SSL証明書の​期限切れを​防ぐ。​自動で​更新される​仕組みへの​移し方

証明書の​期限が​切れると、​ブラウザに​警告が​出て、​訪れた​人の​多くが​そこで​離れます。​証明書の​有効期間も​短くなっていきます。​更新を​人の​手に​頼らず、​自動で​更新される​仕組みに​移す考え方と​手順を、​自社の​ドメインで​移した​経験を​もとに​整理します。

この​記事の​結論

SSL証明書の​期限が​切れると、​ブラウザに​大きな​警告が​出て、​訪れた​人の​多くが​そこで​離れます。​防ぐ​いちばん確実な​方法は、​更新を​人の​手に​頼らず、​証明書を​自動で​発行・更新してくれる​仕組みに​サイトを​載せる​ことです。​証明書の​有効期間は​業界の​決まりで​段階的に​短くなっていく​ため、​人の​手での​更新は​ますます続けに​くくなります。​私たちも、​wwwなしの​自社ドメインで、​構造上​自動で​更新できない​証明書から、​自動で​更新される​仕組みへ​移しました。​DNSの​切り​替えは、​元の​値を​控え、​確認を​挟みながら順に​進めれば、​止めずに​移せます。

証明書が​切れると、​何が​起きるか

ホームページの​URLが​ https:// で​始まるのは、​SSL​(TLS)の​証明書に​よって、​通信が​守られているからです。​この​証明書には、​有効期限が​あります。

期限が​切れると、​訪れた​人の​ブラウザに​「この​接続では​プライバシーが​保護されません」といった​大きな​警告が​出ます。​ほとんどの​人は、​その​先に​進みません。​問い合わせの​フォームも、​その​先に​あります。

期限切れは、​次のような​理由で​起きます。

  • 更新の​手続きを、​担当者が​忘れた
  • 担当者が​辞めて、​誰も​更新の​時期を​知らない
  • 自動更新の​つもりが、​設定の​変更で​止まっていた
  • そもそも、​自動で​更新できない​形の​証明書だった

証明書の​有効期間は、​これからも​短くなる

証明書の​決まりは、​ブラウザの​提供会社と​認証局が​集まる​ CA/Browser Forum が​定めています。​その​基本要件では、​新しく​発行される​サーバー証明書の​有効期間の​上限が、​すでに​200日に​短くなっています。​今後も​段階的に​短くなり、​最終的には​47日に​なる​予定です​(CA/Browser Forum:Baseline Requirements、​2026-⁠10-⁠02 確認)。

有効期間が​短くなる​ほど、​更新の​回数は​増えます。​年に​1回の​手作業で​済んでいた​更新が、​年に​何回も​必要に​なると、​担当者が​覚えて​おく方法では、​いつか​抜けが​出ます。

いちばん確実なのは、​自動で​更新される​仕組みに​載せる​こと

今は、​証明書の​発行と​更新を​自動で​行ってくれる​配信の​仕組みが​多く​あります。​サイトを​そうした​仕組みに​載せておけば、​担当者が​更新の​時期を​覚えて​おく​必要が​なくなります。

私たちの​ドメインでも、​wwwなしの​アドレス​(bundlyze.co.jp)の​証明書が、​以前の​サーバーの​仕組み上、​自動で​更新できない​形に​なっていました。​期限が​近づいていた​ため、​自社サイトの​配信に​使っている​ Firebase Hosting に、​wwwなしの​アドレスも​移しました。​wwwなしの​アドレスへの​アクセスは、​wwwありの​アドレスへ​転送する​形に​しています。

Firebase Hosting は、​独自ドメインごとに​証明書を​用意し、​必要に​応じて​自動で​発行し直すと​説明しています​(Firebase:カスタムドメインを​接続する、​2026-⁠10-⁠02 確認)。​同じ​説明の​中に、​DNSで​証明書を​発行できる​認証局を​限定している​場合​(CAAという​記録)は、​Firebase が​使う​認証局を​許可しておくように、という​注意も​あります。​移す前に、​自社の​DNSに​この​記録が​あるかを​見て​おきます。

白い紙の輪を、一つの青い継ぎ目でつないだ様子
白い​紙の​輪を、​一つの​青い​継ぎ目で​つないだ様子

移すときの​手順

ドメインの​設定​(DNS)を​切り​替える​ときは、​元に​戻せるように​控えを​取り、​確認を​挟みながら順に​進めます。​私たちは、​次の​順で​進めました。

  1. 今の​設定を​すべて​控える。 DNSの​記録を、​切り​替える​前に​全部​書き出しておきます。​書き換えた後は、​元の​値が​どこにも​残らないからです
  2. 新しい​仕組みで、​ドメインの​所有を​確かめて​もらう。 指定された​確認用の​記録​(TXT)を、​DNSに​追加します
  3. 切り​替える​記録の、​反映の​待ち時間​(TTL)を​短くしておく。 切り​替えた後、​すぐに​行き渡るように​する​ためです
  4. 証明書が​発行された​ことを​確かめてから、​向き先を​切り​替える。 先に​切り​替えると、​証明書のない​時間が​できてしまいます
  5. 切り​替え後に、​実際に​アクセスして​確かめる。 新しい​証明書で​開けるか、​転送が​正しいか、​パスや​パラメータが​引き継がれているかを​見ます
  6. 古い​仕組みの​設定を​片付け、​待ち時間を​元に​戻す。

メールの​設定​(MX、​送信元の​認証の​記録など)は、​サイトの​切り​替えと​関係のない​記録です。​サイトの​向き先を​変える​ときに、​うっかり​消したり​書き換えたりしないよう、​触らない​記録を​先に​決めて​おきます。

移した​後も、​期限は​見張る

自動で​更新される​仕組みでも、​設定の​変更などで​更新が​止まる​ことは、​まったくないとは​言えません。​証明書の​期限を​定期的に​確かめ、​残りが​少なくなったら​知らせる​仕組みを​置いて​おくと​安心です。

  • 証明書の​期限を、​定期的に​自動で​確かめる
  • 期限まで​一定の​日数を​切ったら、​担当者に​知らせる
  • 知らせる​先は、​個人ではなく​複数人が​見られる​場所に​する

自社で​確かめる​方法

  1. ブラウザで​自社の​サイトを​開き、​アドレスバーの​鍵の​マークから、​証明書の​有効期限を​見る
  2. wwwありと​wwwなしの​両方で​開いてみる​(片方だけ証明書が​古い、ということがあります)
  3. 更新の​手続きが、​誰の​手で、​いつ​行われているかを​確かめる

とくに​2つ目は​見落としやすい点です。​私たちの​場合も、​wwwありの​アドレスは​問題なく、​wwwなしの​アドレスだけが​自動で​更新できない​状態でした。

ドメインや​DNSの​管理画面に​入る​権限が​自社に​ない​場合は、​先に制作会社から、​ドメインや​アカウントを​自社に​移す手順を​確かめて​おくと​進めやすくなります。​証明書を​含む​公開環境の​整え方は、クラウド構築・移行・運用支援の​サービスで​紹介しています。

よく​ある​質問

証明書は、​無料の​ものでも​大丈夫ですか?
多くの​サイトでは、​自動で​発行・​更新される​無料の​証明書で​十分です。​見るべきは、​無料か​有料かより、​期限切れに​ならない​仕組みに​なっているかどうかです。
DNSの​切り​替えで、​サイトが​止まる​ことは​ありますか?
手順を​誤ると、​止まる​時間が​生まれる​ことがあります。​証明書の​発行を​確かめてから​向き先を​切り​替え、​反映の​待ち時間を​短くしておく​ことで、​止まる​時間を​避けられます。
wwwありと​wwwなし、​どちらに​揃えればいいですか?
どちらでも​構いませんが、​1つに​決めて、​もう​片方からは​転送する​形にします。​両方で​同じ​ページが​見られる​状態は、​検索の​評価が​分かれる​原因にもなります。

期限を​覚えて​おく​仕組みを、​やめる

証明書の​期限切れは、​担当者の​注意に​頼っている​限り、​いつか​起きます。​更新を​自動で​行う​仕組みに​載せ、​期限を​見張る​仕組みを​置く。​人が​覚えて​おかなくてよい形に​する​ことが、​いちばんの​予防です。

まずは​今日、​自社の​サイトを​wwwありと​wwwなしの​両方で​開いて、​証明書の​期限を​確かめてみてください。

ご相談

サーバーや​クラウドの​運用に​ついて、​いまの​状況を​お聞かせ​ください。

「何から​手を​つければいいか​分からない」という​段階からで​構いません。​返信は​担当者が​直接お送りします。

送信いただいた個人情報はプライバシーポリシーに基づき取り扱います。