Web制作コラム
SSL証明書の選び方|無料の自動更新と有料、DV・OV・EVの違い
暗号の強さは無料でも有料でも同じです。違うのは審査の深さと保証、そして更新の回し方。2026年から有効期間が短くなっていく話まで含めて整理します。

サイトを公開するとき、必ず決めることになるのがSSL証明書です。「無料のもので足りるのか」「有料との違いがよく分からない」というご相談をよくいただきます。
結論から書くと、通信の暗号化という点では無料でも有料でも差はありません。違いが出るのは、審査の深さ、保証の有無、そして更新をどう回すかの3点です。そしていま、3つ目が急速に重要になりつつあります。
SSL証明書は2つの役割を持っている
証明書の役割は2つに分けられます。この区別が付くと、選び方の話はほとんど整理できます。
1. 通信の暗号化
ブラウザとサーバーの間を暗号化して、通信の盗み見や改ざんを防ぎます。この強度は証明書の種類によって変わりません。無料の証明書でも、暗号方式も鍵長も同じものが使われます。
2. 運営者の実在証明
「このサイトを運営しているのは誰か」を、認証局(CA)が審査して保証します。ここが証明書の種類によって大きく異なり、選ぶ基準になる部分です。
「有料のほうが暗号が強い」というのは事実ではありません。ブラウザに表示される鍵マークの見た目も同じです。
DV・OV・EV ― 審査の深さで3段階
証明書は、運営者をどこまで確かめたかによって3つに分かれます。
| DV(ドメイン認証) | OV(企業認証) | EV(拡張認証) | |
|---|---|---|---|
| 審査の対象 | ドメインの保有のみ | ドメイン+法人の実在 | ドメイン+法人+事業実態 |
| 審査の方法 | メール・DNS・ファイル設置 | 登記情報や電話での確認 | OVに加えて第三者データベース照合 |
| 発行までの期間 | 数分〜数時間 | 数日〜1週間ほど | 1〜2週間ほど |
| 証明書に載る情報 | ドメイン名のみ | ドメイン名+組織名 | ドメイン名+組織名+所在地 |
| 費用の目安(年額) | 0円〜1万円台 | 3万〜8万円台 | 8万〜15万円台 |
| 自動発行 | できる | 一部できる | できない(審査が必須) |
※ 横にスクロールできます
注意しておきたいのは、EV証明書の位置づけが以前と変わっていることです。かつては「アドレスバーに緑色で社名が出る」ことが最大の利点でしたが、主要なブラウザは2019年以降この表示を廃止しました。
いまのEVの価値は見た目ではなく、審査そのものの厳格さと、証明書の中身を確認する取引先や監査に対する説明材料にあります。「EVにすれば目立つ」という説明は、現在は当てはまりません。
無料と有料、本当の違い
無料の証明書といえば Let's Encrypt が代表的です。有料の商用証明書と並べると、違いは次のようになります。
| 比較項目 | 無料(Let's Encrypt など) | 有料(商用CA) |
|---|---|---|
| 認証レベル | DVのみ | DV・OV・EVから選べる |
| 暗号の強度 | 同じ | 同じ |
| 有効期間 | 90日 | 最長200日(2026年3月15日以降) |
| 更新の方法 | 自動更新が前提 | 手動または自動更新 |
| 損害補償 | なし | あり |
| サポート窓口 | なし(コミュニティのみ) | 電話・メールでの問い合わせ先がある |
| 組織名の記載 | なし | OV・EVなら記載される |
※ 横にスクロールできます
Let's Encrypt がDVしか発行しないのには理由があります。OVやEVは人手による審査が必要で、自動化できないためです。無料で配るには自動化が前提になるので、構造的にDVに限られます。
主なブランドと、自動更新の対応状況
証明書にはいくつもの発行元(ブランド)があります。有効期間が短くなっていくこれからは、「そのブランドが自動更新に対応しているか」が選定の基準になります。
| ブランド | 提供元 | 主な種別 | 費用 | ACME自動更新 |
|---|---|---|---|---|
| Let's Encrypt | ISRG(非営利団体) | DV | 無料 | 対応(標準) |
| ZeroSSL | ZeroSSL | DV | 無料〜 | 対応 |
| Google Trust Services | DV | 無料 | 対応 | |
| FujiSSL | フジプレミアムサービス | DV・OV | 有料 | 対応 |
| Sectigo(旧Comodo) | Sectigo | DV・OV・EV | 有料 | 一部対応 |
| GlobalSign | GMOグローバルサイン | DV・OV・EV | 有料 | 法人向け(Atlas) |
| DigiCert・GeoTrust | DigiCert | DV・OV・EV | 有料 | 一般販売は非対応 |
| セコムトラストシステムズ | セコム | OV・EV | 有料 | 非対応 |
| サイバートラスト | サイバートラスト | OV・EV | 有料 | 非対応 |
※ 横にスクロールできます
見落とされやすいのは、大手のブランドほど一般向けの販売ではACMEに対応していないことです。「有名なところで買えば自動更新できる」とは限りません。
有料で自動更新まで求めるなら、FujiSSLやSectigoのような対応ブランドを選ぶか、GlobalSignのAtlasのような法人向けの管理プラットフォームを使うことになります。DigiCertやセコム、サイバートラストは、いまのところ手動更新が前提です。
無料の証明書は、そもそも自動更新を前提に設計されています。Let's Encrypt が有効期間90日と短いのは、手で更新することを想定していないためです。
無料の証明書は、どうやって成り立っているのか
ここで素朴な疑問が出てきます。「無料で配って、どこで儲けているのか」。タダより高いものはない、と身構える方もいらっしゃいます。収益の出どころを知っておくと、判断がしやすくなります。
1. 寄付とスポンサー(Let's Encrypt)
Let's Encrypt を運営しているのは ISRG(Internet Security Research Group)という米国の非営利団体で、そもそも収益を得ていません。原資はスポンサー企業からの寄付です。
主なスポンサーには Google、Amazon Web Services、Microsoft、Mozilla、Cisco、Shopify、IBM、SAP といった企業が名を連ねています。
なぜ企業が金を出すのか。理由は単純で、HTTPSが普及したほうが自社にとって得だからです。
- ブラウザ事業者(Google・Mozilla)── Web全体の安全性が上がり、「保護されていない通信」の警告を出す施策を進めやすくなる
- クラウド・CDN(AWS・Cisco)── 顧客がHTTPS化しやすくなり、自社サービスの導入障壁が下がる
- プラットフォーム(Shopify・Wix)── 数百万の顧客サイトに証明書を配る必要があり、自前で調達するより圧倒的に安い
道路や信号機に共同出資しているのに近い構図です。自社の商売の土台になるインフラだから、みんなで金を出して整備している。
2. 本業への導線(ZeroSSL・Google Trust Services)
こちらは営利企業ですが、証明書そのものでは儲けていません。ZeroSSL は無料枠がDV3枚までで、それ以上や管理機能は有料プランというフリーミアム型。Google Trust Services は Google Cloud の付随サービスで、証明書単体では課金せず、クラウドの利用につなげる形です。
3. 上位プランへの試用(一部の商用CA)
有料の認証局が期間限定の無料DVを配ることがあります。これは実質的に試用版で、OV・EV・ワイルドカードへのアップセルが目的です。
「無料だから信頼性が低い」は成り立たない
ここが最も誤解されやすいところです。証明書が信頼されるかどうかは、支払った金額ではなく、ブラウザのルート証明書ストアに入っているかどうかだけで決まります。
このストアに入るには、Apple・Microsoft・Google・Mozilla が定める監査(WebTrust など)を毎年通り続ける必要があります。この基準は無料か有料かに関係なく同じです。Let's Encrypt もこの審査を通っているから、ブラウザが鍵マークを表示します。
実際、Let's Encrypt は世界のHTTPSサイトの過半数に証明書を発行しており、規模で言えば最大手です。
では、有料で何を買っているのか
証明書そのものではなく、「人手のかかる作業」と「約束」です。
| 有料で得られるもの | 無料では提供できない理由 |
|---|---|
| OV・EVの審査 | 登記確認や電話確認は人手が必要で、自動化できない |
| 損害補償 | 保険であり、支払いの原資が要る |
| サポート窓口 | 問い合わせに対応する人を置く必要がある |
※ 横にスクロールできます
Let's Encrypt がDVしか発行しないのは、思想というより構造上の必然です。すべて自動化しないと無料では配れず、OV・EVは自動化できない。だからDVに限られます。
どう選ぶか
判断の軸は「サイトの規模」と「訪問者が運営者を確かめたがるか」です。中小規模のサイトであれば、ECサイトを含めて無料のDVで十分です。
| サイトの種類 | 推奨 | 理由 |
|---|---|---|
| 情報発信のみのサイト(ブログ・メディア・コーポレート) | DV(無料) | 暗号化が目的。実在証明までは求められない |
| 中小規模のECサイト(決済代行を利用) | DV(無料) | カード情報は決済代行の画面へ渡り、自社サーバーを通らない |
| 問い合わせフォームのある企業サイト | DV(無料) | 暗号化されていれば足りる。社名を出したい場合のみOV |
| 検証・開発環境 | DV(無料) | 費用をかけず自動更新で十分 |
| 大規模EC・会員制サービス(自社で決済情報を保持) | OV | 組織名を示し、補償を備える。監査で問われることもある |
| 金融機関・公的機関(証券・保険・行政サービス) | EV | 運営者の実在そのものが信用の前提になる |
※ 横にスクロールできます
「ECサイトだから有料」と思われがちですが、実際にはそうとは限りません。ShopifyやSTORES、あるいはStripeやPayPalのような決済代行を使う場合、カード番号の入力は決済会社の画面で行われ、自社サーバーを通りません。この構成であれば、無料のDV証明書で問題ありません。
有料を検討するのは、証明書に社名を載せたい場合、損害補償が必要な場合、取引先や監査に対して説明する必要がある場合です。EVまで必要になるのは、運営者が誰であるかが信用の前提になるサイト――金融機関や公的機関などに限られます。
2026年から、有効期間が短くなっていく
ここからが、今後いちばん効いてくる話です。業界標準を決めている CA/Browser Forum の決定により、証明書の最大有効期間が段階的に短縮されます。
| 発行の時期 | 最大有効期間 | 更新の回数(年) |
|---|---|---|
| 2026年3月14日まで | 398日 | 1回 |
| 2026年3月15日から | 200日 | 約2回 |
| 2027年3月15日から | 100日 | 約4回 |
| 2029年3月16日から | 47日 | 約8回 |
※ 横にスクロールできます
2029年には年8回ほどの更新が必要になります。手作業で回すのは現実的ではありません。いま年1回の手動更新で運用しているサイトは、遠くないうちに仕組みを組み直すことになります。
有効期間が短いのは安全のためです。万一、鍵が漏れたり誤発行があったりしたとき、影響が続く期間を短くできます。
「自動更新は無料だけ」ではない
自動更新の仕組み(ACME)は Let's Encrypt のために作られたものですが、いまは主要な商用CAも対応しています。「有料の証明書は手で更新するもの」という前提は、すでに実態と合っていません。
有効期間の短縮を踏まえると、選択肢は次の3つに整理できます。
- 無料DV+自動更新 … 費用も手間もゼロ。情報サイトや検証環境に向く
- 有料OV+自動更新 … 組織名の記載と補償を得ながら、更新は自動。企業サイトの現実的な最適解
- 有料OV・EV+手動更新 … 従来からの運用。更新頻度が上がるほど負担と失念のリスクが増える
今後を見据えるなら、2番目を軸に考えるのがよいと思います。
更新でいちばん多い事故は、中間証明書の設置漏れ
証明書の更新作業で最も多いトラブルが、中間証明書の入れ忘れです。しかもこれは、気づきにくい形で壊れます。
ブラウザは一度取得した中間証明書をキャッシュするため、作業した本人のパソコンでは正常に見えてしまいます。一方、初めて訪れた人のブラウザや、API連携、決済システムからの接続だけがエラーになる。「自分の環境では問題ないのに、一部から繋がらないと言われる」という状態になります。
設置したあとは、必ず外部から確認してください。コマンドが使える環境であれば、次の方法で証明書のチェーン全体を確認できます。
証明書のチェーンを確認する
echo | openssl s_client -connect example.com:443 -servername example.com 2>/dev/null | openssl x509 -noout -dates -subjectサーバー証明書と中間証明書の2段が返ってくれば正常です。自社サイトの証明書が正しく設置されているかは、ブラウザの鍵マークだけでは判断できません。
更新作業のチェックリスト
- 設定ファイルをバックアップしてから作業する
- 旧証明書のファイルは消さず、新しい名前で追加する(切り戻せるようにする)
- 秘密鍵のパーミッションは600・root所有にする
- 中間証明書を必ず一緒に設置する
- 反映は再起動ではなくリロードで行う(接続を切らずに済む)
- 設置後、外部から証明書のチェーンを確認する
- wwwあり・なしの両方を確認する
秘密鍵をメールやチャットで送らないことも大切です。作業に使った一時ファイルは、終わったら確実に削除してください。
まとめ
- 暗号の強度は無料でも有料でも同じ。違うのは審査の深さと保証
- 一般的な企業サイトや中小規模のECは無料のDVで十分。EVが要るのは金融機関などに限られる
- EVのアドレスバー緑色表示は2019年以降廃止済み
- 2026年3月から有効期間が200日へ。2029年には47日になり、手動更新は限界を迎える
- 有料の証明書でも自動更新はできる
- 事故の大半は中間証明書の設置漏れ。設置後は必ず外部から確認する
- 無料でもブラウザの監査基準は同じ。有料で買っているのは審査・補償・サポート
ワプラボでは、WordPressサイトの構築だけでなく、こうしたサーバー側の設定や証明書の更新作業もお引き受けしています。「更新の時期が来たが手が回らない」「自動化の仕組みを整えたい」といったご相談もお気軽にどうぞ。
資料ダウンロード
この記事の内容を、社内での検討や説明にそのまま使える資料にまとめました。ご自由にお使いください。
SSL証明書の選び方ガイド(PDF)DV・OV・EVの違い、無料と有料の比較、主要ブランドの自動更新対応状況、2026年からの有効期間短縮までを14ページにまとめています。ダウンロード「比較・選び方」のコラム
この記事と同じカテゴリの記事です。
WordPressとECサイトの制作、
まとめてご相談いただけます
WordPress制作・構築代行
デザインデータやコーディング済みHTMLを、オリジナルテーマとして構築します。プラグイン開発も対応。
構築基本費用 50,000円
詳しく見るコーディングコーディング代行
デザインデータをHTML/CSSに起こします。WordPress化まで通しでも、コーディングだけでも承ります。
1ページ 15,000円〜
詳しく見るReactReactコーディング代行
デザインデータをReactのコンポーネントとして実装します。既存アプリへの画面追加・UI改修だけでも承ります。
1ページ 18,000円〜
詳しく見るNext.jsNext.js制作・コーディング代行
検索エンジンに読まれるHTMLを返せるNext.jsで構築します。静的書き出しでレンタルサーバーでも公開できます。
1ページ 18,000円〜
詳しく見るEC / WordPressWelcartでのECサイト構築
WordPress専用のネットショップ構築プラグイン。機能面まで踏み込んだカスタマイズができます。
デザイン制作+構築 一式 120万円〜
詳しく見るEC / EC-CUBEEC-CUBEでのECサイト構築
国産オープンソースのECパッケージ。決済・受注・在庫まわりを業務に合わせて作り込めます。
デザイン制作+構築 一式 120万円〜
詳しく見るEC / ASPカートECサイト制作代行
Shopify・MakeShop・カラーミーなどのカートに、オリジナルデザインを組み込みます。
構築基本費用 100,000円
詳しく見る