TLS終端(TLS termination)は、HTTPS の暗号化通信を逆プロキシやロードバランサーなどの前段で復号し、そこから内側へ渡す構成のことです。 証明書の設置・更新を1箇所に集約でき、バックエンドのアプリは HTTP のまま単純に保てます。
3つの構成パターン
| 構成 | 前段→内部の通信 | 向いている場面 |
|---|---|---|
| 終端して平文 | HTTP | 同一ホスト内・閉じたネットワーク |
| 終端して再暗号化 | 別のTLSで再接続 | 内部も信頼しない設計(ゼロトラスト) |
| パススルー | 復号せず素通し | 終端をバックエンドに任せたいとき |
かつては「内部は平文でよい」が一般的でしたが、内部ネットワークも信頼しない設計が広がり、再暗号化(TLSの二段構え)を選ぶ場面が増えています。
定番のハマりどころ:プロトコルの引き継ぎ
前段で復号すると、バックエンドから見た通信は HTTP になります。アプリが「自分はHTTPで呼ばれた」と誤解すると、リダイレクトやURL生成が http:// になる・リダイレクトループになるという定番の事故が起きます。
前段が X-Forwarded-Proto(または標準化された Forwarded)ヘッダーで元のプロトコルを伝え、アプリ側がそれを信頼する設定(フレームワークの trusted proxy 設定)を入れる——この両輪で解決します。
証明書運用の集約価値は上がっている
公開Web証明書の最大有効期間は 2026年3月から200日、2029年には47日へ短縮されます(CA/Browser Forum の決定)。更新頻度が上がるほど、証明書を1箇所で自動更新(ACME+Certbot 等)できる TLS 終端の価値は大きくなります。
近い用語との違い
- 逆プロキシ … 役割の名前。TLS終端はその代表的な仕事の1つ
- ロードバランサー … 振り分けが本業。TLS終端を兼ねることが多い
- mTLS(相互TLS) … クライアント側にも証明書を求める方式。終端点でクライアント証明書を検証する構成と組み合わさる
HTTPS 全体の運用は SSL証明書の更新リスクと自動化 も参考にしてください。