用語集 最終更新 2026.08.21

X.509

X.509 は、デジタル証明書の中身(データ構造)を定めた標準形式です。 Web サーバー証明書、クライアント証明書、社内 PKI の端末証明書は、ほぼ全てこの形式です。インターネット向けの具体的なルールは RFC 5280 が定めています。

証明書の中に何が入っているか

  • サブジェクト … 証明書の持ち主(ドメイン名・組織名)
  • 発行者 … 署名した認証局
  • 公開鍵 … この証明書が身元を保証する対象
  • 有効期間 … 開始日と終了日
  • 拡張領域 … SAN、Key Usage など(下記)

実務で効くのは「拡張」

現代の証明書検証で実際に使われるのは拡張領域です。

  • SAN(Subject Alternative Name) … 証明書が有効なドメイン名の一覧。ブラウザはCN(Common Name)ではなくSANを見ます。「CNに書いたのにエラーになる」はこの仕様が原因
  • Key Usage / Extended Key Usage … その鍵の用途(サーバー認証・クライアント認証・コード署名など)の制限
  • Basic ConstraintsCA証明書か末端証明書か

ファイル形式との関係

X.509 は「中身の構造」で、保存形式は別の話です。テキスト形式の PEM-----BEGIN CERTIFICATE-----)とバイナリの DER が代表で、中身は同じ X.509 証明書です。openssl x509 -text -noout -in cert.pem で中身を読めます。

運用への影響

公開Web証明書の最大有効期間は段階的に短縮中で、2026年3月からは200日、2029年には47日になります(CA/Browser Forum SC-081)。X.509 の運用は「年1回の更新作業」から「ACME による自動更新」へ移行が必須です。

近い用語との違い

  • デジタル証明書 … 概念。X.509 はその標準の「型」
  • TLS … X.509 証明書を使う通信プロトコル。証明書の形式と通信の手順は別の標準
  • PEM / DER … 同じ X.509 を入れる「容器」の違い