【さーばにんしょう】
サーバ認証 とは?
最終更新:
💡 接続先の名前と証明書を確かめる
接続先が、期待するサーバーであることをクライアントが確認する仕組み。HTTPSでの証明書・接続先の名前の検証と、サイトの信頼性との違いを解説します。
📌 このページのポイント
サーバ認証で、何を確かめるの?
証明書があれば、それだけでよい?
HTTPSなら、詐欺サイトではない?
鍵のマークがないと、失敗している?
利用者がログインする認証と同じ?
確認する相手が違うよ。サーバ認証は、クライアントが接続先を確認するもの。ログインは、サービス側が利用者を確認するものだ。クライアント証明書も使って双方を認証する構成もあるけれど、普通のHTTPSにログイン機能が自動で付くわけではない。
もっと詳しく知りたい人へ
証明書の名前は、何と比べる?
アクセスしたURLなどから、クライアントが独立して決めた接続先の名前と比べます。RFC 9525では、DNS名を証明書のsubjectAltNameにあるdNSNameと照合します。証明書が示した名前を、そのまま期待する名前として採用するわけではありません。
証明書の発行と、接続時の認証は同じ処理?
別の段階です。たとえばLet’s Encryptは、証明書の発行に際してドメインを制御できることをチャレンジで確認します。ブラウザは、接続時に証明書・名前などを検証します。発行時の確認を、Webサイトの内容の審査と考えないようにします。
まとめ:ざっくりこれだけ覚えればOK!
「サーバ認証」って出てきたら「接続先が、期待するサーバーか確かめること」と思えばだいたいOK!
📖 おまけ:英語の意味
「Server Authentication」 = サーバーの認証
💬 ここでは、クライアントが接続先を確かめる役割を指します。Webの例では、ブラウザがアクセスする名前と証明書などを検証します。