すべてのプロダクト
Search
ドキュメントセンター

Edge Security Acceleration:SSL/TLS のよくある質問

最終更新日:Sep 11, 2026

このトピックでは、SSL/TLS の概念、機能、ユースケースに関するよくある質問にお答えします。

証明書のリスク警告の解決方法

問題

Edge Security Accelerator (ESA) コンソールでドメインに HTTPS 証明書を設定した後でも、ドメインにアクセスすると、ブラウザに証明書のリスク警告が表示されます。

原因と解決策

  • 証明書の有効期限切れ:証明書を更新してから、ESA コンソールで更新してください。Alibaba Cloud SSL Certificates Service から証明書を購入した場合は、「SSL 証明書の更新と有効期限」を参照して証明書を更新してから、「証明書を更新」してください。

  • システム時刻の誤り:システム時刻が正しくない場合、ブラウザは有効な証明書を期限切れまたは無効と誤認する可能性があります。お使いのコンピューターのシステム時刻が正しいことを確認してから、ウェブサイトに再度アクセスしてください。

  • 自己署名証明書:自己署名証明書は、信頼された認証局 (CA) によって発行されたものではありません。自己署名証明書はなりすましや中間者攻撃に対して脆弱なため、ブラウザはこれを信頼せず、セキュリティ警告を表示します。信頼された CA が発行した証明書に置き換えることを推奨します。Alibaba Cloud SSL Certificates Service から証明書を購入できます。

  • 混合コンテンツ:この問題は、安全な HTTPS ページが HTTP 経由で安全でないリソースを読み込む場合に発生します。すべてのリソースリンクを HTTPS に更新してください。

  • 古い TLS バージョン:SSL/TLS には、SSLv2、SSLv3、TLSv1.0、TLSv1.1、TLSv1.2、TLSv1.3 という複数のプロトコルが含まれています。現在、安全と見なされているのは TLSv1.2 と TLSv1.3 のみです。ESA コンソールで、安全でない古いプロトコルを無効にし、TLSv1.2 または TLSv1.3 のみを有効にしてください。詳細については、「TLS バージョンと暗号スイートの設定」をご参照ください。

  • 脆弱な暗号スイート:選択した暗号スイートが、脆弱または古い可能性があります。128 ビット AES-GCM ベースなど、強力な暗号化を提供する最新の暗号スイートを使用してください。

無料 ESA 証明書の有効期限

ESA は、ドメインに現在デプロイされている証明書に影響を与えることなく、無料証明書を自動的に更新します。

  • 自動更新のタイミング:ESA は、無料証明書の有効期限が切れる 30 日前に、証明書の自動更新を試みます。再申請する必要はなく、更新は証明書のクォータにカウントされません。

  • 更新失敗のリスク:無料証明書は Let's Encrypt によって発行されるため、DNS 名前解決エラーや検証の失敗が原因で、更新に失敗する可能性があります。

説明

自動更新に失敗した場合、ESA は SMS とメールで通知します。サービスの中断を避けるため、新しい証明書を手動でアップロードする必要があります。

レイヤー 4 プロキシモードでのクライアント証明書のパススルー

ESA は、ビジネス要件に応じて、クライアント証明書を処理する 2 つのモードを提供します。

  • ESA ノードでの TLS 終端 (標準 mTLS):このモードでは、ESA ノードが TLS 終端ポイントとして機能し、ESA ノードがクライアント証明書を検証します。これにより、クライアントと ESA 間のリンクを保護します。このモードを設定するには、「クライアント証明書の設定」をご参照ください。

  • レイヤー 4 プロキシ (TCP パススルー):クライアント証明書を検証のためにオリジンサーバーに直接渡し、エンドツーエンドの mTLS 認証を実装するには、ESA のレイヤー 4 プロキシ機能を使用します。このモードでは、ESA は TLS 接続を終端せず、証明書も置き換えません。代わりに、クライアントの TLS ハンドシェイクがオリジンサーバーに直接パススルーされ、mTLS が完了します。この機能を使用するには、Enterprise Edition にアップグレードする必要があります。レイヤー 4 プロキシの詳細については、「レイヤー 4 プロキシ」をご参照ください。

CAS 証明書の有効期限と ESA サイトへの影響

いいえ。ESA は、SSL Certificates Service (CAS) の証明書とは独立した、独自に管理するエッジ証明書を使用します。サイトを ESA に接続した後は、ESA がエッジ証明書を管理します。無料証明書の有効期間は 3 か月で、有効期限が切れる 30 日前に自動的に更新されます。CAS コンソールの証明書の有効期限が切れても、ESA サイトへの HTTPS アクセスには影響しません。以前に CAS の無料証明書を使用していた場合、ESA に移行した後は ESA が証明書管理を引き継ぎ、ウェブサイトは ESA エッジ証明書を使用します。

HTTPS の概要

Hypertext Transfer Protocol Secure (HTTPS) は、HTTP のセキュアバージョンです。クライアントとサーバー間で送信されるデータを暗号化し、傍受や改ざんから保護します。標準の HTTP はプレーンテキストでデータを送信しますが、HTTPS は SSL/TLS プロトコルを使用して安全な暗号化接続を作成します。認証と暗号化の両方を提供するため、オンライン決済などの機密性の高い通信には不可欠です。ESA で HTTPS を設定するには、「SSL/TLS クイックスタート」ガイドに従ってください。このプロセスは、すべての ESA ノードに証明書をデプロイし、ネットワーク全体のデータ暗号化を確保します。