セキュリティ・認証 / 暗号化
証明書とは
Certificate。接続先が本物であることを確認し、暗号化通信を始めるための電子的な身分証です。
用語集内のカードを見るセキュリティ・認証 / 暗号化
Certificate。接続先が本物であることを確認し、暗号化通信を始めるための電子的な身分証です。
用語集内のカードを見る証明書を、定義だけで終わらせず、現場で出てくる場面、確認材料、見落としやすい点、関連語とのつながりまで順に確認できます。
実務メモ
証明書はHTTPS、VPN、メールTLS、API、管理画面、CDNやロードバランサーのTLS終端で効きます。期限切れだけでなく、名前不一致や片系反映漏れの調査でも使います。
証跡には対象FQDN、SNI、返却証明書、SAN、発行者、有効期限、シリアル、フィンガープリント、中間証明書、確認したIPや終端点を残します。
証明書を更新しただけでは完了ではありません。秘密鍵不一致、LB片系の旧証明書、CDNキャッシュ、SAN漏れ、中間証明書不足、自動更新ジョブ失敗が残ることがあります。
証明書(Certificate)は、接続先の名前、公開鍵、発行者、有効期限を結び付け、TLS接続で相手を確認するための材料です。Web、VPN、メール、API、管理画面などで使われます。
実務では、期限だけでなく、SAN、発行者、中間証明書、秘密鍵との対応、SNI、配備先、失効状態、自動更新ジョブを合わせて確認します。
証跡には、対象FQDN、証明書シリアル、フィンガープリント、SAN、発行者、有効期限、チェーン、確認したTLS終端点、確認日時を残します。
証明書警告の多くは、接続先名とSANの不一致、期限切れ、中間証明書不足、信頼されないCA、SNIの出し分け差分から起きます。証明書ファイル単体ではなく、実際の接続経路で確認します。
CDNやロードバランサーでは、同じ証明書を配ったつもりでも片系だけ古い証明書を返すことがあります。利用者が接続するFQDNをSNIとして指定して確認します。
証明書は秘密鍵と対応していなければ使えません。証明書だけ更新しても、秘密鍵が違う、権限で読めない、別ノードへ配られていない場合はTLS終端に失敗します。
秘密鍵は証跡に貼り付けず、保管先、権限、更新手順、漏えい時の失効手順を残します。HSMや証明書管理サービスを使う場合も、どの終端点がどの鍵を使うかを台帳化します。
証明書更新は、期限前に発行されるだけでは完了しません。配備、リロード、監視、旧証明書の残存確認まで含めて運用にします。
ACMEなどの自動更新では、DNS/HTTPチャレンジ、CAA、レート制限、通知先、ジョブ失敗時のエスカレーションを確認します。漏えい時は失効、再発行、配備、キャッシュ影響まで扱います。
証明書対応では、対象サービス、FQDN、発行元CA、SAN、秘密鍵保管先、配備先、更新周期、監視項目を残します。期限だけの一覧では、障害時の切り分けに足りません。
引き継ぎでは、Web基盤担当、PKI管理者、DNS管理者、関連語としてTLS、SAN、CSR、SNI、証明書チェーンを残すと確認しやすくなります。
同じ主要カテゴリの用語をまとめて確認できます。現在の用語を起点に、前後の用語へ進むと文脈を保ったまま読み進められます。