ALBなどのWeb基盤を別のAWSアカウントへ移すとき、サーバーとDNSだけを準備してもHTTPSの切替は完了しません。移行先で利用できる証明書を用意し、その証明書を新しい接続先に設定する必要があります。
基本方針は、移行先アカウントで同じドメインの証明書を新規発行するか、手元の証明書を移行先へインポートすることです。証明書のARNをそのまま別アカウントに持ち越す考え方ではなく、移行先の証明書を準備してから通信を切り替えます。ここではパブリック証明書を使うWebサイトの移行を整理します。
まず、現在の証明書の種類を確認する
| 現在の状態 | 移行先での準備 | 運用上のポイント |
|---|---|---|
| ACM発行の証明書を利用中 | 同じドメイン名で新規発行 | 移行先でドメイン検証を行い、利用サービスに関連付ける |
| 外部認証局の証明書をインポートして利用中 | 証明書と対応する秘密鍵などを用意してインポート | 有効期限の監視と更新後の再インポートを自分で管理する |
| エクスポート可能なACMパブリック証明書を利用中 | 新規発行と、エクスポートした証明書の利用を比較 | 秘密鍵の管理、費用、配布先での更新作業まで考慮する |
単にALBを別アカウントへ移す目的であれば、移行先での新規発行から検討すると、秘密鍵を持ち運ぶ作業を減らせます。一方、外部認証局との契約やアプリケーション側の条件がある場合は、既存証明書の再利用が必要かを先に確認します。
ACM発行の証明書は、移行先で先に発行する
例えば、旧アカウントのALBでwww.example.comを公開しているなら、移行先でも同じ名前を含む証明書をリクエストします。複数のドメイン名を使っている場合は、必要な名前を漏れなく含めます。手順はACMのパブリック証明書リクエストを参照してください。
DNS検証を使う場合、移行先のACMが示すCNAMEレコードをDNSに追加します。検証情報はドメインとアカウントに対応するため、旧アカウントのCNAMEがあることだけで完了と判断せず、移行先に表示された名前と値を確認してください。
検証用CNAMEの追加と、Webサイトの接続先を変更するDNS切替は別の作業です。先に証明書を発行し、新しいALBに設定してから、利用者の通信を切り替える順序にします。DNS検証の仕様はAWS公式のDNS検証ガイドに記載されています。
インポートする場合は、更新運用まで引き継ぐ
外部認証局の証明書を使い続ける場合は、移行先で証明書、対応する秘密鍵、必要な証明書チェーンを用意してインポートします。旧アカウントで証明書が見えていても、元の秘密鍵を手元で管理できているかは別途確認が必要です。
インポート証明書にはACMのマネージド更新が提供されません。移行後も有効期限を監視し、発行元で更新した証明書を再インポートする担当者と手順を決めます。なお、同じ移行先の証明書を更新のために再インポートすると、そのARNと関連付けを維持できます。これは別アカウントへ旧ARNを引き継ぐこととは異なります。詳細はACMへの証明書インポートを確認してください。
「ACMの証明書はすべてエクスポート不可」ではない
現在はエクスポート可能なパブリック証明書を選んで発行できます。ただし、2025年6月17日より前に作成されたACMパブリック証明書はエクスポートできません。既存の証明書なら何でも秘密鍵を取り出せる、という仕様ではありません。
エクスポート方式を選ぶ場合は、証明書の発行・更新と、利用先への配布・差し替えを分けて設計します。元のACMで更新されたことだけでは、持ち出した証明書の利用先まで更新されたとはいえません。機能と料金の考え方はエクスポート可能なパブリック証明書を参照してください。
切替は「証明書の準備 → 接続確認 → DNS変更」の順序で進める
- 利用先とリージョンを確認する。ALBで使う証明書はALBと同じリージョンに準備します。CloudFrontの閲覧者向け証明書は米国東部(バージニア北部)で準備します。
- 移行先の証明書を準備する。必要なドメイン名、有効期限、発行状態を確認します。
- 移行先サービスに設定する。新しいALBのHTTPSリスナーなどに、移行先の証明書を関連付けます。
- 実際のドメイン名でHTTPSを確認する。ホスト名検証とSNIを含めて確認します。ALBのDNS名へ直接アクセスした結果だけでは、公開ドメインの証明書が正しく使われるかを判定できません。
- DNSを切り替え、監視する。旧環境をすぐ削除せず、DNSキャッシュの影響と切り戻しの必要性を確認します。
旧環境でまだ使っている証明書や検証用レコードは、利用状況を確認する前に削除しないようにします。移行先で使うDNS検証用CNAMEも、継続的な検証・更新のために残します。
切替後に残す管理情報
移行先アカウント、リージョン、証明書ARN、対象ドメイン、関連付け先、有効期限、更新方法を記録しておくと、次の更新や障害対応で迷いにくくなります。証明書の発行成功だけでなく、利用者が正しい証明書で接続できることと、更新が継続できることを完了条件にします。
関連する記事
- CloudWatch Logsを別アカウントへ移す方法:アカウント移行時に過去ログを残す設計も併せて確認できます。
- ALBの応答時間をアクセスログで確認する方法:切替後の応答状況を調べる際の参考になります。
