【ぴーけーあい】

PKI(公開鍵基盤) とは?

最終更新:
💡 この名前と公開鍵の結び付きを、証明書で確かめる

公開鍵と、その鍵に対応する名前や主体との結び付きを証明書などで確認し、発行・更新・失効を管理する仕組み。認証局や信頼の起点を使い、HTTPSや電子署名などの信頼を支える。証明書はサイトの内容や取引の安全性まで保証するものではない。

📌 このページのポイント
PKI:名前と公開鍵を確かめるルートCA事前に選んだ信頼の起点中間CA証明書に署名する証明書名前と公開鍵矢印は、証明書への署名の連鎖利用する側が検証する署名・名前・有効期間などサイトの内容の安全性とは別
中間CAを一つ経由する例。自己署名や階層の高さだけで信頼が決まるものではありません。
ひよこ ひよこ
公開鍵があれば、十分じゃないの?
ペンギン先生 ペンギン先生
その鍵が、接続したい相手のものかも確かめたいよね。PKIでは、名前などと公開鍵を結び付けた証明書を使う。認証局の署名を検証し、あらかじめ信頼している起点へつながるか確認するんだ。
ひよこ ひよこ
証明書があると、本人だと分かる?
ペンギン先生 ペンギン先生
何を確認する証明書かによるよ。たとえばLet’s Encryptは、そのドメインを管理していることを確認して証明書を発行する。人の身元や会社の実在、サイトに書かれた内容まで同じように確認した、という意味ではないんだ。
ひよこ ひよこ
HTTPSでは、どう使うの?
ペンギン先生 ペンギン先生
接続先のサーバーの証明書を確認するよ。署名の連鎖だけでなく、接続した名前や有効期間なども確かめる。ここで確かめる相手と、通信内容の暗号化の仕組みは、役割を分けて考えると分かりやすいね。
ひよこ ひよこ
自分で署名した証明書なら、本物?
ペンギン先生 ペンギン先生
自己署名だけでは、ほかの人から信頼される理由にならないよ。信頼の起点は、利用する側が前もって選ぶ必要がある。ブラウザーやOSが信頼する起点、組織が管理する独自の起点など、使う環境によって違うんだ。
ひよこ ひよこ
発行したら、そのまま使い続ける?
ペンギン先生 ペンギン先生
有効期間に合わせた更新が必要だよ。秘密鍵が漏れた場合などには失効への対応も必要になる。Let’s Encryptは更新や失効の仕組みも説明している。公開鍵と違い、秘密鍵は共有・公開しないように管理するんだ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「PKI」って出てきたら「公開鍵の持ち主を証明書で確認し、管理する基盤」と思えばだいたいOK!
📖 おまけ:英語の意味
「Public Key Infrastructure」 = 公開鍵基盤
💬 公開鍵を使う仕組みに、証明書や認証局、運用のルールを組み合わせた基盤だよ。

参考資料

← 用語集にもどる