MENU
category

ACM証明書を別アカウントへ移すには?再発行・再インポートとDNS切替の順序

ALBなどのWeb基盤を別のAWSアカウントへ移すとき、サーバーとDNSだけを準備してもHTTPSの切替は完了しません。移行先で利用できる証明書を用意し、その証明書を新しい接続先に設定する必要があります。

基本方針は、移行先アカウントで同じドメインの証明書を新規発行するか、手元の証明書を移行先へインポートすることです。証明書のARNをそのまま別アカウントに持ち越す考え方ではなく、移行先の証明書を準備してから通信を切り替えます。ここではパブリック証明書を使うWebサイトの移行を整理します。

目次

まず、現在の証明書の種類を確認する

現在の状態 移行先での準備 運用上のポイント
ACM発行の証明書を利用中 同じドメイン名で新規発行 移行先でドメイン検証を行い、利用サービスに関連付ける
外部認証局の証明書をインポートして利用中 証明書と対応する秘密鍵などを用意してインポート 有効期限の監視と更新後の再インポートを自分で管理する
エクスポート可能なACMパブリック証明書を利用中 新規発行と、エクスポートした証明書の利用を比較 秘密鍵の管理、費用、配布先での更新作業まで考慮する

単にALBを別アカウントへ移す目的であれば、移行先での新規発行から検討すると、秘密鍵を持ち運ぶ作業を減らせます。一方、外部認証局との契約やアプリケーション側の条件がある場合は、既存証明書の再利用が必要かを先に確認します。

ACM発行の証明書は、移行先で先に発行する

例えば、旧アカウントのALBでwww.example.comを公開しているなら、移行先でも同じ名前を含む証明書をリクエストします。複数のドメイン名を使っている場合は、必要な名前を漏れなく含めます。手順はACMのパブリック証明書リクエストを参照してください。

DNS検証を使う場合、移行先のACMが示すCNAMEレコードをDNSに追加します。検証情報はドメインとアカウントに対応するため、旧アカウントのCNAMEがあることだけで完了と判断せず、移行先に表示された名前と値を確認してください。

検証用CNAMEの追加と、Webサイトの接続先を変更するDNS切替は別の作業です。先に証明書を発行し、新しいALBに設定してから、利用者の通信を切り替える順序にします。DNS検証の仕様はAWS公式のDNS検証ガイドに記載されています。

インポートする場合は、更新運用まで引き継ぐ

外部認証局の証明書を使い続ける場合は、移行先で証明書、対応する秘密鍵、必要な証明書チェーンを用意してインポートします。旧アカウントで証明書が見えていても、元の秘密鍵を手元で管理できているかは別途確認が必要です。

インポート証明書にはACMのマネージド更新が提供されません。移行後も有効期限を監視し、発行元で更新した証明書を再インポートする担当者と手順を決めます。なお、同じ移行先の証明書を更新のために再インポートすると、そのARNと関連付けを維持できます。これは別アカウントへ旧ARNを引き継ぐこととは異なります。詳細はACMへの証明書インポートを確認してください。

「ACMの証明書はすべてエクスポート不可」ではない

現在はエクスポート可能なパブリック証明書を選んで発行できます。ただし、2025年6月17日より前に作成されたACMパブリック証明書はエクスポートできません。既存の証明書なら何でも秘密鍵を取り出せる、という仕様ではありません。

エクスポート方式を選ぶ場合は、証明書の発行・更新と、利用先への配布・差し替えを分けて設計します。元のACMで更新されたことだけでは、持ち出した証明書の利用先まで更新されたとはいえません。機能と料金の考え方はエクスポート可能なパブリック証明書を参照してください。

切替は「証明書の準備 → 接続確認 → DNS変更」の順序で進める

  1. 利用先とリージョンを確認する。ALBで使う証明書はALBと同じリージョンに準備します。CloudFrontの閲覧者向け証明書は米国東部(バージニア北部)で準備します。
  2. 移行先の証明書を準備する。必要なドメイン名、有効期限、発行状態を確認します。
  3. 移行先サービスに設定する。新しいALBのHTTPSリスナーなどに、移行先の証明書を関連付けます。
  4. 実際のドメイン名でHTTPSを確認する。ホスト名検証とSNIを含めて確認します。ALBのDNS名へ直接アクセスした結果だけでは、公開ドメインの証明書が正しく使われるかを判定できません。
  5. DNSを切り替え、監視する。旧環境をすぐ削除せず、DNSキャッシュの影響と切り戻しの必要性を確認します。

旧環境でまだ使っている証明書や検証用レコードは、利用状況を確認する前に削除しないようにします。移行先で使うDNS検証用CNAMEも、継続的な検証・更新のために残します。

切替後に残す管理情報

移行先アカウント、リージョン、証明書ARN、対象ドメイン、関連付け先、有効期限、更新方法を記録しておくと、次の更新や障害対応で迷いにくくなります。証明書の発行成功だけでなく、利用者が正しい証明書で接続できることと、更新が継続できることを完了条件にします。

関連する記事

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

目次