外部発行のSSL証明書を更新|CSRの新規作成から証明書切り替えまでの対応
SSL証明書の更新では、証明書を契約しているサービスと、実際にWebサイトを運用しているレンタルサーバーが異なるケースがあります。この場合、単に現在の証明書を更新するだけではなく、サーバー側でCSRを作成し、証明書の発行元へ提出したうえで、新しい証明書をサーバーへ設定する必要があります。
今回は、外部で契約しているSSL証明書の更新にあたり、「レンタルサーバー側でCSRを生成してほしい」という依頼を受けました。現在のSSL通信を止めないよう既存設定を維持したまま、新しい秘密鍵とCSRを準備し、証明書の発行を待つところまで対応しました。
今回のご相談内容
今回対応したWebサイトでは、SSL証明書を外部のサービスで契約し、Webサイトを設置しているレンタルサーバーへ持ち込んで利用していました。証明書の有効期限が近づいたため、発行元から更新の案内があり、その中で「レンタルサーバー側でCSRを生成して送付してほしい」という依頼がありました。
SSL証明書の更新というと、現在利用している証明書をそのまま更新するイメージを持ちやすいのですが、外部で発行された証明書を利用している場合は、サーバー側と証明書発行元の双方で作業が必要になります。そこで、現在のSSL設定を確認したうえで、既存のCSRを再利用するのではなく、更新用の新しい設定を準備することにしました。
発生していた症状・エラー内容
今回はWebサイトに障害やSSLエラーが発生していたわけではありません。現在のSSL証明書は正常に動作しており、HTTPSでのアクセスにも問題はない状態でした。
一方、サーバーのSSL管理画面を確認すると、現在利用している設定ではCSRを再作成する操作ができない状態になっていました。ここで既存のSSL設定を削除してしまうと、現在稼働している証明書にも影響する可能性があります。そのため、「CSRを作成するために現在の設定を変更する」のではなく、「現在のSSLを維持しながら更新用の設定を別に用意できるか」を確認する必要がありました。
原因の特定ポイント
今回のポイントは、SSL証明書の「発行元」と「設置先」が異なっていたことです。証明書そのものは外部サービスから発行されますが、Webサイトで使用する秘密鍵はレンタルサーバー側で管理されています。
CSR(Certificate Signing Request)は、SSL証明書を発行してもらうための申請データです。CSRを作成するときには秘密鍵との組み合わせが重要で、発行された証明書はCSR作成時の秘密鍵と対応している必要があります。そのため、既存のCSRを安易に流用したり、CSRを提出した後で秘密鍵を作り直したりすると、新しく発行された証明書を正常に利用できなくなる可能性があります。
今回のサーバーでは、現在稼働中のSSL設定とは別に、秘密鍵を含む新しい設定を準備できる仕組みが用意されていました。この方法であれば、現在の証明書を動かしたまま、新しい証明書の発行準備を進められると判断しました。
実際に行った対応内容
まず、現在利用しているSSL設定には手を加えず、更新用として新しいSSL設定を作成しました。その中で新しい秘密鍵を生成し、その秘密鍵をもとにCSRを作成しました。
作成したCSRは証明書の発行元へ提出します。一方、秘密鍵は外部へ送信せず、サーバー側で保持します。CSRと秘密鍵は対になっているため、証明書が発行されるまで新しい設定を削除したり、秘密鍵やCSRを作り直したりしないことも重要です。
この時点では、Webサイトで実際に利用されているSSL証明書は切り替えていません。現在の証明書をそのまま稼働させた状態で、新しい証明書の発行を待ちます。発行元から新しいSSL証明書と中間CA証明書が届いた後、それらを今回作成した新しい設定へ登録し、内容を確認してから新しいSSL設定へ切り替える予定です。
対応後の結果・改善点
今回の対応では、既存のSSL証明書を停止したり削除したりすることなく、更新に必要なCSRの準備まで完了しました。WebサイトのHTTPS通信には影響を与えず、通常どおり公開を継続しています。
また、現在稼働している設定と更新用の設定を分けることで、証明書の発行に数日かかる場合でも安全に待つことができます。管理画面を開いたままにしておく必要もなく、後日証明書が届いた段階で、保存されている新しい設定から作業を再開できます。
今回の対応から分かったこと
SSL証明書の更新では、「証明書をどこで契約しているか」だけでなく、「秘密鍵をどこで管理しているか」「CSRをどこで作成したか」を把握することが重要です。特に外部で発行されたSSL証明書をレンタルサーバーへ持ち込んで利用している場合は、証明書発行元とサーバーのそれぞれで必要な作業を切り分けて考える必要があります。
また、CSRは単なる申請用の文章ではなく、サーバー側で生成された秘密鍵と関係しています。そのため、CSR提出後に設定を削除したり秘密鍵を変更したりせず、発行された証明書を同じ設定へ登録することが大切です。
同様のトラブルを防ぐために
SSL証明書を更新するときは、最初に現在の証明書がどのような方法で導入されているかを確認しておくと安全です。レンタルサーバーが提供するSSLを利用しているのか、外部で取得した証明書を持ち込んでいるのかによって、更新手順は異なります。
また、現在利用している証明書を先に削除してしまうと、更新作業の途中でHTTPS通信に影響する可能性があります。新旧のSSL設定を並行して保持できる環境であれば、既存の証明書を稼働させたまま新しい証明書を準備し、発行後に切り替える方法が安全です。作業前には、サーバーの仕様や証明書発行元から指定されている更新方法を確認することをおすすめします。
メディアプライムスタイルのサポートについて
メディアプライムスタイルでは、WordPressサイトの保守だけでなく、SSL証明書の設定や更新など、Webサイトを安定して運用するための技術的な対応も行っています。
SSL証明書は導入方法やサーバー環境によって必要な作業が異なり、「証明書は届いたけれど、どこに設定すればよいか分からない」「CSRや秘密鍵をどう扱えばよいか分からない」といったケースもあります。現在の環境や契約状況を確認したうえで、Webサイトへの影響をできるだけ避けながら対応方法を整理しています。
🐾 さぽたん日記からのご案内
ホームページを育てるお手伝い
ホームページは作って終わりではなく、
小さな修正や改善を重ねながら育てていくものです。
日々の対応内容を「さぽたん日記」でご紹介しています。