壊れたSSL /TLS 中間の欠落からの証明書チェーンは、信頼エラーを引き起こす可能性があります。 完全なチェーンをインストールしてそれらを診断および修正する方法を学びます。
ブラウザー信頼エラー
新しいSSL /をインストールした場合TLS Webサーバー上の証明書ですが、訪問者は次のようなブラウザー信頼エラーを経験しています Not Secureまたは Your Connection Is Not Private、完全な中間証明書チェーンがインストールされていることを確認してください。 Google Chromeでは、このタイプの一般的なエラーメッセージは次のとおりです。 NET::ERR_CERT_AUTHORITY_INVALID.
次のすべてのブラウザ エラーは、有効な証明書をインストールしたが、中間証明書が欠落しているためにチェーンが壊れていることが原因で発生しました。

Not Secure 信頼の警告
NET::ERR_CERT_AUTHORITY_INVALID Chromeブラウザウィンドウの警告を信頼します。
This Connection Is Not Private.
中間証明書の不足により発生するブラウザエラーメッセージ*のその他の例については、次のガイドを参照してください。 SSLのトラブルシューティング/TLS ブラウザのエラーと警告.
さらに、Firefoxは中間証明書を独自の証明書ストアにキャッシュします。サーバーに存在しない中間証明書を含むウェブサイトを以前に訪問した場合、Firefoxはそれらを使用して完全な 証明書チェーン 必要に応じて。この強化された動作により、Firefox ユーザーは他のブラウザと比較して証明書チェーンエラーを経験することが減ります。
*表示されるエラーメッセージとブラウザインターフェースは、ブラウザのバージョンやオペレーティングシステムによって若干異なる場合があります。中間証明書が見つからない場合の基本的な症状は、すべてのプラットフォームで共通です。
問題を診断する
診断ツールと方法
不足している中間証明書を確認するには、いくつかの方法があります。
- オンラインSSLチェッカー
- SSL ショッパーの SSL チェッカー 欠落している中間証明書を特定するための優れたツールとして、依然として優れたツールです。下のスクリーンショットは、上記のエラーが発生した状況を示しています。最新のSSLチェックツールは、チェーンの完全性、有効期限、拡張鍵使用法(EKA)の検証、現在のブラウザ要件との互換性など、包括的な分析を提供します。
- 最新の SSL テスト ツールでは、有効期限の近づきや拡張キー使用法の問題もチェックします。
ブラウザ開発ツール
現在、ほとんどのブラウザは開発者コンソールを通じて強化された証明書検査機能を提供しています。Chrome、Firefox、Safariでは、以下の方法で詳細な証明書チェーン情報にアクセスできます。
- アドレスバーのロックアイコンをクリックする
- 「証明書」または「接続は安全です」を選択する
- 完全な証明書チェーンと有効性の詳細を表示する
コマンドラインツール
OpenSSL は、サーバー管理者向けに包括的な証明書チェーン分析を提供します。
openssl s_client -connect example.com:443 -showcerts
openssl s_client -connect example.com:443 -showcerts
証明書の有効期限の変更について
SSL /TLS 近年、証明書の状況は大きく進化しており、証明書の有効期間と使用方法に影響を与える重要な変更が行われました。
証明書の有効期間の短縮
2020年XNUMX月以降、主要ブラウザはSSL/TLS 有効期間が398日(約XNUMX年)を超える証明書。CA/ブラウザフォーラムは段階的なスケジュールを採用しています(投票用紙 SC-081v3)最大値を減らす TLS 証明書の有効期間: 200日間で稼働開始できました 15年2026月XNUMX日以降に発行される証明書については、 100日間で稼働開始できました 15年2027月XNUMX日以降、 47日間で稼働開始できました 15年2029月XNUMX日以降。
これらの変更により、堅牢な証明書管理および自動化システムの実装が必要になります。
拡張キー使用制限
Chrome ルート プログラム ポリシー 最初に、 2026 年 6 月 15 日、新発行 公に信頼される TLS サーバー証明書 include の サーバー認証 EKU (いいえ クライアント認証).
主要なCAはこの日付に向けて調整を進めています。 TLS クライアント認証、使用 別 プライベートまたは専用階層からのクライアント認証証明書。両方の目的で証明書を使用する組織では、機能ごとに個別の証明書が必要になります。
問題を解決する
サーバープラットフォームのリンクを使用してSSL.comユーザーアカウントから証明書をダウンロードすると、証明書と必要なサポートファイルの両方を含むzipファイルが届きます。 中間証明書のみをダウンロードしたい場合は、 CAバンドル ダウンロードリンク。
中間体のインストールは、サーバープラットフォームによって異なります。 サーバーに必要な中間証明書をインストールして完全なチェーンを作成する方法の具体的な手順については、 証明書インストールドキュメント.
インストールへの影響
SSL.comアカウントから証明書をダウンロードする際は、最新の中間証明書を使用していることを確認してください。アカウント内のCAバンドルダウンロードリンクから、インストール環境に適した最新の中間証明書をダウンロードできます。
最新のインストールのベストプラクティス
自動化は不可欠です: 証明書の有効期限が短くなるにつれ、手動での証明書管理はますます非現実的になってきています。以下の実装を検討してください。
- 自動証明書更新システム(ACMEプロトコル クライアント)
- 証明書のライフサイクル 管理ツール
- 監視システム 証明書の有効期限が切れる前に警告する
プラットフォームの考慮事項:
- 多くのホスティングプロバイダとCDNは現在、中間証明書のインストールを自動的に管理しています。
- クラウドプラットフォームは統合された証明書管理サービスを提供することが多い
- オンプレミスインストールの場合は、更新プロセスに中間証明書の更新が含まれていることを確認してください。
検証手順 – インストール後は必ず完全な証明書チェーンを検証してください。
- 複数のブラウザやデバイスからテストする
- SSLチェッカーツールを使用してチェーンの完全性を確認する
- 証明書の有効期間が更新スケジュールと一致していることを確認します
- 証明書に適切な拡張キー使用法の値のみが含まれていることを確認する
修正を確認
上記の「信頼できない」エラーを生成した同じサーバーにすべてのサポート証明書がインストールされている場合、 SSLチェッカー は完全なチェーンを示し、ブラウザの信頼エラーはなくなりました。
将来を見据えた証明書管理
ライフサイクルの短縮に備える
- 47年に2029日間の有効期間が発効する前に、自動化された証明書管理システムを導入する
- 証明書の有効期限の監視とアラートを確立する
- シームレスな自動化のためにACME互換の認証局の使用を検討してください
個別の認証タイプ
- サーバー認証証明書とクライアント認証証明書を分離する計画
- 現在の証明書の使用状況を確認し、混合使用の証明書を特定する
- 専用の実装 PKI 異なる証明書の目的のための階層
監視と保守
- インフラストラクチャ全体の証明書インベントリの定期的な監査
- 証明書チェーンの完全性の自動テスト
- 証明書の依存関係と更新手順のドキュメント
証明書の有効期間が短くなり、使用要件が厳しくなる傾向により、適切な中間証明書のインストールと包括的な証明書ライフサイクル管理の重要性が強調されます。
適切な中間証明書のインストールはSSL/TLS セキュリティですが、証明書の有効期間が短くなり、ブラウザの要件が厳しくなるなど、状況は進化し続けています。
現在のベスト プラクティスに従い、適切な自動化を実装し、業界の変化について常に最新情報を入手することで、証明書がユーザーに信頼性の高いセキュリティを提供することを保証できます。
最新の証明書インストール手順と中間証明書バンドルについては、SSL.com アカウントのドキュメントとダウンロード リンクを常に参照してください。これらは、最新の要件と CA の変更を反映するために定期的に更新されます。
お困りですか? SSL.comのサポートチームは、業界のあらゆる変化を常に把握し、証明書のインストール、チェーンの設定、そして今後の要件への準備などをサポートいたします。お問い合わせはこちらまで。 Support@SSL.com または、このページの右下にあるチャット機能をご利用ください。



