管理と有効化クラウドアイデンティティの設定ドメインと証明書を設定する

注: 以下の翻訳の正確性は検証されていません。AIPを利用して英語版の原文から機械的に翻訳されたものです。

ドメインと証明書を設定する

2026年2月時点で、この機能は顧客が管理する新しいドメインでのみ利用可能です。以前に Palantir のサポートを受けて設定された既存のドメインでは、引き続き Palantir のサポートが必要になる場合があります。

カスタムドメインと証明書を編集する権限を持つユーザーは、Control Panel のエンロールメントの設定にあるドメインと証明書タブにアクセスして、カスタムドメインの作成、編集、削除、および証明書の更新を行えます。Enrollment administrators と Information Security Officers には、デフォルトでこれらの権限が付与されます。

Control Panel でのカスタムドメインと証明書の設定は新しい機能です。コンプライアンス上の理由や進行中の移行により、一部のエンロールメントでは利用できない場合があります。お使いのエンロールメントでこの機能がまだ利用できない場合は、Palantir の担当者にお問い合わせください。

ドメインと証明書の設定。

新しいカスタムドメインを作成する

以下の手順に沿ってカスタムドメインを作成します。最初のステップでは、新しい証明書を作成します。

1. 証明書署名要求(CSR)を生成する

  • 証明書のテーブルで + 追加ボタンを選択します。
    • *任意:*既存の証明書から詳細をコピーするには、既存の証明書からフィールドを入力チェックボックスを選択します。
  • コモンネーム (CN) を入力します。加えて、サブジェクト代替名 (SAN) を含めることもできます。サブジェクト代替名には、通常のドメインまたはワイルドカードドメインを使用できます。国 (C)、州 (ST)、地域 (L)、組織 (O)、組織単位 (OU) などの詳細も指定できます。
  • CSR が生成されたら、.pem 形式の CSR ファイルをダウンロードします。この CSR は、次のステップで認証局 (CA) から署名済み証明書を取得するために使用します。

2. 証明書に署名する

証明書への署名は、プラットフォームの外部で完了する必要があります。多くのドメインプロバイダー、または登録済みの CA を通じて署名できます。互換性とセキュリティを確保するために、署名済み証明書は次の条件を満たす必要があります。

  • 証明書の有効期限が30日以内に切れてはなりません。30日以内に切れる場合は、先に証明書を更新してください。
  • 証明書は PEM 形式でエンコードされている必要があります。PEM は、広く使用されている Base64 エンコード形式で、ほとんどのシステムに対応しています。
  • CN および SAN フィールドは、生成された CSR のフィールドと完全に一致する必要があります。
  • 証明書は SHA256withRSA 署名アルゴリズムを使用する必要があります。
  • 証明書は、主要なブラウザーによって公的に信頼されている必要があります。カスタム CA によって署名された証明書を使用したい場合は、Palantir サポートにお問い合わせください。
  • Control Panel で受け入れられるには、証明書は Palantir のセキュリティチームが承認したルート CA によって署名されている必要があります。

このプロセスは、ドメインや証明書への署名方法によって異なる場合があります。

CSR のダウンロード、署名済み証明書の取得、Foundry へのアップロードを行うためのプラットフォーム内の手順。

3. 署名済み証明書をアップロードする

  • ステップ2の条件を満たしている場合は、署名済み証明書をフォームにアップロードします。CA からリーフ証明書と必要な中間証明書が別々のファイルで返された場合は、それぞれの .pem ファイルを任意の順序でアップロードします。または、完全な証明書チェーンを含む単一の .pem ファイルをアップロードします。その場合は、リーフ証明書を先頭に置き、その後に中間証明書を配置します。
  • フォームで署名済み証明書の検証チェックが実行されます。問題がある場合は、エラーメッセージが表示されます。対処方法については、一般的なエラーを参照してください。
  • 検証が成功すると、確認のために署名済み証明書の CA と有効期限が表示されます。

4. ドメインを設定する

  • 署名済み証明書をアップロードした後、プラットフォームへのアクセス用にドメインを作成するかどうかを選択します。このオプションを選択すると、このドメインを通じたプラットフォームへのアクセスが直ちに有効になるように設定されます。
  • このドメインを通じたプラットフォームへのアクセスを後で有効にする場合(ステップ6を参照)、または、このドメインでアーティファクトの Web サイトをホストする場合など、プラットフォームへのアクセス用にこのドメインを設定する予定がない場合は、この手順をスキップを選択します。

署名済み証明書のアップロード後にドメインを設定するための設定

5. ドメインネームサーバー(DNS)を更新する

  • カスタムドメインへのネットワーク接続を有効にするには、ドメインレジストラーのプラットフォームで DNS 設定を更新する必要があります。
  • この操作は Palantir プラットフォームの外部で行い、プロセスはドメインプロバイダーによって異なります。
  • Control Panel には、正規ドメインを使用して CNAME レコードを作成するために必要なドメインが表示されます。

DNS 設定。

6. 新しい証明書を使用してドメインを作成する

  • カスタムドメインのテーブルで + 追加を選択します。
  • プロビジョニングするカスタムドメインを入力します。
  • 証明書を選択ドロップダウンメニューから、作成した証明書を選択します。
  • 作成するを選択します。

既存の証明書を使用して新しいカスタムドメインを作成するためのダイアログ

一般的なエラー

  • NotAllowedByPalantirSecurity:認証局が Palantir のセキュリティによって許可されていません。このエラーの一般的な根本原因には、次のものがあります。
    • 自己署名証明書、または主要なブラウザーで認識されていない CA によって署名された証明書をアップロードしている場合。カスタム CA を使用する必要がある場合は、Palantir サポートにお問い合わせください。
    • 中間 CA によって署名された証明書について、リーフ証明書のみをアップロードしている場合。必要なすべての中間証明書を含む証明書チェーン全体を、別々の .pem ファイルとして任意の順序でアップロードするか、完全な証明書チェーンを単一の .pem ファイルに含めてください。
  • UntrustedAlgorithm:信頼されていないアルゴリズムを使用して証明書が署名されています。
  • InvalidSignedCertificate:署名済み証明書が無効であるか、CSR と一致していません。
  • ShortExpiryForCertificate:証明書の有効期限までの期間が短すぎます。

既存のドメイン設定をコピーする

新しいドメインをセットアップする際、利便性のために既存のドメインから新しいドメインに設定をコピーすることを選択できます。このオプションで進めると、次の変更が自動的に行われます。

  • ネットワークイングレスの許可リストが、既存のドメインから新しいドメインにコピーされます。ネットワークのイングレス拡張機能で、さらに変更できます。
  • 現在既存のドメインを使用しているすべての組織に、新しいドメインが追加されます。組織の管理セクションで、さらに調整できます。
  • [任意]新しいドメインを認証プロバイダーに追加できます。すべての認証プロバイダーに追加するか、特定のプロバイダーを選択できます。
  • 以前のドメインは、新しいドメインのセットアップ後も、手動で削除されるまで引き続き機能します。

既存のドメインからの設定のコピー。

既存のドメインから移行するには、以下の手順に沿って進めます。

  1. 新しいドメインを作成する手順に沿って進めます。
  2. 移行画面で Yes を選択します。
  3. 設定のコピー元となる既存のドメインを選択します。
  4. 古いドメインを使用している認証プロバイダーを更新するかどうかを決め、更新する場合は、更新する認証プロバイダーを選択します。
  5. 移行を選択します。
  6. 手順に沿って認証プロバイダーを更新します。IDプロバイダーはソース側で更新する必要があり、プロセスは IDプロバイダーの種類(SAML または OIDC)によって異なります。
    • SAML: 各プロバイダーのメタデータ(XML 形式)をダウンロードします。
    • OIDC: 各プロバイダーのリダイレクト URL をコピーします。
  7. IDプロバイダーの更新が完了したら、セットアップを完了を選択して、ドメインの移行ステータスを完了に指定します。ドメインの一覧にリダイレクトされ、新しいドメインを確認できます。

有効期限が近い証明書を更新する

証明書の有効期限まで30日以内になると、Control Panel の上部に通知バナーが表示されます。また、Enrollment administrator ロールを持つユーザーにメールが送信されます。

有効期限が近い証明書を更新するには、次の手順に従います。

  1. 証明書一覧に移動します。
  2. アクション > 更新を選択して、証明書の作成ワークフローを開始します。入力の手間を省くため、CSR フォームには既存の証明書の詳細があらかじめ入力されています。
  3. 新しいカスタムドメインを作成するの手順を完了して、証明書署名要求を生成し、署名済み証明書をアップロードします。
  4. アップロードが完了すると、既存の証明書を置き換えられる更新ページに移動します。対象の証明書を選択し、更新を選択します。
  5. ドメインと証明書の一覧に戻り、更新した証明書が表示されます。

新しいカスタム証明書を作成する

新しいカスタム証明書を作成する手順は、新しいカスタムドメインを作成する手順と同じです。新しい証明書のコモンネームに対応するカスタムドメインが存在しない場合は、新しいカスタムドメインが作成され、フローは自動的に新しいカスタムドメインの作成に切り替わります。

アクティブな証明書を編集する

ドメインのアクティブな証明書を編集するには、次の手順に従います。

  1. ドメイン一覧に移動します。
  2. アクション > アクティブな証明書を編集に移動して、証明書を切り替えます。
  3. カスタムドメインのアクティブな証明書として設定する、使用条件を満たす証明書を選択します。

アクティブな証明書を編集

ドメインを削除する

ドメインを削除するには、アクション > 削除に移動します。

次のいずれかに該当する場合、ドメインは削除できません。

  • 1つ以上の組織で使用されている
  • 1つ以上の認証プロバイダーで、対応するホストとして使用されている
  • アクティブなサブドメイン、または未完了のサブドメイン登録申請がある

ドメインを削除する。

用語集

  • CSR = 証明書署名要求
  • CA = 認証局
  • SAML = Security Assertion Markup Language
  • OIDC = OpenID Connect
  • DNS = ドメインネームサーバー

よくある質問

以下のセクションでは、よくある質問に回答します。

Palantir 所有のドメインを変更できますか?

いいえ。エンロールメントに付属する Palantir 所有のドメインは、セルフサービスでは変更できません。エンタープライズアカウントをお持ちで、別の Palantir 所有のドメインに変更する必要がある場合は、Palantir の担当者にお問い合わせください。

ルート CA ではなく、中間 CA のみで証明書に署名してもらうことはできますか?

いいえ。リーフ証明書と必要なすべての中間証明書を、それぞれ別の .pem ファイルとして任意の順序でアップロードします。証明書チェーン全体を含む単一の .pem ファイルをアップロードすることもできます。いずれの場合も、証明書は Palantir のセキュリティチームが承認したルート CA にチェーンでつながっている必要があります。証明書チェーンを1つの .pem ファイルに連結する場合は、次の順序にしてください。

-----BEGIN CERTIFICATE-----
[leaf certificate content]
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
[intermediate certificate content]
-----END CERTIFICATE-----

サブドメインで Foundry をホストできますか?

はい、サブドメイン(client.example.com など)で Foundry をホストできますが、次の制約があります。

  • メインドメインとそのサブドメインで Foundry を同時にホストすることはできません。たとえば、example.com と client.example.com で Foundry を同時にホストすることには対応していません。client.example.com 用の有効な CSR を生成するには、example.com が現在エンロールメントホストとして設定されていないことを確認してください。
  • client.example.com をエンロールメントホストとしてプロビジョニングするには、コモンネーム(CN)が client.example.com の証明書を購入する必要があります。ワイルドカード証明書(*.client.example.com)を購入すると、app1.client.example.com のようなドメインでアーティファクトの Web サイト(オントロジー SDK アプリケーションなど)をホストできます。ただし、メインドメインのワイルドカード証明書(*.example.com)を使用して、サブドメイン client.example.com をエンロールメントホストとしてプロビジョニングすることはできません。