X.509 は、デジタル証明書の中身(データ構造)を定めた標準形式です。 Web サーバー証明書、クライアント証明書、社内 PKI の端末証明書は、ほぼ全てこの形式です。インターネット向けの具体的なルールは RFC 5280 が定めています。
証明書の中に何が入っているか
- サブジェクト … 証明書の持ち主(ドメイン名・組織名)
- 発行者 … 署名した認証局
- 公開鍵 … この証明書が身元を保証する対象
- 有効期間 … 開始日と終了日
- 拡張領域 … SAN、Key Usage など(下記)
実務で効くのは「拡張」
現代の証明書検証で実際に使われるのは拡張領域です。
- SAN(Subject Alternative Name) … 証明書が有効なドメイン名の一覧。ブラウザはCN(Common Name)ではなくSANを見ます。「CNに書いたのにエラーになる」はこの仕様が原因
- Key Usage / Extended Key Usage … その鍵の用途(サーバー認証・クライアント認証・コード署名など)の制限
- Basic Constraints … CA証明書か末端証明書か
ファイル形式との関係
X.509 は「中身の構造」で、保存形式は別の話です。テキスト形式の PEM(-----BEGIN CERTIFICATE-----)とバイナリの DER が代表で、中身は同じ X.509 証明書です。openssl x509 -text -noout -in cert.pem で中身を読めます。
運用への影響
公開Web証明書の最大有効期間は段階的に短縮中で、2026年3月からは200日、2029年には47日になります(CA/Browser Forum SC-081)。X.509 の運用は「年1回の更新作業」から「ACME による自動更新」へ移行が必須です。