CA/B フォーラム 06-19-2026

認証局(CA)とは何か: 認証局の基礎

Dean Coclin
What is a CA Hero

認証局(CA)は、IDを確認し、Webサイト、ソフトウェア、メール、接続デバイスを保護するためのデジタル証明書を発行する、信頼された組織です。

ブラウザでHTTPSや鍵アイコンを見たことがあるなら、すでに認証局の役割を目にしています。Webサイトが信頼できる暗号化接続を確立するには、信頼されたCAが発行するTLS/SSL証明書が必要です。

つまり、今日のインターネットでトラストを成り立たせているのが認証局です。認証局は、サイバーセキュリティにおける最も基本的な問いの1つ、「接続先の相手やシステムを本当に信頼できるのか」に答える役割を担います。

なぜ認証局が必要なのか

インターネットでは、サイバー脅威から機密情報を守るために暗号化が利用されています。しかし、暗号化だけでは十分ではありません。ユーザは、オンラインでやり取りするWebサイト、アプリケーション、組織のIDを確実に確認できる仕組みも必要です。

その役割を担うのがCAです。

CAはIDを検証し、信頼された証明書を発行することで、ブラウザ、Webサーバ、アプリケーション、デバイス間の安全な接続を確立します。これにより、パスワード、決済情報、個人データなどの機密情報を通信中に保護できます。

認証局がなければ、オンラインショッピングやオンラインバンキング、医療ポータルへのアクセス、その他多くのデジタルサービスの利用には、はるかに大きなリスクが伴います。

ただし、証明書があるだけでWebサイトが自動的に信頼できるわけではありません。サイバー犯罪者でも、悪意のあるWebサイト向けにドメイン認証(DV)証明書を取得できる場合があります。そのため、機密性の高い取引を扱う組織では、追加の確認が必要な企業認証(OV)Extended Validation(EV)証明書を選ぶことがあります。

CAがインターネットの安全を支える仕組み

ブラウザでWebサイトに「保護されていない通信」などの警告が表示される場合、通常は有効なTLS/SSL証明書が設定されていないか、証明書の有効期限が切れています。HTTPSと鍵アイコンを表示するには、Webサイトはまずパブリックトラストの認証局から信頼された証明書を取得する必要があります。

証明書を発行する前に、CAは申請者がその証明書を受け取る正当な権利を持っているかを確認します。こうした確認によって、証明書と、それが表すIDやリソースへのトラストが確立されます。

TLS証明書の種類

TLS証明書は、2つの観点から分類できます。1つは提供する認証レベル、もう1つは保護対象の範囲です。

  • 認証レベル は、証明書を発行する前にCAが証明書所有者のIDをどの程度厳格に確認するかを示します。
  • 導入タイプ は、証明書が保護するドメインやサブドメインの範囲を示します。

TLS証明書の認証レベル

認証局が実施する認証のレベルは、申請する証明書の種類によって異なります。

TLS証明書の認証レベル

認証要件はDV、OV、EVの順に厳格になり、それに伴って提供されるID保証のレベルも高まります。3種類すべてで暗号化は可能ですが、発行前に確認される情報の範囲が異なります。

TLS証明書の導入タイプ

TLS証明書は、保護する範囲によっても分類できます。

  • シングルドメイン証明書 は、1つのWebサイトドメインを保護します。 
  • ワイルドカード証明書 は、1つのドメインとそのサブドメインを保護します。 
  • マルチドメイン(SAN)証明書 は、1枚の証明書で複数のドメインを保護します。

CAが発行するその他のデジタル証明書

TLS/SSL証明書は、最も広く知られているデジタル証明書ですが、CAが発行する証明書はそれだけではありません。

今日、認証局はWebサイト、ソフトウェア、メール、文書、接続デバイスなど、さまざまな領域でトラストを確立しています。以下は、現代のデジタル環境を保護するために一般的に利用されているデジタル証明書の例です。

CAから証明書を取得する方法

CAから証明書を取得する最初のステップは、証明書署名要求(CSR)を生成することです。CSRには、証明書を申請するWebサイトのドメイン、組織、またはシステムに関する情報が含まれます。申請手続きの一環として、CSRを証明書発行CAに提出します。

その後、認証局は申請する証明書の種類に応じた認証を実施します。DV証明書ではドメイン管理権限の確認が必要で、OVおよびEV証明書では追加のID確認が必要です。

認証が完了するとCAが証明書を発行し、対象のWebサーバ、アプリケーション、デバイス、サービスにインストールできます。

CAへのトラストは自動的でも永続的でもない

トラストは、認証局の役割の根幹です。しかし、一度得れば永続的に維持されるものではありません。

信頼された認証局となるには、CAは厳格な業界要件を満たし、定期的に独立監査を受け、CA/Browser Forumなどが定める標準への準拠を維持する必要があります。ブラウザベンダやOSプロバイダもトラストストアを管理しており、ユーザのデバイスでどの認証局を信頼するかを決定しています。

CAがこうした要件を満たせなかったり、重大なセキュリティ上または運用上の問題が発生したりすると、ブラウザやOSから、そのCAが発行した証明書が信頼されなくなる場合があります。

その一例として、2024年にGoogle、Mozilla、Appleは、継続的なコンプライアンスおよびセキュリティ上の懸念を理由に、Entrustのルートから発行された証明書を信頼対象から外す計画を発表しました。影響を受ける証明書を利用していたEntrustの顧客は、ブラウザ警告やサービスへの影響を回避するため、別の信頼された認証局への移行を迫られました。 

この事例は、トラストは継続的に獲得し、維持しなければならないことを改めて示しました。そのため、価格や証明書のラインアップだけでなく、CAのブランド、セキュリティ対策、監査履歴、長期的な信頼性を慎重に評価することが重要です。

デジサート:認証局を超えた存在

デジサートは、世界をリードする認証局の1つです。しかし、多くの組織にとって、証明書の取得は出発点にすぎません。

現在、証明書はWebサイト、アプリケーション、クラウド環境、API、ソフトウェアサプライチェーン、マシンID、接続デバイスなど、さまざまな場所に導入されています。これらを可視化し、最新の状態に保ち、適切に導入し続けることは、大きな運用課題となっています。

証明書のライフサイクルが短縮し続ける中、セキュリティチームには有効期限の把握、更新の自動化、期限切れ証明書によるシステム障害リスクの低減がこれまで以上に求められています。そのため、多くのチームが証明書ライフサイクル管理(CLM)への投資を進めています。DigiCert Trust Lifecycle ManagerのようなCLMソリューションは、環境全体の証明書管理を自動化することで、システム障害の防止とコンプライアンス維持を支援します。 

UP NEXT
コンプライアンス

不確実な世界に安定性をもたらす

Entrust の顧客が今こそデジサートに移行すべき理由

5 Min

特集記事