Cookie の使用について.本サイトでは、基本機能の提供に必要な必須 Cookie を使用しています。さらに、同意いただいた場合に限り、アクセス解析 Cookie を利用して利用状況を把握し、サービス改善に役立てます。詳しくは .
このツールは使いやすかったですか?
フィードバックは改善に役立ちます
公開HTTPSエンドポイントが提示する証明書情報、有効期間、ホスト名の範囲、証明書チェーンに関する検出結果を確認します。
ドメイン名、プロトコル付きURL、またはホスト:ポート形式に対応しています。デフォルトポートは443です。
TLS のアクティブ検査では複数のプローブを送信します。所有または検査許可を得たシステムのみをスキャンしてください。
概要
解決できる課題、処理の仕組み、データの範囲を確認できます。
Webサイトの証明書は公開鍵とホスト名の身元、発行者を結び付けます。リーフ証明書を受け取ったクライアントは、発行者証明書をたどってローカルの信頼ストアにあるルートまでパスを構築します。この検査では公開TLSエンドポイントに接続し、サーバーのデフォルト設定や証明書に関する検出結果をまとめます。証明書の主体、発行者、有効期間、SANホスト名、スキャナーが報告したチェーン関連の問題を確認する手掛かりになります。
有効期限内でも、ホスト名が一致しない、中間証明書がない、署名方式をクライアントが扱えない、入口ごとに配布チェーンが異なるなどの理由で接続できないことがあります。反対に、あるブラウザーで表示できても、新しい端末、コマンドラインクライアント、アプリが同じ信頼パスを構築できるとは限りません。検査結果を調査の手掛かりとして、失敗したクライアントのエラーと照合してください。
使い方
手順に沿って操作し、例を使って入力と結果を確認します。
サービスの公開ホスト名、IPアドレス、またはhost:portを指定します。ホスト名の対象範囲を確認するため、利用者が実際にアクセスする名前を使ってください。ポートは443が既定です。独自のHTTPS入口では別のポートを入力します。
公開エンドポイントに接続し、スキャナーが返すサーバーデフォルトと証明書の検出結果を取得します。CDNやプロキシが前段にある場合、結果はクライアントが接続するTLS終端点を示し、オリジンサーバーとは異なることがあります。
主体、発行者、有効期間、SANホスト名、鍵の情報を確認します。対象名が含まれるか、有効期限がいつか、チェーンや信頼に関する指摘があるかを見ます。
チェーンの問題が見つかったら、サービスに設定したリーフ証明書と中間証明書を調べ、エラーが発生したクライアント環境から再確認します。更新や入れ替えの後、公開入口をもう一度検査してください。
活用例
仕事や日常の流れの中での活用方法を紹介します。
期限前に有効期間と公開リスナーが実際に提示する証明書を確認し、自動更新または交換が公開環境に反映されたか確かめます。
ブラウザーでは動くのにCLIやモバイルアプリでissuerエラーが出る場合、サーバーの証明書情報を確認し、失敗するクライアントの信頼ストアとエラーを比べます。
www、APIサブドメイン、メールTLSの入口、地域別ホスト名を個別に調べ、証明書更新が一部のホストやノードにしか反映されていない状態を探します。
この検査が扱うのは公開ハンドシェイクから見える証明書情報です。サーバー上の証明書ファイルを読んだり、すべてのクライアントの信頼ストアに対する完全な検証を代行したりはしません。
Q&A
よくある疑問や迷いやすい点をまとめて確認できます。
期限は条件の一つにすぎません。SANに対象名がない、まだ有効期間前、中間証明書の不足、ルートへの不信、端末時計の誤り、またはサーバーが別の証明書を提示している場合も失敗します。
断定できません。ブラウザーが中間証明書をキャッシュしていたり、CLIやモバイルアプリとは異なる信頼ストアを使ったりする場合があります。新しい端末や最小構成の実行環境で失敗することがあるため、サーバーが送る内容と実際のエラーを比較してください。
スキャンで確認した証明書の日付と実行時点の日時から算出します。結果はその時点のスナップショットです。後日の更新や複数証明書を使うサービスでは結果が変わります。
いいえ。信頼性は各クライアントのルートストア、ポリシー、時計、TLS実装に依存します。報告は公開端点の情報であり、利用者が使うプラットフォームでの確認も必要です。
注意
利用範囲、結果の制限、必要な注意点を事前に確認します。
指定した公開ホスト、ポート、実行時に選ばれた入口を検査します。CDN、ロードバランサー、IPv4/IPv6、地域ノード、SNIによる証明書選択で結果が異なる場合があります。主体やSAN一覧が長いときは、発行者名だけでチェーンを判断せず、対象ホストの記載を確認してください。
チェーンを信頼するかどうかは、提示された証明書、信頼アンカー、有効期間、ホスト名の一致、クライアント側のポリシーを組み合わせて判断されます。このツールの端点情報だけで、すべてのOS、アプリ実行環境、企業独自の信頼ストアに共通する結論は出せません。
所有または検査許可を得たサービスだけを対象にしてください。レポートは秘密鍵を読み取らず、公開されていないファイルや証明書管理システムも確認しません。証明書を交換する前に秘密鍵との対応、サービスに適したチェーンファイル、オンライン接続への影響を確認してください。
関連
関連ツール、特集、利用可能なAPIを探せます。