【とらすとあんかー】

トラストアンカー とは?

💡 信頼の鎖をつなぎとめる、一番最初の錨(いかり)
📌 このページのポイント
証明書チェーンとトラストアンカー トラストアンカー ルート認証局(ルートCA) 署名 中間認証局 中間CA 署名 サーバ証明書 example.com 信頼の検証 下から上へ たどって検証 トラストストア ブラウザ/OSに内蔵 ルートCAの証明書が事前に信頼されていることで、チェーン全体の信頼が成立する
トラストアンカーと証明書チェーンのイメージ
ひよこ ひよこ

トラストアンカーって、信頼の錨って意味?

ペンギン先生 ペンギン先生

そうそう!HTTPS通信のときに「このサイトは安全です」って表示されるよね。その信頼の根拠をたどっていくと、最終的にたどり着くのがトラストアンカーなんだよ。

ひよこ ひよこ

具体的にはどういう存在なの?

ペンギン先生 ペンギン先生

ルート認証局(ルートCA)のことだよ。証明書は「中間CA→ルートCA」のようにチェーン(鎖)で信頼が繋がっていて、その一番上にいるルートCAが信頼の起点=トラストアンカーなんだ。

ひよこ ひよこ

でも、ルートCAは誰が「信頼できる」って決めてるの?

ペンギン先生 ペンギン先生

いい質問だね!ルートCAの証明書はブラウザやOSにあらかじめ組み込まれているんだ。AppleGoogleMicrosoftなどが厳しい監査基準をクリアした認証局だけをトラストストアに登録しているよ。

ひよこ ひよこ

もしトラストアンカーがハッキングされたらどうなるの?

ペンギン先生 ペンギン先生

それは大事件だよ。そのルートCAから発行されたすべての証明書が信頼できなくなるんだ。過去にはDigiNotar事件のように、ルートCAが侵害されてブラウザから永久に削除された事例もあるよ。

ひよこ ひよこ

怖い…。じゃあルートCAって何個くらいあるの?

ペンギン先生 ペンギン先生

ブラウザやOSによって違うけど、だいたい100〜200個くらいのルート証明書が信頼済みとして登録されているよ。数が多すぎると管理リスクが増えるから、定期的に見直しが行われているんだ。ゼロトラストの時代でも、最終的にはどこかにトラストアンカーが必要だという点は変わらないんだよ。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「トラストアンカー」って出てきたら「証明書の信頼の大元になるルート認証局」と思えればだいたいOK!
📖 おまけ:英語の意味
「Trust Anchor」 = 信頼の錨
💬 Anchor(錨)は船を固定するもの。信頼の鎖を一番上でがっちり固定する役割だからトラストアンカーなんだよ
← 用語集にもどる