すべてのプロダクト
Search
ドキュメントセンター

Edge Security Acceleration:HSTS の設定

最終更新日:Sep 17, 2026

このトピックでは、HSTS (HTTP Strict Transport Security) の設定方法について説明します。HSTS を設定すると、ブラウザなどのクライアントは POP (ポイントオブプレゼンス) への HTTPS 接続のみを確立できるようになります。これによりセキュリティが向上します。

前提条件

SSL 証明書が設定されていること。詳細については、「SSL 証明書の設定」をご参照ください。

背景情報

HSTS は、Web サイトが HTTPS 接続のみを受け入れることを可能にするポリシーメカニズムです。

HSTS を設定すると、クライアントが初めて HTTPS 経由で POP に接続したとき、POP はレスポンスヘッダーを使用して、指定された期間内は HTTP リクエストを自動的に HTTPS に変換するようクライアントに指示します。HSTS レスポンスヘッダーは Strict-Transport-Security:max-age=expireTime [;includeSubDomains] [;preload] の形式です。次の表でパラメータについて説明します。

パラメータ

説明

max-age

HSTS ヘッダーの生存時間 (TTL)。単位:秒。クライアントはこの期間中、HTTPS リクエストのみを送信できます。

includeSubDomains

オプション。このパラメータを設定すると、ドメイン名とそのサブドメインに対して HSTS が有効になります。

preload

オプション。このパラメータを使用すると、ブラウザの HSTS プリロードリストにドメイン名を追加できます。

クライアントは、max-age パラメータで指定された TTL が期限切れになるまで、そのドメイン名に対して HSTS を使用します。TTL 期間中、クライアントのブラウザは HTTP リクエストを自動的に HTTPS リクエストに変換します。

説明

HSTS を有効にした直後、クライアント側ではまだ HSTS 設定が有効になっていない可能性があります。この間のセキュリティリスクを防ぐため、POP はクライアントからの最初の HTTP リクエストに対し、HTTP ステータスコード 301 を返して HTTPS へリダイレクトします。

制限事項

  • HSTS を設定すると、クライアントは HTTPS 経由でのみ POP にアクセスできます。同時に HTTP への URL リダイレクトを設定しないでください。

  • HSTS レスポンスヘッダーは HTTPS リクエストへのレスポンスに適用されますが、HTTP リクエストへのレスポンスには適用されません。HSTS が有効になる前に、強制リダイレクトを設定することで、クライアントからの最初の HTTP リクエストを 301 リダイレクトによって HTTPS にリダイレクトできます。詳細については、「強制リダイレクトの設定」をご参照ください。

  • HSTS はドメイン名にのみ適用され、IP アドレスには適用されません。

  • HSTS はクライアント側で有効になります。そのため、サーバー側で HSTS を無効にしても、その変更はすぐにはクライアントに反映されません。クライアントが次回 HTTPS リクエストを送信した際に、サーバーが HSTS を無効化するヘッダー (max-age=0) を返すことで、クライアント側の設定が更新されます。

手順

  1. DCDNコンソールにログインします。
  2. 左側のナビゲーションペインで ドメイン名 をクリックします。
  3. ドメイン名 ページで、対象のドメイン名を見つけ、設定 をクリックします。

  4. ドメイン名の左側のナビゲーションウィンドウで、[HTTPS 設定] をクリックします。
  5. [HSTS] セクションで、[HSTS] を有効にし、有効期限 および サブドメインを含む パラメーターを指定します。

    • [有効期限]: ブラウザにキャッシュされる HSTS レスポンスヘッダーの TTL を指定します。値を 60 に設定することをお勧めします。単位: 日。

    • [サブドメインを含む]: 慎重に設定してください。 アクセラレーションドメイン名のすべてのサブドメインで HTTPS が有効になっていることを確認してください。 有効になっていない場合、リクエストが HTTPS にリダイレクトされると、サブドメインにアクセスできなくなります。

  6. OK をクリックします。