VMware Certified Professional - Data Center Virtualization 練習問題 52:セキュリティ:証明書管理
vSphere環境における「VMware Certificate Authority(VMCA)」のデフォルトの動作と役割について、正しい説明はどれか。
- vCenter Serverのインストール時にルート認証局として構成され、ESXiホストがvCenterに追加されると、ホストに対して自動的にローカル証明書を発行およびプロビジョニングする。
- サードパーティの外部認証局(CA)に依存して動作するため、vCenter Serverをデプロイした直後に、必ず外部CAから取得したルート証明書を手動でインポートする必要がある。
- 仮想マシン内で稼働するゲストOSに対してSSL/TLS証明書を発行する専用のサービスであり、ESXiホストやvCenter Server自体の管理通信の暗号化には使用されない。
- ESXiホスト上でスタンドアロンのサービスとして稼働し、vCenter Serverが存在しない環境でも、ホスト単体で自己署名証明書のライフサイクル管理を完全に自動化できる。
- デフォルトでは自己署名証明書を発行しない設定になっており、管理者が手動で証明書署名要求(CSR)を生成して承認するまで、ホストとvCenter間の通信は暗号化されずに実行される。
正解と解説を見る
正解:vCenter Serverのインストール時にルート認証局として構成され、ESXiホストがvCenterに追加されると、ホストに対して自動的にローカル証明書を発行およびプロビジョニングする。
VMCA(VMware Certificate Authority)はvCenter Serverインストール時にルート認証局として構成され、インベントリに追加されたESXiホストに対して自動的にローカル証明書を発行・管理するため、正解は該当する説明です。
【正解の理由】
vSphere 6.0以降、VMCAはデフォルトでvCenterに組み込まれ、ESXiホストがvCenterの管理下に入るタイミングで自動的に証明書をプロビジョニングし、面倒な手動の証明書管理を不要にしています。
【不正解の理由】
• 「必ず外部CAから取得したルート証明書を手動でインポートする必要がある」という説明は誤り。VMCAはデフォルトで自らがルートCAとして機能するため、外部CAへの依存なしに機能します。
• 「ゲストOSに対してSSL/TLS証明書を発行する専用のサービスであり、管理通信の暗号化には使用されない」という説明は誤り。VMCAはゲストOS用ではなく、vCenterとESXiホスト間の管理インフラの通信を暗号化するために使用されます。
• 「ESXiホスト上でスタンドアロンのサービスとして稼働し、vCenterが存在しなくても自動化できる」という説明は誤り。VMCAはvCenter Server内で稼働するサービスです。
• 「デフォルトでは自己署名証明書を発行しない設定になっており、管理者が手動でCSRを生成するまで暗号化されない」という説明は誤り。デフォルトで自動的に証明書が発行され、通信はセキュアに暗号化されます。