認証局
証明書を発行する組織を理解します
「認証局」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
CAとは
認証局(CA)は、証明書を発行してデジタル署名する信頼された組織です。
CAが証明書に署名することは、このアイデンティティを検証済みであり、この公開鍵を信頼できますと保証することを意味します。
CAが重要な理由
ブラウザーやオペレーティングシステムには、信頼されたルートCAの一覧が組み込まれています。
誰もがこれらのルートをすでに信頼しているため、ルートによって署名された証明書は、手動で設定しなくても自動的に信頼されます。
ルートCAと中間CA
CAは階層構造で運用されます:
- ルートCAはオフラインで保管され、ほとんど使用されません。最終的なトラストアンカーです。
- 中間CAはルートCAによって署名され、日常的な署名を行います。
これにより、貴重なルート鍵を漏えいから守ります。
アイデンティティ検証のレベル
CAは、異なる厳格さのレベルでアイデンティティを検証します:
- ドメイン認証(DV)は、ドメインを管理していることだけを証明します。
- 組織認証(OV)は、組織が実在することを検証します。
- 拡張認証(EV)は、詳細な法的審査を行います。
DVの仕組み
ドメイン認証では、CAがドメインを管理していることの証明を求めます。多くの場合、URLでトークンを配信したり、DNSレコードを追加したりします。
# Example DNS TXT challenge record
_acme-challenge.example.com TXT 'gfj9Xq...token...'パブリックCAとプライベートCA
パブリックCA(商用プロバイダーなど)は、世界中のブラウザーから信頼されています。
プライベートCAは、組織が自社のデバイスやサービス向けに内部で運用します。そのルートを信頼する必要があるすべてのクライアントに、手動でインストールする必要があります。
Let's EncryptとACME
Let's Encryptは、無料で自動化されたパブリックCAです。ACMEプロトコルを使用するため、クライアントは人の操作なしで証明書を申請して更新できます。
certbot certonly --webroot -w /var/www/html -d example.comCAのトラストストア
信頼されたルートCAの一覧はトラストストアに保存されています。
- オペレーティングシステムはシステムトラストストアを管理します。
- ブラウザーは独自のトラストストアを使用する場合があります。
多くのLinuxシステムでは、信頼されたルートを確認できます。
ls /etc/ssl/certs/
awk -v cmd='openssl x509 -noout -subject' '/BEGIN/{print | cmd}' /etc/ssl/certs/ca-certificates.crtCAが侵害された場合
CAの署名鍵が盗まれたり、CAが不正な証明書を発行したりすると、信頼モデル全体が崩れます。
過去のインシデントでは、ブラウザーがCA全体を信頼しなくなり、そのCAの証明書がすべて直ちに無効になりました。そのため、CAのセキュリティは極めて重要です。
Certificate Transparency
Certificate Transparency(CT)では、CAが発行したすべての証明書を、公開された追記専用ログに記録することが求められます。
これにより、ドメイン所有者は自分のドメイン向けに許可なく発行された証明書を検出でき、不正または誤って発行された証明書を見つけられます。
CAの選び方
CAを選ぶ際は、次の点を検討します:
- ブラウザーやデバイスでの信頼範囲
- ACMEなどの自動化への対応
- 必要な認証レベル(DV/OV/EV)
- コストとサポート
理解度チェック
すべての証明書にルートCAで署名するのではなく、中間CAを使用するのはなぜですか?
まとめ
認証局は、ブラウザーが信頼する証明書を発行して署名する組織だと学びました。
- 信頼は、オフラインのルートCAから中間CAへと受け継がれます。
- 認証レベルにはDV、OV、EVがあります。
- Certificate Transparencyのログによって、誤発行を検出できます。
次は、リーフ証明書からルートまでの信頼チェーンをたどります。
AI チューターと学ぶ Cyber Security Academy — 無料
ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。
- コース
- 76
- レッスン
- 303
よくある質問
「認証局」レッスンは無料ですか?
はい。「認証局」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「認証局」で何を学びますか?
証明書を発行する組織を理解します ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「認証局」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。