← ALL NOTES

Cloudflareで「無料SSLの更新に失敗しました」メールが届く理由|共用サーバーの落とし穴

サイトが表示されているのに、SSL更新失敗メールに怯える。その運用を終わらせるための、オリジン証明書という選択肢。

黒い共用サーバーを囲むクラウド状の保護層と、SSL証明書の警告メールを表した赤い光のビジュアル

Cloudflare を前に置いた WordPress サイトなら、共用サーバーの候補として私はさくらのレンタルサーバーを勧めます。

速度やディスク容量の比較だけなら、もっと派手な選択肢はいくらでもあります。けれど実際の運用で効くのは、証明書の更新を心配し続けなくてよい構成を作れることです。

「表示はされているのに不安」が残る構成

Cloudflare を経由するサイトには、TLS の接続が二つあります。

閲覧者  ← HTTPS →  Cloudflare  ← HTTPS →  サーバー

閲覧者と Cloudflare の間では、Cloudflare 側のエッジ証明書が使われます。一方で、Cloudflare とサーバーの間にも証明書が必要です。

共用サーバーの無料SSLをここに使うと、証明書更新時に少し厄介なことがあります。サーバー側の無料SSLは、更新の確認時にもドメインがそのサーバーを向いていることを前提にする場合があるからです。

移管や構成変更などで、ドメインのAレコードが証明書を更新したい共用サーバーを向いていないと、無料SSLの更新に失敗することがあります。実際、さくらの無料SSLも、自動更新時には対象ドメインのAレコードをさくらのレンタルサーバーへ向ける必要があります。

Cloudflare の暗号化モードが Full なら、オリジンが443番ポートでTLS接続を受けられる限り、期限切れ証明書でもCloudflare経由の表示は通常続きます。Full は、証明書の期限や発行元、ホスト名を検証しないためです。つまり、期限切れだけで直ちに表示が止まるわけではありませんが、オリジンの身元を確認していない状態でもあります。

「サイトは見えている。でも更新失敗のメールが来た。いつか止まるかもしれない」——この状態は、運用する側の気持ちを地味に削ります。

さくらでは Cloudflare のオリジン証明書を入れられる

さくらのレンタルサーバーは、持ち込みの SSL 証明書と秘密鍵を設定でき、中間CA証明書も登録できます。ここへ Cloudflare Origin CA 証明書を設定します。

これはブラウザに見せるための証明書ではありません。Cloudflare とサーバーの間だけを暗号化するための証明書です。Cloudflare 側で発行し、さくらのコントロールパネルへ次の三つを登録します。

  • Cloudflare Origin CA 証明書
  • 発行時に控えた秘密鍵
  • Cloudflare Origin CA のルート証明書(さくら側では「中間証明書」の欄へ登録)

設定後、Cloudflare の暗号化モードは Full (strict) にします。Full はサーバー証明書を検証しませんが、Full (strict) は有効な証明書かを検証します。せっかくオリジン証明書を入れるなら、検証まで有効にしておきたいところです。

Cloudflare Origin CA 証明書は、Cloudflare を経由している間だけ信頼される証明書です。Cloudflare のプロキシを止めたり、DNSのみの状態でオリジンへ直接アクセスしたりすると、ブラウザには証明書警告が出ます。だからこそ、Cloudflare を常に前段に置くサイト向けの方法です。

15年後の予定を一つ、カレンダーに入れる

Cloudflare Origin CA 証明書は、最長15年(5,475日)で発行できます。今回の構成でも15年を選びました。短期の無料SSLを自動更新し続けるより、管理対象を一つ減らせるのが大きいです。

もちろん、15年間なにも確認しなくてよいという意味ではありません。サーバー移管、Cloudflare の設定変更、証明書の失効・秘密鍵漏えいがあれば、再発行や失効が必要です。また、Cloudflare は現在、Origin CA 証明書の有効期限通知を送らないと案内しています。証明書の期限は、サーバー台帳とカレンダーの両方に残します。

でも少なくとも、「来月の自動更新が通るか」を毎回気にする運用からは離れられます。15年後にもう一度、期限を確認しましょう。

移管前に SSL を通せるのも、さくらの良いところ

さくらは、他社サーバーから移す前の無料SSL発行にも、初回発行に限って対応しています。ファイル認証または DNS レコード認証を自分で行えば、現行の Aレコードがまだ旧サーバーを向いている段階でも、新サーバー側へ証明書を発行できます。移管後の自動更新には、Aレコードをさくらのレンタルサーバーへ向けておく必要があります。

これが意外に助かります。

移管では、DNSを切り替えてから証明書を待つ時間がいちばん落ち着きません。先に新サーバーで HTTPS を成立させておけば、切り替え後に証明書待ちのエラーを出す時間を減らせます。DNS認証は少し手数が増えますが、切り替えの瞬間を静かにするための手数です。

この構成で確認すること

設定は一度で終わりではありません。最低限、次を確認します。

  1. Cloudflare の対象レコードがプロキシ有効(オレンジ雲)になっている
  2. さくら側で Cloudflare Origin CA 証明書・秘密鍵・Cloudflare Origin CA ルート証明書を正しく登録した
  3. Cloudflare の暗号化モードが Full (strict) になっている
  4. ブラウザから HTTPS 表示、リダイレクト、フォーム送信まで確認した
  5. オリジン証明書の期限と保管場所を台帳へ記録した

共用サーバーを選ぶ基準は、スペック表だけでは決まりません。地味な設定を無理なく続けられるか、トラブルになりそうな時間を前もって消せるか。Cloudflare を前提にするなら、さくらのレンタルサーバーはその点でかなり扱いやすい選択肢です。

参考にした公式情報


この記事は人間による下書きからAIのサポートを経て、最後に人間がチェックして投稿しております。