メインコンテンツまでスキップ

WebサイトのSSL証明書チェーンの不完全性を解決する方法

本記事では、SSL証明書のデプロイ時によく見られる証明書チェーンの完全性に関する問題について、中間証明書の欠落や設定ミスといった代表的な障害シナリオを解説し、主流サーバー(Apache/IIS)およびサードパーティプラットフォーム向けの標準的な解決策を提供します。証明書チェーンファイルの設定規範、各環境へのアップロードガイド、検証方法を網羅し、運用担当者が証明書チェーンの異常を迅速に特定して修復できるよう支援します。

証明書チェーンの完全性に関するよくある問題

証明書チェーンの完全性に関してよく見られる問題には以下のものがあります:

  • 中間証明書の欠落:サーバーに対応する中間証明書(Intermediate CA)が設定されていないため、証明書チェーンが不完全になります。
  • 設定ミス:サーバーに中間証明書は存在するものの、設定方法に誤りがあります。

解決策

サーバーの種類に応じて設定を調整してください:

Apache

Apache サーバーを設定する際は、証明書チェーンファイルを個別に設定する必要があります。インストールドキュメントの手順に厳密に従って操作し、必要なすべての設定項目が正確かつ漏れなく設定されていることを確認し、手順の抜けがないようにしてください。

#证书链文件的路径
SSLCertificateChainFile /etc/httpd/ssl/domain_com.ca-bundle

IIS

インストール作業中に IIS へ直接証明書をインポートすると、証明書チェーンが不完全になる問題が発生する可能性があります。推奨される手順は、まずコンソールから証明書をアップロードし、その後 IIS のWebサイト設定で証明書のバインド操作を完了することです。この方法を採用することで、証明書チェーンの欠落を効果的に回避できます。

サードパーティプラットフォームへのアップロード

サードパーティプラットフォームに証明書をアップロードする際は、プラットフォームの要求に従ってアップロードしてください。アップロード画面で証明書と秘密鍵の2つのファイルのみアップロードが求められる場合は、圧縮パッケージ内の Nginx フォルダーにある crt ファイルと key ファイルをアップロードすることを推奨します。アップロード画面で証明書、秘密鍵、証明書チェーンのアップロードが求められる場合は、圧縮パッケージ内の Apache フォルダーにある crt ファイル、key ファイル、ca-bundle ファイルをアップロードすることを推奨します。

  • domain_com.crt 証明書ファイル
  • domain_com.key 秘密鍵ファイル
  • domain_com.ca-bundle 証明書チェーンファイル