概要: 2026 年 3 月 15 日現在、CA/Browser Forum は、公開信頼 SSL のドメイン検証レコードを要求しています。TLS 証明書の有効期限は200日となり、以前の期限の半分に短縮された。
このガイドでは、SSLアカウントでドメインの検証日を確認する方法、DCVレコードを更新スケジュールに合わせる方法、更新期間中に検証が失効した場合の対処法について説明します。また、証明書の有効期間が短縮化するにつれて、SSLのACMEプロトコルサポートによってプロセス全体を自動化する方法についても解説します。
2026年3月15日以降、CA/Browser Forumの更新されたベースライン要件により、ドメイン検証の再利用は以前の398日から200日に短縮されます。SSL/TLS SSL によって発行された証明書を更新管理する場合、この変更は完了したドメイン制御検証 (DCV) が使用可能な期間に影響し、ひいては再検証が必要になるまでの猶予期間に影響します。
このガイドでは、影響を受ける証明書、SSLアカウントでドメイン検証日を確認する方法、および有効な更新期間中にDCVレコードの有効期限が切れる恐れがある場合に具体的に何をすべきかについて説明します。
影響を受ける証明書はどれですか?
200日間のDCV再利用制限は、すべての公開信頼SSLに適用されます。TLS 検証レベルに関係なく証明書:
- ドメイン検証(DV) 証明書
- 組織検証(OV) 証明書
- 拡張検証(EV) 証明書
- サブジェクト代替名(SAN)として1つ以上のドメイン名またはIPアドレスを含む証明書の種類。
このルールは特に以下を規定することに注意してください。 ドメインとIPアドレスの検証の再利用OVおよびEV証明書の組織/身元情報(主体身元情報、またはSII)は別のタイムラインで運用され、2026年3月15日の同じ規則セットの下で398日に制限されます。
公開ドメイン名を含まない証明書(例:プライベート PKI SSLのプライベートCAソリューションに基づいて発行された証明書は、組織独自のCAポリシーによって管理され、CA/ブラウザーフォーラムの公開ポリシーの対象とはなりません。 TLS 要件。
ステップ1:200日間の期間が実際に何を意味するのかを理解する
ドメイン制御検証とは、SSLが証明書を発行する前に、ドメインに対する権限を保有していることを確認するプロセスです。この確認には有効期限があります。新しいポリシーでは、次のようになります。
- 完成したDCVは、 200日間で稼働開始できました 上演された日から。
- そのDCV記録を使用して発行される証明書はすべて、その200日以内に発行されなければならない。
- 発行が完了する前に受付期間が終了した場合、証明書を発行するには、DCV(データ検証)を最初からやり直す必要があります。
これは、次の2つのシナリオで特に重要になります。(1) 長期間経過した後に証明書を更新または再発行する場合、(2) 複数年有効の証明書パッケージを注文し、1年目の証明書の有効期限が近づいている場合。どちらの場合も、問題は「証明書の有効期限はいつですか?」だけでなく、「最後にドメインを検証したのはいつですか?」です。
ステップ2:SSLアカウントでドメインの認証日を確認する
ドメイン検証がいつ実行され、いつ期限切れになるかを確認するには、SSL アカウントにログインしてください。 secure.ssl.com 次の手順を実行します。
- メインダッシュボードから、 アカウント をクリックして ドメイン (または、特定の順序でドメインリストにアクセスする)。
- 対象のドメインを探してください。リストビューには、各ドメインとその現在の検証ステータスが表示されます。
- 特定のドメインをクリックすると、詳細ビューが開きます。ここには、 検証完了日 そして計算された 有効期限 ドメイン検証レコードの。
- 有効期限が今後30日以内であれば、有効期限が近いものとして扱い、ステップ4に進んでください。
ヒント: 多数のドメインを管理している場合、SSL の REST API を使用すると、検証レコードにプログラムでアクセスできます。ドメインの状態は、 /ドメイン エンドポイントと監視パイプラインへの自動アラートの構築については、以下を参照してください。 SSL Webサービス(SWS)APIドキュメント より詳細をご確認いただけます。
ステップ3:更新スケジュールを200日間の期間に合わせる
証明書の有効期間が200日間に制限されたため、実際の更新サイクルは多くのチームが慣れ親しんでいるよりも短くなっています。DCV記録とスケジュールを同期させる方法は以下のとおりです。
- ドメインを積極的に再検証する。 証明書の有効期限が切れる直前まで待つのではなく、200日間のDCV(ドメイン検証)期間が終了する前にドメインの再検証を開始しましょう。新しいDCVを完了すると、期間がリセットされ、次の証明書発行まで200日間の猶予が与えられます。
- 処理時間を考慮に入れてください。 DNSベースのDCV方式(CNAMEレコードまたはTXTレコード)は、伝播に数分かかる場合があり、企業DNS環境によっては数時間かかることもあります。DCVの開始から証明書の発行が必要になるまでの間に、少なくとも24~48時間の余裕を持たせてください。
- ドメインの検証日は、証明書の有効期限とは別に管理してください。 これらは2つの異なる期限です。証明書の有効期限はドメイン認証が有効な間に切れる可能性があり、ドメイン認証の有効期限は証明書が技術的に有効な間に切れる可能性があります。どちらも個別に監視する必要があります。
- ワイルドカード証明書の場合単一の DCV レコードは基本ドメイン (例: * .example.com 検証済み example.com環境全体で複数のワイルドカード証明書またはSAN証明書に同じドメイン検証を使用している場合、1つのDCVレコードが失効すると、複数の証明書の発行が同時にブロックされる可能性があります。監視において、ワイルドカードドメイン検証を優先度の高い項目としてマークしてください。
ステップ4:DCVが更新期間中に期限切れになった場合の対処法
更新手続きの途中で、証明書の発行前にドメイン認証の有効期限が切れている、または切れそうになっていることが判明した場合の復旧手順は以下のとおりです。
DCVの有効期限が切れている場合:
- SSLアカウントにログインし、該当する注文またはドメインを開いてください。
- 証明書上のドメインごとに新しい DCV を作成してください。SSL は、メール、CNAME DNS レコード、HTTP ファイル検索の 3 つの方法をサポートしています。現在のインフラストラクチャへのアクセスに適した方法を選択してください。
- 検証課題を完了してください。ほとんどの環境では、DNSとHTTP方式が最も高速です。
- 検証が確認されると、SSLはドメインを検証済みとしてマークし、新たに200日間の有効期間を設定し、証明書の発行手続きを進めることができます。
DCVの有効期限が今後数日以内に切れる場合:
- 有効期限切れを待たないでください。直ちに新しいDCVを開始し、現在の記録が失効する前に完了させてください。
- 証明書の発行処理が進行中の場合でも、DCVを更新しても発行処理が中断されることはありません。新しい検証レコードは、既存のレコードを単純に置き換えるだけです。
年間証明書パッケージの更新手続きの途中の場合:
SSLの複数年証明書パッケージでは、複数年にわたって価格を固定できますが、パッケージに含まれる各証明書は、有効な200日間のDCV期間内に発行される必要があります。1年目と2年目の証明書の間に期間が経過した場合、SSLがシリーズの次の証明書を発行する前に、新しいDCVを完了する必要があります。お問い合わせください。 SSLサポート 荷物の注文状況を確認するのにサポートが必要な場合は、ご連絡ください。
ステップ5:ACMEを使用してDCVと更新を自動化する
複数のドメインと証明書にわたって DCV の有効期限を手動で追跡する必要がある環境では、業界が 2027 年に 100 日証明書、2029 年に 47 日証明書へと移行するにつれて、その作業負荷は増大する一方です。証明書とドメイン検証の両方の期限に先んじる最も確実な方法は、SSL の ACMEプロトコルのサポート.
ACMEは、以下の項目を含む証明書ライフサイクル全体を自動化します。
- 自動ドメイン検証 更新時にDCVレコードが更新されるため、有効期限が切れる前に常に最新の状態に保たれます。
- 予定されている証明書の発行 有効期限前に、手動による CSR 生成またはインストールが必要
- 共通インフラストラクチャとの統合 cPanel、Plesk、Kubernetes、Nginx、Apacheなど
ACME を設定すると、200 日間の DCV ウィンドウはアクティブなスケジュール タスクではなく、バックグラウンドの懸念事項になります。SSL の ACME 実装は、すべての公開信頼証明書タイプをサポートしており、SSL アカウント ダッシュボードまたは当社のサービスを通じて設定できます。 REST API.
クイックリファレンス:DCV再利用ポリシーの概要
|
政策項目 |
15年2026月XNUMX日より前 |
15年2026月XNUMX日以降 |
|
最大ドメイン検証再利用 |
398日間で稼働開始できました |
200日間で稼働開始できました |
|
証明書の最大有効期間 |
398日間で稼働開始できました |
200日間で稼働開始できました |
|
OV/EV組織情報(SII)再利用 |
825日間で稼働開始できました |
398日間で稼働開始できました |
|
次回予定されている削減 |
無し |
15年2027月100日(XNUMX日間) |
お困りですか?
ドメインの認証状況についてご質問がある場合、既存の注文のドメインを再認証する必要がある場合、またはACMEベースの自動化を開始したい場合は、SSLサポートチームがお手伝いいたします。
ロケーション選択 ssl.com/contact_us または、 アカウントダッシュボード.