適切な SSL 証明書を選択することは、Web サイトのセキュリティを確保し、ビジターの信頼を築き、コンプライアンス要件を満たすために不可欠です。このトピックでは、ビジネスシナリオを用いて、証明書に必要な検証レベル、ドメインタイプ、暗号化アルゴリズム、ブランドを正確に特定し、セキュリティ、互換性、費用対効果のバランスが取れた最適なソリューションを効率的に選択できるよう支援します。
クイックセレクション
シナリオ 1:個人、開発、またはテストでの利用
利用シーン:個人ブログ、ポートフォリオサイト、ローカル開発環境、CI/CD テストパイプライン、教育用デモなど、非商用および非本番環境での利用に最適です。
主なニーズ:低コスト、迅速なデプロイメント、高可用性は不要。
推奨される証明書タイプ:DV シングルドメイン証明書。
推奨ブランド:Alibaba Cloud。
シナリオ 2:中小企業、E コマース、ミニプログラム
利用シーン:企業の Web サイト、中小規模の E コマースプラットフォーム、WeChat ミニプログラムのバックエンドサービス、SaaS アプリケーションゲートウェイなど、一般公開される本番システム。
主なニーズ:安定した HTTPS 暗号化、中程度の信頼レベル、高い費用対効果。
推奨される証明書タイプ:DV ワイルドカード証明書または OV シングルドメイン証明書。
検証レベル:DV または OV。
対応ドメイン:ワイルドカード (
*.aliyundoc.com) またはシングルドメイン。推奨ブランド:Rapid、GeoTrust、DigiCert。
重要事項:
複数のサブドメインを保護するには、ワイルドカード証明書を推奨します。
証明書に企業情報を表示してユーザーの信頼を高めたい場合は、OV 証明書を選択してください。
シナリオ 3:金融、政府、または高い信頼性が求められるサービス
利用シーン:オンラインバンキング、証券取引システム、行政サービスプラットフォーム、大企業の顧客ポータル、決済ゲートウェイなど、非常に高いセキュリティとコンプライアンス要件を持つミッションクリティカルなシステム。
主なニーズ:最高レベルの ID 保証、業界コンプライアンス、ブランドの信頼性。
推奨される証明書タイプ:EV 証明書または OV 証明書。
検証レベル:EV / OV。
対応ドメイン:ビジネスアーキテクチャに応じて、シングルまたはマルチドメイン。業界標準の制限により、EV 証明書はワイルドカードドメインをサポートしていません。ワイルドカード証明書が必要な場合は、OV 証明書を選択してください。
推奨ブランド:GeoTrust、GlobalSign、DigiCert
重要事項:
Chrome、Edge、Safari などの主要な最新ブラウザでは、アドレスバーに会社名が直接表示されなくなりました (「グリーンバー」)。会社情報は証明書の詳細パネルに表示されます。
EV 証明書は、依然として最高水準の ID 検証を提供し、完全な法的有効性を持ちます。フィッシング攻撃を防ぎ、ユーザーの信頼を築くために、金融および政府システムにとって最良の選択肢であり続けています。
シナリオ 4: パブリック IP アドレスアクセス
ユースケース: パブリック IPv4 アドレスを介して直接トラフィックを処理し、ドメイン名を設定できないデバイスやシステム。例:IoT ゲートウェイ、エッジサーバー、レガシーシステム。
推奨される証明書タイプ: OV シングルドメイン証明書 (IP 対応)。
検証レベル: OV。
ドメインサポート: パブリック IPv4 アドレス (特定のブランドのみ)。
推奨ブランド: GlobalSign、DigiCert、GeoTrust。
注意事項: GlobalSign、DigiCert、GeoTrust の OV シングルドメイン証明書のみが、IP アドレスへのバインドをサポートしています。
選択パラメーター
選択プロセス
このガイドを使用して、ビジネスニーズに合った証明書を選択してください:
ステップ 1: 検証レベル
基本的な HTTPS 暗号化のみが必要で、組織情報を表示する必要がない場合 → DV を選択します。
証明書に組織の実在性を表示し、ユーザーの信頼を構築する場合 → OV を選択します。
金融、政府、決済など、コンプライアンス要件の厳しいセクターで事業を運営している場合 → EV を選択します。
ステップ 2: ドメインタイプ
単一のドメイン (例:
www.example.com) のみを保護する場合 → シングルドメイン証明書を選択します。同一ルートドメイン配下のすべてのサブドメイン (例:
*.example.com) を保護する場合 → ワイルドカード証明書を選択します。複数の異なるドメイン (例:
a.com+b.com) を保護する場合 → マルチドメイン証明書を選択します。ワイルドカードドメインとシングルドメインの両方を保護する場合 → ハイブリッドドメイン証明書を選択します。
パブリック IP アドレスを直接 (ドメインなしで) 保護する場合 → IP アドレスをサポートする証明書を選択します (この機能は一部の OV 証明書のみがサポートしています)。
ステップ 3: 暗号化アルゴリズム
最も広い互換性 (古いデバイスやブラウザとの互換性) を求める場合 → RSA アルゴリズムを選択します。
より高いパフォーマンスと強力なセキュリティ (モバイル、IoT などに最適) を求める場合 → ECC アルゴリズムを選択します。
ステップ 4: 証明書ブランド
検証レベル (DV / OV / EV)
SSL 証明書は検証レベルによって、DV (ドメイン認証)、OV (組織認証)、EV (EV 認証) に分類されます。これらの検証レベルは、必要な検証資料、平均発行時間、ブラウザの信頼性インジケーターが異なります。
会社情報のない個人 Web サイトの場合、 DV SSL 証明書のみを申請できます。
特徴 | DV (ドメイン認証) | OV (組織認証) | EV (EV 認証) |
利用シーン | 個人 Web サイト、アプリサービス、開発またはテスト環境。 | 政府機関、中小企業 (SME)、教育機関。 | E コマースサイト、金融機関、およびトランザクションや機密性の高い個人データを扱う大企業。 |
検証レベル | 低。認証局 (CA) はドメイン所有権のみを検証します。 | 中。CA は組織の実際の ID を検証します。 | 高。CA は組織の ID と法的地位を厳格に検証します。 |
検証方法とドキュメント | DNS 検証。 | メールまたは電話。ドメイン検証と会社情報、その他のドキュメントの提出が必要です。 | メールまたは電話。ドメイン検証と会社情報、その他のドキュメントの提出が必要です。 |
平均発行時間 | 1~15 分。 | 5 暦日 | 5 暦日 |
ドメインタイプ (シングルドメイン / ワイルドカード / マルチドメイン)
SSL 証明書は、有効にするためにドメイン名または IP アドレスにバインドする必要があります。保護する必要があるドメインの数とタイプによって、必要な証明書のタイプと数量が決まります。Alibaba Cloud は、シングルドメイン、マルチドメイン、ワイルドカードドメインの証明書をサポートしています。次の表は、これらのドメインタイプを比較し、対応する証明書について説明しています。
ドメインタイプ | 説明 | 注意事項 |
シングルドメイン | 1 つの証明書を、 | DV、OV、EV の検証レベルをサポートしています。証明書でカバーされていないサブドメインに HTTPS でアクセスすると、ブラウザに「安全ではありません」という警告が表示されます。複数のサブドメインをカバーするには、ワイルドカード証明書を選択してください。 |
マルチドメイン | 1 つの証明書を複数のドメインまたは IP アドレスにバインドします。 | IP アドレスを保護するには、IP アドレスをサポートするブランドの OV 証明書を使用する必要があります。 |
ワイルドカードドメイン |
例えば、ワイルドカードドメイン |
|
IP | 1 つの証明書を 1 つのパブリック IPv4 アドレスにバインドします。 | GlobalSign、DigiCert、GeoTrust の OV シングルドメイン証明書 のみが IP アドレスバインディングに対応しています。 |
証明書が購入および発行された後、特定の条件が満たされると、追加のドメインが無料で含まれる場合があります。詳細については、「SSL 証明書に含まれる無料ドメインのルール」をご参照ください。
暗号化アルゴリズム (RSA / ECC)
RSA:優れた互換性と幅広い普及で知られる非対称暗号アルゴリズムです。
ECC (楕円曲線暗号):RSA と比較して、より強力なセキュリティ、より高速なパフォーマンス、より低いリソース消費を実現する最新の非対称暗号アルゴリズムです。現在、主要なブラウザで広くサポートされています。
項目 | RSA アルゴリズム | ECC アルゴリズム |
セキュリティとキー長 | より長いキー長が必要です。サポートされているキー長は 2048 ビットと 4096 ビットです。 | はるかに短いキー長で同等のセキュリティレベルを実現します。
|
パフォーマンス/速度 | 低速です。 | 高速です。モバイルや IoT (Internet of Things) デバイスなど、リソースが限られた環境では特に高速です。 |
メモリと CPU の使用量 | 高いです。 | 低いです。 |
互換性 | 高いです。 | 良好ですが、RSA ほど広く普及していません。 |
以下の表は、各 SSL 証明書のブランドと種類がサポートする暗号化アルゴリズムの一覧です。
証明書ブランド | 証明書タイプ | RSA | ECC | ||||||
署名アルゴリズム | キー長 | 署名アルゴリズム | キー長 | ||||||
SHA256withRSA | SHA384withRSA | 2048 | 4096 | SHA256withECDSA | SHA384withECDSA | prime256v1 | secp384r1 | ||
DigiCert | DV | ||||||||
OV | |||||||||
EV | |||||||||
GeoTrust | OV | ||||||||
EV | |||||||||
GlobalSign | DV | ||||||||
OV | |||||||||
Rapid | DV | ||||||||
Alibaba Cloud | DV | ||||||||
デフォルトでは、SSL 証明書は SHA256withRSA または SHA256withECDSA 署名アルゴリズムで署名されます。Certificate Management Service コンソールで SHA384 ハッシュ関数を使用する署名アルゴリズムを選択することはできません。この署名アルゴリズムで証明書を発行するには、ローカルで CSR ファイルを作成し、コンソールにアップロードする必要があります。詳細については、「CSR ファイルの作成方法」および「CSR のアップロード」をご参照ください。
証明書ブランド
証明書ブランドを選択する際には、サポートされている検証レベル、ドメインタイプ、暗号化アルゴリズム、価格、およびビジネス要件と予算などの要素を考慮してください。
証明書ブランドの選択でお困りの場合は、製品詳細ページにアクセスし、「証明書管理サービス製品に関するお問い合わせ」フォームに記入してプリセールスサポートをご利用ください。
証明書ブランド | 説明 |
DigiCert | DigiCert のプレミアム証明書ブランドで、高いブランド認知度を誇ります。DigiCert ルートから発行されます。 |
Geotrust | DigiCert のミッドレンジ証明書ブランドで、強力なブランド認知度と完全な製品ラインを持っています。DigiCert ルートから発行されます。 |
Rapid | DigiCert のエントリーレベルの証明書ブランドです。DigiCert ルートから発行されます。 |
GlobalSign | GlobalSign のブランドです。GlobalSign ルートから発行されます。 |
Alibaba Cloud | Alibaba Cloud 独自のブランドです。DigiCert ルートから発行されます。 |
CFCA | China Financial Certification Authority (CFCA) のデジタル証明書ブランドです。中国国内の SSL 証明書ブランドです。 |
vTrus | Tianwei Trust の SSL 証明書ブランドです。中国国内の SSL 証明書ブランドです。 |
WoSign | WoSign CA のデジタル証明書ブランドです。中国国内の SSL 証明書ブランドです。 |
SHECA | SHECA (Shanghai CA) 証明書。中国国内の SSL 証明書ブランドです。 |
証明書ブランド | 認証局 | 説明 |
DigiCert | DigiCert, Inc. | DigiCert のプレミアム証明書ブランドで、高いブランド認知度を誇ります。 |
Geotrust | DigiCert のミッドレンジ証明書ブランドで、強力なブランド認知度と完全な製品ラインを持っています。 | |
Rapid | Rapid は DigiCert のエントリーレベルの SSL 証明書ブランドです。迅速な発行、費用対効果の高いドメイン認証 (DV) 証明書の提供に重点を置いており、個人 Web サイトや小規模ビジネスの基本的な暗号化ニーズに最適です。 | |
GlobalSign | GMO GlobalSign Pte Ltd. | GlobalSign は、最も初期の認証局 (CA) の 1 つです。サイバーセキュリティ認証とデジタル証明書サービスを専門としており、信頼できる SSL 証明書プロバイダーです。 |
Alibaba Cloud | DigiCert, Inc. | Alibaba Cloud 独自のブランドで、DigiCert ルートから発行されます。 |
料金
SSL 証明書の価格は、証明書タイプ、検証レベル、ドメインタイプ、証明書ブランドによって異なります。実際の要件と予算に合った証明書をお選びください。実際の証明書の価格については、証明書サービス購入ページをご参照ください。
証明書の購入
証明書を購入するには、「商用証明書の購入」をご参照ください。
よくある質問
パブリック IP アドレスしかなく、ドメイン名がない場合はどの証明書を選択すればよいですか?
IP アドレスをサポートする OV シングルドメイン証明書を選択してください。購入時に、GlobalSign、DigiCert、GeoTrust のいずれかのブランドから OV 証明書を選択します。申請時に、パブリック IP アドレスを入力してください。
更新または再発行後に証明書を再デプロイする必要がありますか?
はい。更新または再発行ごとに新しい証明書が生成されます。新しい証明書をダウンロードし、Web サーバーにデプロイして古い証明書を置き換える必要があります。
証明書を複数年更新し、以前の証明書にクラウド製品デプロイを使用した場合、Certificate Management Service (Original SSL Certificate) は発行後にクラウド製品マネージドデプロイを使用して新しい証明書を自動的にデプロイします。デプロイメントが失敗した場合は、メール、およびサイト内メッセージで通知が届きます。
ワイルドカード証明書 (例:*.aliyundoc.com) にはルートドメイン (aliyundoc.com) が含まれますか?
はい。ワイルドカードドメインの証明書には、ルートドメインも無料で含まれます。例えば、*.aliyundoc.com の証明書は aliyundoc.com も保護します。
証明書が購入および発行された後、特定の条件が満たされると、追加のドメインが無料で含まれる場合があります。詳細については、「SSL 証明書に含まれる無料ドメインのルール」をご参照ください。
SSL 証明書の価格差は実際の使用に影響しますか?
異なるベンダーの SSL 証明書は、暗号強度、ブラウザの互換性、信頼レベル、検証の厳格さ、付加価値サービスにおいて異なる場合があり、これらすべてが実際のパフォーマンスに影響を与える可能性があります。価格差は通常、検証レベル、ブランドの評判、特徴セット、および意図された利用シーンのバリエーションを反映しており、すべての証明書で実用的な効果が均一であるわけではありません。
GeoTrust SSL 証明書を購入した後に DigiCert からメールが届いたのはなぜですか?
これは正常な動作です。GeoTrust は DigiCert のサブブランドであり、両ブランドのルート証明書は実際には DigiCert によって提供されています。したがって、GeoTrust 証明書を購入した後に DigiCert からメールが届くことは想定内の動作であり、証明書の通常の使用には影響しません。
シングルドメイン証明書でカバーされていないサブドメインに HTTPS でアクセスするとどうなりますか?
シングルドメイン証明書は、申請した単一のドメインのみをカバーします。例えば、www.aliyundoc.com のみのシングルドメイン証明書を申請した場合、a.aliyundoc.com などの別のサブドメインの HTTPS URL にアクセスすると、SSL 証明書がデプロイされていない場合と同様に、ブラウザに「安全ではありません」という警告が表示されます。複数のサブドメインを保護するには、ルートドメインとすべての同じレベルのサブドメインをカバーするワイルドカード証明書 (例:*.aliyundoc.com) を申請してください。