TLS セキュリティおよびトラスト チェーン インスペクター

無料のSSL証明書チェッカーと有効期限テスト

SSL/TLS 証明書の有効性、有効期限、認証局 (CA) の信頼チェーン、SAN カバレッジ、TLS プロトコルのセキュリティを即座に検証します。

SSL/TLS 証明書のセキュリティと検証について

Secure Sockets Layer (SSL) とその最新の後継である Transport Layer Security (TLS) は、Web サイトのトラフィックに暗号化と ID 認証を提供します。Web ブラウザが HTTPS エンドポイントに接続すると、サーバーが信頼された認証局 (CA) によって発行された有効な TLS 証明書を提示しているかどうかが検証されます。

SSL 証明書の有効期限が切れているか、設定が間違っていると、ブラウザーのセキュリティ ブロック (「接続はプライベートではありません」) が即座にトリガーされ、90% 以上の訪問者が遠ざかり、API 統合が停止します。Web では証明書の有効期間が 90 日間に短縮される傾向にあるため、運用の信頼性を確保するには自動 SSL 監視が不可欠です。

認証局 (CA) トラスト チェーンの説明

SSL 証明書は、階層的な信頼チェーン内で動作します。

  1. エンドエンティティ (リーフ) 証明書: ドメイン名 (例: example.com) に対して発行された特定の証明書。
  2. 中間証明書: エンドエンティティ証明書に署名するためにルート CA によって発行されます。中間証明書は、ルート キーをオンライン セキュリティの危険から保護します。
  3. ルート認証局: オペレーティング システムおよびブラウザの信頼ストア (Google Trust Services、DigiCert、Let's Encrypt ISRG Root X1 など) にプレインストールされているマスター証明書。

Web サーバー構成がリーフ証明書とともに中間証明書の提供に失敗した場合、デスクトップ ブラウザーはキャッシュされた証明書を介してチェーンを完了し、モバイル デバイスはセキュリティ エラーで失敗する可能性があります。

サイレント SSL 更新失敗の一般的な原因

  • 壊れた ACME HTTP-01 チャレンジ: /.well-known/acme-challenge/ パスを誤ってブロックする Nginx または Apache ルーティング アップデートにより、自動更新が妨げられます。
  • 期限切れの DNS API トークン: DNS プロバイダー (Cloudflare、AWS Route53) の API 認証情報の期限が切れると、自動化された DNS-01 チャレンジはサイレントに失敗します。
  • リロードされていない Web サーバー プロセス: Certbot はディスク上の証明書ファイルを正常に更新しますが、Web サーバー ワーカーはリロードに失敗し、メモリ内で期限切れの古い証明書を提供し続けます。

よくある質問

このトピックに関するよくある質問

自動SSL更新失敗アラート

期限切れによる恥ずかしいSSL停止を防ぐ

Certbot または Let's Encrypt の自動更新は、HTTP-01 ACME チャレンジの破損または Web サーバーのリロード エラーにより、サイレントに失敗する可能性があります。SimpleOps は SSL 証明書を 24 時間年中無休で監視し、有効期限が切れる 30 日前、7 日前、および 1 日前に事前に警告を送信します。