SSL/TLS(HTTPS)とは
SSL/TLSとは、ブラウザとサーバーなどの間でやり取りされるデータを暗号化し、通信相手が本物であることを確認するための通信の仕組み(プロトコル)です。
身近な例でいえば、Webサイトのアドレスが「https://」で始まっているとき、その通信はSSL/TLSで守られています。HTTPSは、Webの通信方式であるHTTPにSSL/TLSを組み合わせたもので、末尾のSは Secure(安全な)を表します。
SSLは Secure Sockets Layer、TLSは Transport Layer Security の略です。SSLが先に生まれ、その後継として改良されたのがTLSです。現在実際に使われているのはTLSですが、慣習的に「SSL」「SSL証明書」という呼び方が残っているため、両者を並べて「SSL/TLS」と表記することが多くなっています。
仕組みとポイント
SSL/TLSは、主に三つのことを実現します。
| 役割 | 内容 | 防げること |
|---|---|---|
| 暗号化 | 通信の中身を第三者に読めなくする | 公衆無線LANなどでの盗み見 |
| 改ざん検知 | 途中でデータが書き換えられていないかを確認する | 通信内容のすり替え |
| なりすまし防止 | 証明書で相手のサーバーが本物かを確認する | 偽サイトへの誘導 |
証明書の役割
サーバーが本物であることを示すのが「サーバー証明書(SSL証明書)」です。信頼された認証局が「このドメインの持ち主はこのサーバーである」と証明する電子的な身分証で、ブラウザは接続のたびにこの証明書を確認します。証明書には次のような種類があります。
- ドメイン認証(DV):ドメインの管理権限だけを確認する。自動で発行でき、無料のサービスもある
- 組織認証(OV):ドメインに加え、運営組織が実在するかを確認する
- 拡張認証(EV):組織の実在性をより厳格に確認する
通信の暗号化の強さ自体は、種類によって大きく変わるわけではありません。違いは「誰が運営しているか」をどこまで確認しているかです。
接続の流れ(簡略化)
- ブラウザがサーバーに接続を申し込む
- サーバーが証明書を提示する
- ブラウザが証明書の正当性と有効期限を確認する
- 双方で、その通信だけに使う暗号の鍵を取り決める
- 以降のやり取りを、その鍵で暗号化して行う
実務での使い方・具体例
新しくサイトやシステムを公開するとき
現在、ログインやフォームのないサイトも含めて、すべてのページをHTTPSにするのが標準です。HTTPのままだとブラウザに警告が表示され、利用者の不安や離脱につながります。クラウドサービスやレンタルサーバーの多くは、証明書の発行と更新を自動化する機能を備えているので、まずそれを使えるかを確認しましょう。
架空の例:証明書の期限切れによる停止
ある会員サイト(架空)では、証明書の更新を担当者が手作業で行っていました。担当者の異動で引き継ぎが漏れ、ある朝、証明書の期限が切れてサイトに警告が出るようになり、スマホアプリからのAPI接続もすべて失敗しました。復旧後、証明書の自動更新に切り替え、期限が近づくと通知が届く監視を追加しました。SSL/TLSのトラブルで多いのは、技術的な攻撃よりもこうした運用上の漏れです。
確認しておきたいこと
- すべてのページがHTTPSで表示され、HTTPでのアクセスはHTTPSに転送されているか
- 証明書は自動更新か、手動なら期限の管理者と通知の仕組みがあるか
- 古い通信方式(古いバージョンのSSL/TLS)が無効になっているか
- 外部APIや社内システムとの連携も暗号化されているか
社内システムや連携部分も忘れずに
外部に公開しているサイトだけでなく、社内向けの管理画面や、取引先とデータをやり取りする連携部分も暗号化の対象です。社内のネットワークだから安全と考えて暗号化していないと、ネットワーク内に侵入されたときに通信内容をそのまま読まれてしまいます。構成図を見ながら、通信の経路ごとに暗号化されているかを確認しておきましょう。
よくある誤解と注意点
- HTTPSなら安全なサイト、ではない:HTTPSは通信が守られていることを示すだけで、サイト運営者が信頼できるかまでは保証しません。詐欺サイトがHTTPSを使っている例もあります。
- 通信以外は守られない:サーバーに保存されたデータの保護は、別に考える必要があります。
- ページの一部だけHTTPのまま:画像や外部スクリプトをHTTPで読み込むと、警告や表示不具合の原因になります。
- 証明書の期限切れはサービス停止と同じ:特にアプリやシステム連携では、即座に接続エラーになります。
関連用語
- 暗号化:SSL/TLSの土台となる、データを読めなくする技術
- CDN(コンテンツデリバリーネットワーク):HTTPSの終端を担うことも多い配信の仕組み
- 監視(システムモニタリング):証明書の期限切れに事前に気づくための仕組み
- セキュリティチェックシート:通信の暗号化状況を問われることが多い確認書類
- レンタルサーバー:証明書の自動発行機能を備えていることが多いサーバーの形態
Otsumuに相談できること
SSL/TLSは設定自体は難しくありませんが、更新の漏れや連携部分の見落としが障害につながります。Otsumuでは、新規開発の段階からHTTPSと証明書の自動更新を前提に設計し、運用中のシステムでは期限の監視や古い設定の見直しも支援しています。詳しくはシステム開発や保守・運用のページをご覧ください。
30分の無料相談で、現状の構成についてお気軽にご相談ください。
執筆:Otsumu株式会社 / 編集日 2026.10.01