部システムがKey Vaultから証明書を利用
  6. 質問

1. Azure Key Vaultには、外部ACMEクライアントで発行した証明書を自動登録する標準的な方法はありますか?

ACMEクライアントによる更新のたびに、Key Vaultへ自動的に証明書を取り込む仕組みが提供されているのでしょうか。

2. Key Vault Certificate API を利用して証明書をImportする構成が推奨されますか?

その場合、一般的には以下のような流れになるのでしょうか。

  • ACMEクライアントが証明書を取得
  • スクリプトやプログラムからKey Vault Certificate APIを実行
  • PFXまたはPEM形式の証明書をImport

3. Key Vaultへ証明書をImportするために必要な最小権限を教えてください

サービスプリンシパルやManaged Identityを利用する場合、

  • Key Vault Administrator
  • Key Vault Certificates Officer
  • Key Vault Certificate User

など、どのRBACロールが必要となるのでしょうか。

4. Microsoft推奨のアーキテクチャや実装例はありますか?

以下の構成を実現する場合のベストプラクティスを知りたいです。

  • ACME Client
  • DNS API
  • DNS-01 Challenge
  • Azure Key Vault
  • 証明書自動更新

5. Azure Functions や Automation Runbook を利用する構成が一般的でしょうか?

実運用されている方がいらっしゃいましたら、推奨構成をご教示いただけると幸いです。査しています。

Azure Key Vault
Azure Key Vault

クラウド アプリやサービスで使用される暗号化キーやその他のシークレットを管理および保護するために使用される Azure サービス。


お客様の回答

質問作成者は回答に "承認済み"、モデレーターは "推奨" とマークできます。これにより、ユーザーは作成者の問題が回答によって解決したことを把握できます。