メインコンテンツまでスキップ

CA(認証局(CA))による証明書のポーリング検出(DNS解決レコードのチェック)の頻度はどのくらいですか?

CAがドメイン解決レコード(TXTレコードなど)の設定状況を検出するタイミングについて、以下の点を明確にする必要があります。

  1. 固定の時間帯ではない: CAは通常、具体的な検出スケジュールと頻度の仕組みを公表していません。このプロセスは、内部サーバーの負荷、注文キューの状態、全体の顧客リクエスト量など、さまざまな動的要因の影響を受けます。

  2. 観測された代表的なパターン: 多数の証明書発行プロセスの履歴データ分析に基づき、CAの検出行動は通常以下のパターンに従うことが観測されています(頻度の高い順に記載):

    • 初期ウィンドウ:通常、注文送信後 3~5分以内 に実施されます。

    • 後続ウィンドウ:通常、注文送信後 20~30分 および 1時間以内 に実施されます。

  3. 逓減する頻度: 検証の試行頻度は一般的に 時間の経過とともに減少する 傾向があります。つまり、注文送信後の最初の数分間は検証が最も頻繁に行われ、その後試行の間隔が徐々に長くなる可能性があります。

  4. 重要な推奨事項: 証明書申請注文を送信した後、必要なDNS解決レコード(TXTレコードなど)の設定を直ちに完了し、それがグローバルで有効になっていることを確認することを強く推奨します。これが証明書検証プロセスをスムーズかつ効率的に完了させるための最も確実な方法です。

まとめ: CAのDNSレコード検出タイミングは固定されていませんが、履歴データによると送信後3~5分、20~30分、1時間以内に代表的な検出ウィンドウが存在し、検出頻度は逓減します。申請の効率を確保するため、注文送信後できるだけ早くDNSレコードを正しく設定してください。

検出が失敗する一般的な原因:
  1. DNSレコード値、ホストレコードなどが正常に設定されていない;
  2. 設定済みだが検出できない場合、ネットワーク名ホワイトリストの制限があるかどうかを確認する;
  3. DNS検証の国際回線における遅延;
  4. ファイアウォールによる制限;
DNS解決値の有効期間

Sectigo、sslTrus、positiveは永続的に有効、Digicert、Geotrust、Rapid、Thawte、Globalsignは30日、CFCAは15日