SSLルックアップ

SSLルックアップは、指定したホストとポートからSSL/TLS証明書の有効期間、署名方式、発行認証局の詳細を取得できる無料ツールです。
SSL証明書の検索では何を確認できますか?
選択したホストとポートに対してクライアントが安全な接続を開始したとき、サーバーから提示される証明書を確認します。証明書は、通常のHTTPSページの内容がやり取りされる前に、TLSハンドシェイク中に送信されます。
現在の安全な接続では通常TLSが使われますが、名称としては今もSSLが広く使われています。多くのサーバー証明書はX.509規格に準拠し、公開鍵を1つ以上の識別情報に関連付けています。認証局が発行する証明書には認証局によるデジタル署名が付与されるため、クライアントは証明書パスの検証時に発行者を確認し、不正な改ざんを検出できます。

SSLルックアップの使い方は?
ホストにサーバーのホスト名、ポートに対象のネットワークポートを入力し、検索を実行します。
- ホスト名には、www.example.co.ukのような名前を入力します。ページパス、クエリ文字列、フラグメントは含めないでください。
- 安全なサービスが待ち受けているポートを指定します。HTTPSでは通常ポート443を使いますが、ほかのサービスでは別のポートが使われる場合があります。
- 返された証明書の詳細を、接続先として想定していたホスト名や構成と照合します。

たとえば、www.example.co.ukのポート443を正常に検索すると、ラベル付きの証明書フィールドが5つ返されます。同じホストでもポート8443を調べると別のサービスエンドポイントに接続するため、異なる証明書が返される可能性があります。
ホスト名には空白やURLパスを含められません。ピリオドとハイフンは通常のホスト名文字として使用できます。アクセント付き文字やラテン文字以外を含む名前は、一般にPunycodeと呼ばれるIDNA形式でDNSに表現されます。ホスト名またはポートが空欄ではエンドポイントを特定できません。また、TCPポートには1から65535までの数値を指定する必要があります。長い名前もDNSの制限を満たす必要があり、各ラベルは最大63オクテットです。
SSLルックアップの処理はサーバー上で実行されます。入力したホストとポートはHTTPS経由でサーバーに送信され、保存されません。
SSL証明書の検索結果はどう読み取ればよいですか?
まず日付を確認し、次に組織名とコモンネームから証明書を発行した認証局を特定します。署名方式は補足的な技術情報として参照してください。
| 結果フィールド | 確認できる内容 |
|---|---|
| Organization | Google Trust ServicesやLet's Encryptなど、証明書を発行した認証局の組織名です。ウェブサイトを所有する会社の名前ではありません。 |
| Common name | 発行認証局の証明書に設定されたコモンネームです。WE1やR11など、中間認証局のラベルであることが一般的です。サイトのホスト名ではありません。サイト自体の名前は証明書のサブジェクトとSubject Alternative Namesに含まれますが、この結果には表示されません。 |
| Issued on | 証明書の有効期間が始まる時点を示すnotBefore値です。一般には発行日として表示されますが、X.509では有効期間の境界として定義されています。最近更新された証明書なら、通常はそれに応じた新しい日付になります。 |
| Expiring on | 有効期間が終了する時点です。この時点を過ぎると、クライアントが証明書を拒否する場合があります。 |
| Signature type | SHA-256ベースのRSA署名やECDSA署名など、証明書の署名に使われたアルゴリズムです。個々の接続でネゴシエートされる暗号スイートとは別の情報です。 |
これらのフィールドだけでは、証明書が完全に信頼できるとは判断できません。完全な検証では、Subject Alternative Names、証明書チェーン、発行認証局、失効状態、クライアントの時計も考慮します。また、組織名フィールドだけでは、ウェブサイトの運営者を証明できません。

問題が起きたときの確認例
- 更新に失敗したように見える場合。NginxまたはApacheに新しい証明書を設定したのに古い有効期限が返される場合は、サービスが再読み込みされたか、負荷分散されているすべてのサーバーに新しいファイルが配置されているかを確認してください。
- DNS変更後に証明書の警告が表示された場合。返された日付と発行認証局を、変更前と変更後のホスティング環境で想定される証明書と比較してください。発行者が異なる場合、ホスト名がまだ以前のサーバーに名前解決されている可能性があります。
- CDNまたはプロキシで誤った証明書が表示される場合。Cloudflareなどのサービスでは、オリジンサーバーとは別にTLS接続を終端することがあります。訪問者に提示される証明書がオリジン証明書だと決めつけず、公開ホスト名とポートを確認してください。
選択したポートで暗黙的TLSを使うメールサービスも確認できます。一方、ハンドシェイク前にプロトコル固有のSTARTTLSコマンドが必要なサービスでは、汎用的な証明書検索が機能しない場合があります。ポート25と587のSMTPが代表例です。また、MXレコード、SPF、DKIM、メッセージキュー、受信者拒否に関する配信障害は、この検索では診断できません。
更新後も古い証明書が表示されるのはなぜですか?
更新後も古い証明書が表示される場合、一般的な原因は、ウェブサービスが再読み込みされていないこと、分散構成内の一部のサーバーに新しいファイルが配布されていないこと、CDNまたはロードバランサーのノードが以前の証明書を提示し続けていることです。更新と同時にDNSやホスティング環境を変更した場合は、キャッシュされたDNS応答によって古いエンドポイントへ接続している可能性もあります。
証明書自体がDNSを通じて伝播するわけではありません。DNSレコードには有効期間があり、再帰リゾルバーはキャッシュの期限が切れるまで以前の応答を保持することがあります。この検索はサーバー上で実行されるため、使用するリゾルバーのキャッシュ内容が、ノートパソコン、社内ネットワーク、モバイル接続のものと異なる場合があります。
ロードバランサーやCDNのエッジロケーションでも、同様の現象が起こります。あるノードは新しい証明書を提示し、別のノードは古い証明書を提示していることがあります。名前解決されたIPアドレスを記録し、該当するDNSキャッシュ期間が過ぎてから再確認してください。可能であれば、各バックエンドまたはエッジの設定も調べます。
よくある質問
SSLルックアップで証明書チェーンも確認できますか?
いいえ。返されるフィールドには、中間証明書、ルートまでの信頼パス、発行者の詳細、失効情報は含まれません。証明書チェーン全体を確認する必要がある場合は、ブラウザーの証明書ビューアーまたはTLS対応のコマンドラインクライアントを使用してください。
ワイルドカード証明書も確認できますか?
はい。*.example.co.ukのような名前に対するワイルドカード証明書を含め、サーバーが提示する証明書を取得します。ワイルドカード名自体は証明書のサブジェクトフィールドに含まれるため、発行者情報を中心とするこの結果には表示されません。ただし、日付と署名方式は提示された証明書の情報を示します。ワイルドカードが通常一致するのはホスト名の1階層だけです。そのため、shop.example.co.ukには適用できますが、checkout.shop.example.co.ukには適用できません。
SSL証明書からウェブサイトの所有者を特定できますか?
いいえ。多くの証明書は、法的な組織名を記載せず、ドメインを管理していることだけを確認します。ドメイン登録情報やネットワークの所有情報を調べる場合は、Whois検索とIPルックアップでそれぞれ異なる情報を確認できます。
別の確認ツールと発行日や有効期限が違うのはなぜですか?
X.509の有効期間の値は正確な時刻を表しますが、確認ツールによってUTCのまま表示する場合と、別のタイムゾーンに変換する場合があります。深夜0時前後の時刻を変換すると、元のタイムスタンプが同じでも、カレンダー上の日付が1日前または1日後に見えることがあります。
期限切れの証明書を更新したり修復したりできますか?
いいえ。このツールは証明書の詳細を取得するだけです。更新は認証局、ホスティングのコントロールパネル、または証明書の自動化クライアントを通じて行ってください。その後、必要に応じて証明書をインストールし、サービスを再読み込みします。
最後に確認すること
警告の原因を調べるときは、正確なホスト名、ポート、返された日付、発行認証局を記録してください。DNSは別途確認し、各サーバーにインストールされている証明書も確かめます。日付が正しいのにブラウザーでエラーが続く場合は、証明書チェーン全体を検査してください。
類似のツール
人気のツール
Digily LinkのIPルックアップツールは、任意のIPアドレスに関する詳細情報を提供します。この無料オンラインサービスを利用して、包括的なIPデータを取得してください。
WhatsAppリンクジェネレーターで無料のWhatsAppリンクを即座に生成します。カスタムメッセージを追加して、ワンクリックでチャットを開始できます。ログインやコーディングは不要です。