【しょうめいしょライフサイクル】

証明書ライフサイクル とは?

最終更新:
💡 発行後も、更新と状態を管理する

デジタル証明書の発行から利用、更新、必要時の失効までを管理する考え方。TLS証明書の更新と期限切れ・失効の違いを解説します。

📌 このページのポイント
証明書:発行後も管理を続ける① 取得新しい証明書② 反映提示内容を確認③ 期限・状態を監視期限前に取得・反映を繰り返す秘密鍵の漏洩などが起きたら対象証明書の失効へ対応
青い矢印は取得・反映・監視と更新の流れ、赤い枠は問題発生時の対応です。期限切れと失効は別で、自動更新でも失敗の監視と反映後の確認が必要です。
ひよこ ひよこ
証明書ライフサイクルって、何を管理するの?
ペンギン先生 ペンギン先生
デジタル証明書を発行し、利用先へ配置し、期限や状態を確認して、更新や必要時の失効まで管理することだよ。ここではWebサイトのTLS証明書を例に考えよう。
ひよこ ひよこ
一度発行すれば、ずっと使える?
ペンギン先生 ペンギン先生
証明書には有効期間があるんだ。期限が来る前に新しい証明書を取得し、サーバーなどの利用先へ反映する。元の証明書の期限だけを書き換えるわけではないよ。
ひよこ ひよこ
新しく取得できれば、更新は完了?
ペンギン先生 ペンギン先生
取得と反映は別だよ。設定によってはサービスの再読み込みなどが必要になる。利用者へ実際に提示している証明書が新しいものか、反映後も確認するんだ。
ひよこ ひよこ
期限切れになることを、失効って呼ぶ?
ペンギン先生 ペンギン先生
区別しよう。期限切れは有効期間が過ぎること。失効は、秘密鍵の漏洩などで使うべきでなくなった証明書の利用を取り消すことだよ。有効期間の途中でも失効が必要になるんだ。
ひよこ ひよこ
自動化すれば、もう気にしなくていい?
ペンギン先生 ペンギン先生
更新に失敗したり、取得しても利用先へ反映されなかったりすることがあるよ。十分な余裕を持って更新し、失敗の通知と期限の監視を用意する。証明書と、その秘密鍵の管理も続けるんだ。
もっと詳しく知りたい人へ

証明書と秘密鍵は同じもの?

別です。証明書は公開鍵や対象名などの情報を認証局の署名とともに示すものです。秘密鍵は対応する鍵で、第三者に渡さないよう管理します。秘密鍵が漏れた場合は、新しい証明書への切り替えだけでなく、対象の証明書の失効も検討します。

更新は期限の何日前にすればよい?

固定の日数がすべての証明書に当てはまるわけではありません。有効期間、認証局やクライアントの更新案内、運用上の余裕に合わせます。Let’s EncryptはACME Renewal Information等を使う更新を案内しており、失敗した場合の再試行と管理者への通知も必要です。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「証明書ライフサイクル」って出てきたら「証明書の発行から更新・失効までを管理する流れ」と思えばだいたいOK!
📖 おまけ:英語の意味
「Certificate Lifecycle」 = 証明書のライフサイクル
💬 発行して終わりにせず、使っている間の状態や更新、使うべきでなくなった場合の対応まで管理する考え方です。

参考資料

← 用語集にもどる