用語集 最終更新 2026.08.03

ACME

ACME(Automatic Certificate Management Environment)は、TLS 証明書の発行・更新・失効を自動化するための標準プロトコルです(RFC 8555 として標準化)。Let’s Encrypt がこの仕組みで証明書を発行しているため、名前を見る機会が多い用語です。

やっていることは単純で、「このドメイン(またはIP)を本当に自分が管理しているか」を機械的に検証し、通れば証明書を発行するという一連の手続きを決めた約束事です。人間が申請書を出す代わりに、サーバーが自分で取りに行けるようになります。

まず押さえたいポイント

  • 証明書の発行・更新を自動化するためのプロトコル(RFC 8555)
  • 所有権の確認方法(チャレンジ)は主に HTTP-01 / DNS-01 / TLS-ALPN-01 の3種類
  • ワイルドカード証明書は DNS-01 が必須。Webサーバーを止めずに取りたいときも DNS-01 が使える
  • 実際に動かすのは Certbot などのACMEクライアント

近い用語との違い

ACME はプロトコル(手順の規格)、Let’s Encrypt認証局(証明書を出す組織)です。混同されがちですが別物で、ACME は Let’s Encrypt 専用の仕組みではありません。ZeroSSL や Google Trust Services など他の認証局も ACME に対応しており、同じクライアントで取得先を切り替えられます。

実務で見るポイント

自動更新の土台になるため、どのチャレンジ方式を使うかが設計の分かれ目になります。HTTP-01 は 80番ポートの到達性が前提、DNS-01 は DNS への自動レコード追加(APIキー)が前提です。止められない本番やワイルドカードなら DNS-01、単純な公開サイトなら HTTP-01 が扱いやすい、という判断になります。更新の失敗に気づける監視まで含めて設計する話は SSL証明書の更新忘れはなぜ危険? で整理しています。