OSS のバケットドメイン名は、デフォルトで HTTPS をサポートしています。カスタムドメイン名で HTTPS を有効にするには、SSL 証明書を設定して、転送中のデータを暗号化し、コンプライアンス要件を満たす必要があります。
仕組み
HTTPS は TLS/SSL を使用してデータをエンドツーエンドで暗号化し、証明書チェーンを通じてサーバーの ID を検証します。HTTPS を有効にするには、正しいドメイン名に対応する有効な SSL 証明書を設定する必要があります。
証明書の設定は、ドメイン名の種類によって異なります。
-
バケットドメイン名
例:
example.oss-cn-hangzhou.aliyuncs.com。これらのドメイン名の SSL 証明書は Alibaba Cloud が管理します。標準で HTTPS をサポートしているため、https://プレフィックスを直接使用できます。 -
カスタムドメイン名
カスタムドメイン名の場合、証明書を設定する場所は、CDN アクセラレーションが有効になっているかどうかによって異なります。
-
CDN が有効でない場合:トラフィックは OSS に直接アクセスします。OSS コンソールで、マッピングされたカスタムドメイン名に対して証明書ホスティングを設定する必要があります。詳細については、「OSS での証明書ホスティング設定による HTTPS アクセスの有効化」をご参照ください。
-
CDN が有効な場合:トラフィックは CDN のポイントオブプレゼンス (POP) を経由してから OSS に転送されます。CDN コンソールで、CDN ドメイン名に対して HTTPS 証明書を設定する必要があります。詳細については、「CDN での HTTPS 証明書設定による HTTPS アクセスの有効化」をご参照ください。
-
OSS での証明書ホスティング設定による HTTPS アクセスの有効化
OSS で SSL 証明書をホスティングすることにより、バケットにマッピングされたカスタムドメイン名の HTTPS を有効にします。
作業を開始する前に、カスタムドメイン名を OSS バケットにマッピングしていることを確認してください。また、SSL Certificates Service に、ドメイン名と一致する有効な SSL 証明書を用意しておく必要があります。証明書は、新しい証明書の購入、無料証明書の申請、またはサードパーティ証明書のアップロードによって取得できます。
手順 1:証明書ホスティングの設定
OSS で SSL 証明書をホスティングして、カスタムドメイン名の HTTPS 暗号化アクセスを有効にします。
手順 2:HTTPS アクセスの確認
証明書ホスティングが有効になった後、ブラウザーでリソースにアクセスして設定を確認します。
-
バケットページに移動し、対象のバケット名をクリックします。
-
アクセスしたいオブジェクトファイルの [操作] 列で、[詳細の表示] をクリックします。
-
[ドメイン名] を [カスタムドメイン名] に設定します。ドロップダウンリストから、マッピングされたカスタムドメイン名を選択します。次に、[オブジェクト URL のコピー] をクリックします。
-
ブラウザーで URL にアクセスして、HTTPS 暗号化アクセスを確認します。ブラウザーのアドレスバーにロックアイコンが表示され、接続が暗号化されていることを示しています。

CDN での HTTPS 証明書設定による HTTPS アクセスの有効化
CDN コンソールで SSL 証明書を設定することにより、CDN アクセラレーションが有効なカスタムドメイン名の HTTPS を有効にします。
作業を開始する前に、OSS バケットの CDN アクセラレーションを設定し、CDN ドメイン名をエンドポイントとして使用していることを確認してください。また、SSL Certificates Service に、ドメイン名と一致する有効な SSL 証明書を用意しておく必要があります。証明書は、新しい証明書の購入または無料証明書の申請によって取得できます。また、サードパーティ証明書をアップロードするか、以下の手順でサードパーティの証明書コンテンツとプライベートキーを直接入力することもできます。
手順 1:CDN HTTPS 証明書の設定
CDN コンソールで CDN ドメイン名に SSL 証明書を設定し、HTTPS セキュアアクセラレーションを有効にします。
-
CDN コンソールに移動します。対象の CDN ドメイン名をクリックします。[HTTPS] をクリックします。[HTTPS 証明書] の横にある [変更] をクリックします。
-
[HTTPS セキュアアクセラレーション] を選択します。課金に関する注意事項を読み、[OK] をクリックします。
-
[証明書ソース] ドロップダウンリストで、SSL 証明書を選択するか、サードパーティの証明書情報を入力します。
-
[SSL Certificates Service]:[証明書名] ドロップダウンリストから証明書を選択します。対象の証明書を選択できない場合は、SSL 証明書管理ページに移動し、証明書が次の条件を満たしていることを確認します。
-
証明書が発行済みで、有効期間内であること。
-
証明書が設定中のドメイン名に対して有効であること。
-
-
[カスタム証明書 (証明書 + プライベートキー)]:[証明書名]、[証明書 (公開鍵)]、および[プライベートキー] を入力します。
-
-
[OK] をクリックし、HTTPS 証明書の設定を完了します。

手順 2:CDN HTTPS アクセスの確認
HTTPS 設定のデプロイには約 1 分かかります。HTTPS 経由で OSS リソース (例: https://example.com/dest.jpg、ここで example.com は CDN ドメイン名) にアクセスして確認してください。ブラウザーのアドレスバーにロックアイコンが表示されれば、暗号化された通信が確立されていることを確認できます。

本番環境に適用
本番環境でのセキュリティ、信頼性、パフォーマンスを考慮して HTTPS 設定を最適化します。
ベストプラクティス
-
HTTPS アクセスの強制:アクセス制御ポリシーの設定
すべてのクライアントに HTTPS を強制することで、データ傍受を防ぎ、コンプライアンス要件を満たします。
-
カスタムドメイン名の場合、すべての HTTP リクエストを拒否するバケットポリシーを設定します。
-
CDN ドメイン名の場合、強制リダイレクトを設定するか、HTTP Strict Transport Security (HSTS) を有効にして、クライアントに HTTPS の使用を強制し、全体的なセキュリティレベルを向上させます。
-
-
自動更新:証明書ライフサイクルの管理
SSL 証明書には固定の有効期間があり、期限切れの証明書はサービス中断を引き起こします。有効期限を監視し、少なくとも 30 日前には更新してください。Alibaba Cloud の証明書については、証明書ホスティングを有効にすることで更新を自動化できます。サードパーティの証明書については、定期的な更新プロセスを確立してください。
-
パフォーマンスの最適化:HTTP/2 と圧縮の有効化
HTTP/2 は、多重化、ヘッダー圧縮、サーバープッシュを提供し、HTTP/1.1 よりもページの読み込み速度を向上させます。CDN 設定で HTTP/2 プロトコルと Gzip 圧縮を有効にすることで、帯域幅を削減し、パフォーマンスを向上させます。
リスク軽減
-
証明書障害のコンティンジェンシー:バックアップ証明書メカニズムの確立
重要なシステムのために、異なる CA からのバックアップ SSL 証明書を準備します。プライマリ証明書に障害が発生した場合は、バックアップに切り替えてダウンタイムを最小限に抑えます。
-
アクセスダウングレードポリシー:緊急時に HTTP に復帰
深刻な証明書の問題が発生した場合に一時的に HTTP に復帰するための緊急計画を維持してください。手順を文書化し、監視を強化し、できるだけ早く HTTPS を復元してください。
OSS ルート証明書のアップグレード
ルート証明書は、SSL/TLS 信頼チェーンのアンカーです。ブラウザーとオペレーティングシステムは、組み込みのルート証明書ストアを維持し、認識されたルート CA によって署名されたサーバー証明書のみを信頼します。
背景情報
2023 年初頭、Mozilla はサーバー認証において 15 年以上経過したルート証明書を信頼しないポリシーを導入しました。このポリシーに基づき、GlobalSign Root R1 は 2025 年 4 月 15 日に無効になります。詳細は Mozilla のルート CA ライフサイクルポリシーおよび GlobalSign のルート証明書アップグレード通知をご参照ください。
OSS の対応戦略
Alibaba Cloud OSS は、スムーズな移行のために以下の戦略を採用しました。
-
証明書更新計画
2024 年 7 月 1 日以降、OSS が発行する新しい証明書は、最新のセキュリティ標準との互換性を確保し、ルート証明書の信頼ポリシーの変更によるアクセス中断を防ぐために、GlobalSign Root R3 を使用します。
-
クロス証明書の互換性ソリューション
既存の OSS 証明書は、クロス証明書を使用して GlobalSign Root R1 から R3 に移行します。R1 ベースのクロス証明書は 2028 年 1 月 28 日に有効期限が切れます。証明書の申請は有効期限の 13 ヶ月前に行う必要があるため、すべてのルート証明書の更新準備を 2026 年 12 月 28 日までに完了してください。
-
将来の計画と推奨事項
GlobalSign Root R3 は 2027 年 4 月 15 日に Mozilla から信頼されなくなり、2029 年 3 月 18 日に有効期限が切れます。将来のローテーションに対応するため、ルート証明書リストに GlobalSign R1、R3、R6、および R46 が含まれていることを確認してください。
お客様側で必要な対応
ほとんどのユーザーにとって、対応は不要です。最新のオペレーティングシステム (Windows 7 以降、macOS 10.12.1 以降、過去 5 年以内の主要な Linux ディストリビューション) およびブラウザー (Chrome、Firefox、Safari) は、ルート証明書ストアを自動的に更新します。
>レガシーオペレーティングシステム、組み込みデバイス、または古いカスタムクライアントで HTTPS 経由で OSS にアクセスする際に証明書エラーが発生した場合にのみ、以下の手順に従ってください。
手順 1:「GlobalSign Root CA - R3」ルート証明書の確認
Windows
-
Win+R キーを押し、
certmgr.mscと入力して Enter キーを押し、証明書マネージャーを開きます。 -
左側のメニューで、 を展開します。
-
右側のリストで、[発行先] が [GlobalSign] で、[フレンドリ名] が [GlobalSign Root CA - R3] の証明書を見つけます。
Linux
Ubuntu を例として、ターミナルを開き、次のコマンドを実行して、システムの証明書ディレクトリに GlobalSign 関連の証明書が存在するかどうかを確認します。
ls /etc/ssl/certs/ | grep GlobalSign
macOS
-
[Finder] を開き、[キーチェーンアクセス] を検索してダブルクリックします。
-
[システムルート] をクリックします。右上の検索ボックスに [GlobalSign] と入力します。証明書をダブルクリックして詳細を表示します。
手順 2:不足しているルート証明書のインストール
ルート証明書が不足している場合は、お使いのオペレーティングシステムに応じた方法でインストールしてください。
課金
CDN で HTTPS を有効にすると、静的 HTTPS リクエストの数に基づいて課金されます。詳細については、「静的コンテンツの HTTPS リクエストの課金」をご参照ください。
よくある質問
交換または期限切れになった証明書を更新する方法
更新手順は、最初の設定と同じです。ドメイン名の種類に対応する更新手順を選択してください。
SSL 証明書を設定した後、ブラウザーに「安全でない」または「証明書エラー」のメッセージが表示されるのはなぜですか。
設定後もセキュリティ警告が続く場合は、以下の手順でトラブルシューティングを行ってください。
-
設定場所の確認:CDN アクセラレーションが有効な場合、HTTPS は CDN コンソールで設定します。OSS の証明書ホスティング設定は CDN ドメイン名には適用されません。
-
ブラウザーキャッシュのクリア:ブラウザーが古い証明書の状態をキャッシュしている可能性があります。キャッシュをクリアして再試行してください。
-
設定が有効になるまで待機:証明書の設定がデプロイされるまで数分かかる場合があります。
-
証明書チェーンの完全性の確認:中間 CA からの証明書には複数の証明書が含まれています。アップロードする前に、サーバー証明書と中間証明書を連結して完全なチェーンを形成してください。
HTTPS 経由で OSS にアクセスする際の証明書例外の処理方法
例外の種類に応じて対処します。
-
証明書が未設定:ブラウザーに「Your connection is not private」というメッセージと、エラーメッセージ
NET::ERR_SSL_PROTOCOL_ERRORが表示されます。このエラーは、証明書が見つからないか、間違った場所 (例:CDN アクセラレーションが有効な場合に OSS で証明書ホスティングを使用) で設定されていることを示している可能性があります。正しい方法で HTTPS を再設定してください。 -
証明書の有効期限切れ:ブラウザーに「Your connection is not private」というメッセージと、エラーメッセージ
NET::ERR_CERT_DATE_INVALIDが表示されます。ドメインに紐付けられている証明書の有効期限が切れています。ブラウザーで有効期限を確認してください。新しい証明書を購入または申請し、設定手順に従って更新してください。 -
証明書の不一致:ブラウザーに「Your connection is not private」というメッセージと、エラーメッセージ
NET::ERR_CERT_COMMON_NAME_INVALIDが表示されます。アクセス URL のドメインが証明書のドメインに含まれていません。たとえば、アクセスドメインがcdn.example.comであるのに対し、証明書がoss.example.comに紐付けられている場合などです。アクセスドメインに対応する正しい証明書を設定してください。
証明書の選択時に、ドロップダウンリストに対象の証明書が見つからないのはなぜですか。
次の理由により、証明書がドロップダウンリストに表示されない場合があります。
-
証明書とドメイン名の不一致:システムは、現在設定しているドメインに一致する証明書のみをリストアップします。たとえば、
oss.example.comの証明書を設定する場合、cdn.example.comに発行された証明書は選択できません。 -
証明書が現在のアカウントにない:証明書が現在の Alibaba Cloud アカウントに登録されているかどうかを確認してください。そうでない場合は、SSL 証明書管理ページで証明書をアップロードする必要があります。
-
ワイルドカード証明書のレベルの不一致:ワイルドカード証明書は、同じレベルのサブドメインのみをサポートします。たとえば、
*.example.comはwww.example.comとoss.example.comには一致しますが、cdn.oss.example.comには一致しません。
CDN で HTTPS 証明書を設定する際に、証明書の形式が正しくないというメッセージが表示されます。形式を変換するにはどうすればよいですか。
CDN の HTTPS 設定は PEM 形式の証明書のみをサポートしています。証明書コンテンツのアップロードに関する要件は CA ごとに異なります。証明書が PEM 形式でない場合は、「証明書の形式」をご参照ください。記載されている手順に従って形式を変換してからアップロードしてください。
コマンドラインまたは API を使用して証明書を更新する方法
-
CDN ドメイン名:Alibaba Cloud CLI を使用して CDN ドメイン証明書を設定します。「Cloud Assistant CLI 統合例」および「SetDomainServerCertificate API」をご参照ください。
-
OSS カスタムドメイン名:ossutil を使用して、証明書をカスタムドメイン名に紐付けます。「put-cname コマンド」をご参照ください。証明書を更新しても、既存の CNAME レコードやバケットへの紐付けには影響しません。CNAME レコードやバケットを再作成する必要はありません。
HTTPS アクセスを無効にする方法
-
カスタムドメイン名
証明書を削除して HTTPS を無効にします。
-
バケットページに移動します。対象のバケットをクリックします。左側のメニューで、 をクリックします。
-
対象ドメイン名の [証明書の詳細] の横にある削除アイコンをクリックし、[OK] をクリックします。

-
-
CDN ドメイン名
CDN コンソールで HTTPS を無効にします。
重要アクセスの中断を避けるため、HTTPS を無効にする前に、まず URL リダイレクトタイプをデフォルト設定に戻し、HSTS 機能を無効にしてください。
-
CDN コンソールに移動し、対象の CDN ドメイン名をクリックし、[HTTPS] をクリックし、[HTTPS 証明書] の横にある [変更] をクリックします。
-
次の図のように [HTTPS セキュアアクセラレーション] を無効にし、[OK] をクリックします。

-
OSS コンソールでカスタムドメイン名経由のアップロードが失敗する場合の対処方法
OSS コンソールでオブジェクトをアップロードする際、アップロードパネルにはバケットドメイン名とカスタムドメイン名の 2 つの ドメイン名 オプションが表示されます。デフォルトではバケットドメイン名が選択されています。この選択はアップロードに使用されるエンドポイントを決定するだけで、結果としてバケットに作成されるオブジェクトはどちらの方法でも同じです。
-
バケットドメイン名:Alibaba Cloud はこのドメイン名の SSL 証明書を管理します。このドメイン名は標準で HTTPS をサポートしており、追加設定なしでアップロードが成功します。詳細については、「仕組み」をご参照ください。
-
カスタムドメイン名:カスタムドメイン名に切り替えると、マッピングされたカスタムドメイン名の CNAME レコードと証明書が正しく設定されていることを確認するよう促す警告がコンソールに表示されます。そうでない場合、アクセスが失敗する可能性があります。この警告は、アップロード失敗の根本原因を示しています。つまり、カスタムドメイン名にはお客様側での設定が必要です。
カスタムドメイン名経由のアップロードが失敗した場合、以下の手順でトラブルシューティングを行ってください。
-
カスタムドメイン名が現在のバケットにマッピングされており、その CNAME レコードがバケットのエンドポイントに解決されることを確認してください。詳細については、「カスタムドメイン名経由での OSS へのアクセス」をご参照ください。
-
カスタムドメイン名に一致する有効な SSL 証明書が設定されていることを確認してください。
CDN アクセラレーションが有効でない場合は、OSS コンソールで証明書ホスティングを設定します。バケットページに移動し、対象のバケットをクリックします。左側のメニューで、バケットの設定 > ドメイン名 をクリックします。次に、対象のカスタムドメイン名の [操作] 列で [証明書ホスティング] をクリックし、証明書名 ドロップダウンリストから証明書を選択します。
CDN アクセラレーションが有効な場合は、代わりに CDN コンソールで証明書を設定します。OSS の証明書ホスティングは CDN ドメイン名には適用されません。詳細については、「OSS での証明書ホスティング設定による HTTPS アクセスの有効化」および「CDN での HTTPS 証明書設定による HTTPS アクセスの有効化」をご参照ください。
-
証明書関連のエラーが解決しない場合は、この FAQ セクションの証明書例外に関する項目をご参照ください。
-
すぐにアップロードを復元するには、アップロードパネルをデフォルトのバケットドメイン名に戻してください。使用するドメイン名に関係なく、アップロードされるオブジェクトは同じです。





