デジタル証明書は、公開鍵が誰のものかを、信頼できる第三者の署名つきで示す電子文書です。 公開鍵暗号だけでは「この公開鍵は本当にそのドメイン・その組織のものか」が分からないため、その橋渡しを認証局(CA)の署名で行います。いわゆる「SSL証明書」はこの一種です。
発行の流れ
検証と発行は ACME(Let's Encrypt 等)で自動化するのが現在の標準です。
有効期間はこれから一気に短くなる(重要な変化)
公開Webサーバー証明書の最大有効期間は、CA/Browser Forum の決定(SC-081)で段階的に短縮されます。
| 時期 | 最大有効期間 |
|---|---|
| 〜2026-03-14 | 398日 |
| 2026-03-15〜 | 200日(現行) |
| 2027-03-15〜 | 100日 |
| 2029-03-15〜 | 47日 |
つまり手作業での証明書更新は近い将来に破綻します。更新の自動化(ACME)は「便利」ではなく前提になりました。
押さえておきたい注意点
- 証明書はチェーンで検証される(ルートCA → 中間CA → サーバー証明書)。中間証明書の設定漏れは定番の事故
- 期限切れは「ある日突然、全ユーザーがエラー画面」になる。期限監視と自動更新をセットで
- 失効の仕組み(CRL / OCSP)があるが即時性に限界があり、だからこそ有効期間の短縮が進んでいる
近い用語との違い
使いどころの全体像は デジタル証明書とは?どこで使われている?、更新運用は SSL証明書の更新リスクと自動化 で扱っています。