① SSL/TLSとは何か

SSL(Secure Sockets Layer)/その後継であるTLS(Transport Layer Security)は、ブラウザとサーバーの間でやり取りされる通信内容を暗号化する技術です。SSL/TLSが有効なサイトは、URLが「https://」で始まり、ブラウザのアドレスバーに鍵アイコンが表示されます。

なぜ必要か暗号化されていない通信(http://)では、フォームに入力したパスワードやクレジットカード情報が、通信経路上の第三者に読み取られる可能性があります。また、GoogleはSSL化をランキング要因の1つとしており、SEOの観点からも必須です。

② 証明書の種類(DV・OV・EV)

種類認証レベル主な用途
DV(ドメイン認証)ドメインの所有権のみを確認個人ブログ・中小企業サイト(無料で取得可能)
OV(組織認証)運営組織の実在性を確認企業の公式サイト
EV(実在証明)最も厳格な審査(法的実在性まで確認)金融機関・ECサイト等、高い信頼性が求められるサイト

暗号化の強度自体はどの種類でも大きく変わりません。認証レベルの違いは「運営者の実在性をどこまで保証するか」という点にあります。

EV証明書の緑色バーは廃止済み以前はEV証明書を導入するとブラウザのアドレスバーに会社名入りの緑色表示がされていましたが、Chrome・Firefox等は2019年にこの表示を廃止しました。現在EV証明書の認証情報は、鍵アイコンをクリックした先の証明書詳細でのみ確認できます。見た目上の差別化効果は無くなっているため、導入の要否はコスト・審査の手間と実際に必要な信頼性のバランスで判断してください。

③ 無料で使えるLet's Encrypt

Let's Encryptは、非営利団体が提供する無料のSSL証明書発行サービスです。現在、多くのレンタルサーバーで標準搭載されており、個人・中小サイトのSSL化のハードルを大きく下げました。

有効期間は90日Let's Encryptの証明書は90日間という短い有効期間が特徴ですが、多くのレンタルサーバーでは自動更新の仕組みが用意されているため、通常は利用者側で更新作業を意識する必要はありません。

④ WordPressでの常時HTTPS化の設定

1サーバーの管理画面でSSL証明書を有効化(多くの場合、無料の自動発行ボタンをクリックするだけ)

2WordPressの「設定」→「一般」で、サイトアドレス・WordPressアドレスを「https://」に変更

3httpでのアクセスをhttpsへ自動転送するリダイレクト設定を追加(.htaccessまたはプラグインで対応)

4Google Search Consoleに新しいURL(https://)のプロパティを登録

## .htaccessでのHTTPS強制リダイレクト設定例
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

⑤ 混在コンテンツ(Mixed Content)対策

「SSL化したのにブラウザで警告が出る」という場合の多くは、この混在コンテンツが原因です。ページ全体はHTTPSで配信されていても、内部の画像・CSS・JavaScriptの一部がHTTPのURLで直接指定されていると発生します。

よくある原因SSL化前に投稿した記事内の画像URLが「http://」のまま埋め込まれているケースが最も多いです。データベース内のURLを一括置換することで解決できます。詳しくは混在コンテンツ(Mixed Content)エラーの対処法を参照してください。

⑥ 証明書の更新・期限管理

多くのレンタルサーバーはLet's Encrypt証明書の自動更新に対応しており、通常は利用者が意識する必要はありません。ただし、以下のようなケースでは更新が失敗することがあるため注意が必要です。

更新失敗の通知が来た場合は、サーバーの管理画面で証明書のステータスを確認してください。

証明書の有効期間が段階的に短縮中CA/Browser Forumの決定により、公的に信頼されるSSL/TLS証明書の最大有効期間が2026年3月15日から398日→200日に短縮されました。今後も2027年3月に100日、2029年3月には47日まで段階的に短縮される予定です。Let's Encrypt(90日)を使っている場合は影響がありませんが、有料のOV・EV証明書を年単位で契約している場合は、更新サイクルが従来より短くなる点に注意してください。手動更新の運用をしている場合は、自動更新(ACMEプロトコル等)への移行を検討する時期に来ています。

⑦ よくある質問(FAQ)

無料のSSL証明書と有料の証明書は何が違いますか?
暗号化強度そのものに大きな違いはありません。主な違いは認証レベルです。無料のLet's Encrypt等はドメイン認証(DV)のみですが、有料の証明書には企業の実在性まで審査する組織認証(OV)・実在証明(EV)があり、金融機関等の高い信頼性が求められるサイトで使われます。一般的な個人・中小サイトでは無料のDV証明書で十分です。
SSL化したのに「保護されていません」と表示されるのはなぜですか?
混在コンテンツ(Mixed Content)が原因であることがほとんどです。ページ自体はHTTPSで配信されていても、内部の画像やスクリプトの一部がHTTPで読み込まれていると、ブラウザが警告を表示します。
SSL証明書の更新を忘れるとどうなりますか?
証明書の有効期限が切れると、訪問者のブラウザに「この接続ではプライバシーが保護されません」等の強い警告が表示され、実質的にサイトへのアクセスができなくなります。Let's Encryptは90日ごとの更新が必要ですが、多くのレンタルサーバーでは自動更新の仕組みが用意されています。
証明書の有効期間が短くなっていると聞きました。本当ですか?
はい。CA/Browser Forumの決定により、公的に信頼されるSSL/TLS証明書の最大有効期間は2026年3月15日から200日に短縮されました。今後も2027年3月に100日、2029年3月には47日まで段階的に短縮される予定です。Let's Encryptは元々90日更新のため影響はありませんが、年単位で契約する有料証明書を使っている場合は更新頻度が上がる点に注意してください。

関連コンテンツ

↑