SSL証明書とHTTPS化の解説
SSL証明書は、WordPressサイトを運営するうえで欠かせない基本要素です。仕組みから証明書の種類、無料で使えるLet's Encrypt、よくあるトラブルである「混在コンテンツ」まで、まとめて解説します。
① SSL/TLSとは何か
SSL(Secure Sockets Layer)/その後継であるTLS(Transport Layer Security)は、ブラウザとサーバーの間でやり取りされる通信内容を暗号化する技術です。SSL/TLSが有効なサイトは、URLが「https://」で始まり、ブラウザのアドレスバーに鍵アイコンが表示されます。
② 証明書の種類(DV・OV・EV)
| 種類 | 認証レベル | 主な用途 |
|---|---|---|
| DV(ドメイン認証) | ドメインの所有権のみを確認 | 個人ブログ・中小企業サイト(無料で取得可能) |
| OV(組織認証) | 運営組織の実在性を確認 | 企業の公式サイト |
| EV(実在証明) | 最も厳格な審査(法的実在性まで確認) | 金融機関・ECサイト等、高い信頼性が求められるサイト |
暗号化の強度自体はどの種類でも大きく変わりません。認証レベルの違いは「運営者の実在性をどこまで保証するか」という点にあります。
③ 無料で使えるLet's Encrypt
Let's Encryptは、非営利団体が提供する無料のSSL証明書発行サービスです。現在、多くのレンタルサーバーで標準搭載されており、個人・中小サイトのSSL化のハードルを大きく下げました。
④ WordPressでの常時HTTPS化の設定
1サーバーの管理画面でSSL証明書を有効化(多くの場合、無料の自動発行ボタンをクリックするだけ)
2WordPressの「設定」→「一般」で、サイトアドレス・WordPressアドレスを「https://」に変更
3httpでのアクセスをhttpsへ自動転送するリダイレクト設定を追加(.htaccessまたはプラグインで対応)
4Google Search Consoleに新しいURL(https://)のプロパティを登録
## .htaccessでのHTTPS強制リダイレクト設定例
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
⑤ 混在コンテンツ(Mixed Content)対策
「SSL化したのにブラウザで警告が出る」という場合の多くは、この混在コンテンツが原因です。ページ全体はHTTPSで配信されていても、内部の画像・CSS・JavaScriptの一部がHTTPのURLで直接指定されていると発生します。
⑥ 証明書の更新・期限管理
多くのレンタルサーバーはLet's Encrypt証明書の自動更新に対応しており、通常は利用者が意識する必要はありません。ただし、以下のようなケースでは更新が失敗することがあるため注意が必要です。
- ネームサーバーやDNS設定を変更した直後(ドメインの所有権確認に失敗することがある)
- サーバーを移転した際に、旧サーバー側の証明書設定が残っている場合
- Cloudflare等のCDNを導入していて、SSL/TLS設定モードが噛み合っていない場合
更新失敗の通知が来た場合は、サーバーの管理画面で証明書のステータスを確認してください。