Skip to content

DNET_ClientCertOffload

nishi_74322014 edited this page Sep 11, 2026 · 1 revision

クライアント証明書の認証を中間層にオフロードする。

概要

要件

Linux環境でクライアント証明書を認証(アプリではサボりたい)。

既知の情報

詳細

この処理を、中間層にオフロードしたい場合、

ProxyServlet

...調べると以下のようなものがある模様。

これを使用して、

X.509をX-ARR-ClientCert、X-Client-Certヘッダから、
読んで、任意のHTTPヘッダを追加して、代理リクエストすればイイ。

...しかし、色々調べて、具体的な実装方法が不明。

HAProxy

そこで他にも調べてみたが、

HAProxyというプロダクトにビンゴの当該機能が存在するっぽい。

ドキュメント

(Authentication Developer Guide 7.5.0 )

  1. クライアント証明書認証
    https://nec-baas.github.io/baas-manual/latest/developer/ja/auth/clientcert/index.html

自己署名証明書対策

なお、自己署名証明書の問題対策は以下に書かれている。

バックエンドに転送するHTTPヘッダ

余談、

SiteMinderもバックエンドに認証結果情報をHTTPヘッダで転送していたと思うので、
調べてみたが、オレオレ・ヘッダなので、適当なヘッダに書き換えれば良さそう。

なので、HAProxy のX-SSL-Client-**でもOK。

移行メモ

  • マイクロソフト系技術情報 Wiki(techinfoofmicrosofttech.osscons.jp)への URL リンクは、移行済みの ASP.NET+クライアント証明書 に張り替えた。
  • PukiWiki のページ内アンカ(#xxxxxxxx)は GitHub Wiki では再現できないため、 「(の該当節)」を添える形に置き換えた。
  • 末尾の「X-SSL-Client-**」は Markdown の強調と解釈されないよう バックスラッシュでエスケープした。
  • 元 Wiki の行頭空白によるプレフォーマット・ブロックは、 フェンス付きコードブロックにした。

Tags: 移行, クライアント証明書, HAProxy, リバースプロキシ, ProxyServlet, X.509, SiteMinder, オフロード

NetDevInfraWiki

マイクロソフト系技術情報 Wiki
Open 棟梁 Wiki

(未着手)

開発基盤部会 Wiki

移行管理: DONETODO

Clone this wiki locally