Webエンジニア向けプログラミング解説動画をYouTubeで配信中!
▶ チャンネル登録はこちら

中間証明書(チュウカンショウメイショ)とは | 意味や読み方など丁寧でわかりやすい用語解説

中間証明書(チュウカンショウメイショ)の意味や読み方など、初心者にもわかりやすいように丁寧に解説しています。

作成日: 更新日:

読み方

日本語表記

中間証明書 (チュウカンショウメイショ)

英語表記

Intermediate certificate (インターミディエイト・サーティフィケート)

用語解説

中間証明書とは、デジタル証明書の信頼の連鎖において、ルート証明書と末端のサーバー証明書との間に位置する証明書である。その主な役割は、認証局の最高位であるルート証明書の秘密鍵を厳重に保護しつつ、証明書発行の運用を柔軟かつ効率的に行うことにある。これにより、ウェブサイトのSSL/TLS通信など、インターネット上での安全な通信を確立する上で不可欠な要素となっている。

デジタル証明書は、その正当性を検証するために「信頼の連鎖(Chain of Trust)」という仕組みを利用する。これは、まるで親子関係のように、ある証明書が別の証明書によって署名され、その署名がさらに別の証明書によって署名されているという構造を指す。この連鎖の頂点にあるのが「ルート証明書」であり、これは自己署名された特別な証明書で、オペレーティングシステムやウェブブラウザにあらかじめ信頼されたものとして組み込まれている。このルート証明書が信頼の起点となり、その秘密鍵を使って署名されたのが「中間証明書」である。そして、この中間証明書の秘密鍵を使って署名されたのが、実際にウェブサーバーなどで利用される「サーバー証明書」(いわゆるSSL/TLS証明書)となる。

ユーザーがウェブサイトにアクセスした際、ブラウザはサーバーから提示されたサーバー証明書を検証する。この時、ブラウザはサーバー証明書が信頼できる中間証明書によって署名され、その中間証明書がさらに信頼できるルート証明書によって署名されていることを順に確認していくことで、最終的にルート証明書までたどり着き、その正当性を検証する。このように、中間証明書はサーバー証明書の信頼性をルート証明書に橋渡しする役割を担う。

中間証明書の最も重要な役割は、ルート証明書の秘密鍵を保護することにある。ルート証明書の秘密鍵が万が一漏洩すれば、そのルート証明書を基盤とする全てのデジタル証明書の信頼性が崩壊するという甚大な被害が生じる。そのため、ルート証明書は通常、インターネットから切り離されたオフライン環境で厳重に管理され、秘密鍵が使用されるのは中間証明書への署名など、ごく限られた場合にのみ行われる。これにより、日々の証明書発行作業は中間証明書の秘密鍵によって行われ、ルート証明書の秘密鍵への直接的なリスクを大幅に低減している。これは、企業における最高機密文書を金庫に厳重に保管し、日常業務ではその金庫から取り出した副本を使用するような運用に例えることができる。

また、中間証明書は、認証局(CA)が多様なサービスやポリシーを提供するための運用上の柔軟性をもたらす。例えば、特定の用途や顧客セグメント向けに異なる中間証明書を作成し、それぞれに異なる発行ポリシーや有効期限を設定できる。これにより、認証局は様々な種類のデジタル証明書を効率的に発行し、管理することが可能となる。さらに、ある中間証明書が失効したり、秘密鍵が漏洩したりした場合でも、その影響は当該中間証明書配下のサーバー証明書に限定され、ルート証明書全体や他の多くの中間証明書にまで及ぶことを防ぐことができる。これは、大規模な認証局の運用において、セキュリティを維持しつつ、効率的かつ迅速な証明書発行を実現する上で非常に重要である。

ウェブサーバーは、自身のサーバー証明書だけでなく、そのサーバー証明書に署名した中間証明書、さらにその中間証明書に署名した一つまたは複数の中間証明書を、クライアント(ブラウザ)に提示する必要がある。これらの一連の中間証明書を「中間証明書チェーン」や「証明書バンドル」と呼ぶことがある。ブラウザは、この提示された中間証明書チェーンをたどり、最終的に自身が信頼するルート証明書に到達できるかを確認する。もしサーバーが中間証明書チェーンを適切に提示しなければ、ブラウザはサーバー証明書を信頼できず、「このウェブサイトへの接続はプライベートではありません」といったセキュリティ警告を表示することになる。一部のオペレーティングシステムやブラウザは、不足している中間証明書を自動的に取得しようと試みる場合もあるが、サーバー側で適切に提示することが最も確実である。

中間証明書もルート証明書やサーバー証明書と同様に有効期限があり、期限切れの証明書は信頼されなくなるため、適切な管理と更新が求められる。また、中間証明書自体も失効する可能性がある。失効した場合、その中間証明書によって署名された全てのサーバー証明書は無効となるため、速やかに新しい証明書に置き換える必要がある。システムエンジニアを目指す上では、ウェブサーバーにサーバー証明書を導入する際に、必ず適切な中間証明書も合わせて設定し、クライアントに正しく提示されるようにすることが重要であると理解しておくべきである。これにより、ユーザーは安全で信頼性の高い通信を享受できる。

関連コンテンツ