Web制作コラム

SSL証明書の選び方|無料の自動更新と有料、DV・OV・EVの違い

比較・選び方

暗号の強さは無料でも有料でも同じです。違うのは審査の深さと保証、そして更新の回し方。2026年から有効期間が短くなっていく話まで含めて整理します。

サイトを公開するとき、必ず決めることになるのがSSL証明書です。「無料のもので足りるのか」「有料との違いがよく分からない」というご相談をよくいただきます。

結論から書くと、通信の暗号化という点では無料でも有料でも差はありません。違いが出るのは、審査の深さ、保証の有無、そして更新をどう回すかの3点です。そしていま、3つ目が急速に重要になりつつあります。

SSL証明書は2つの役割を持っている

証明書の役割は2つに分けられます。この区別が付くと、選び方の話はほとんど整理できます。

1. 通信の暗号化

ブラウザとサーバーの間を暗号化して、通信の盗み見や改ざんを防ぎます。この強度は証明書の種類によって変わりません。無料の証明書でも、暗号方式も鍵長も同じものが使われます。

2. 運営者の実在証明

「このサイトを運営しているのは誰か」を、認証局(CA)が審査して保証します。ここが証明書の種類によって大きく異なり、選ぶ基準になる部分です。

「有料のほうが暗号が強い」というのは事実ではありません。ブラウザに表示される鍵マークの見た目も同じです。

DV・OV・EV ― 審査の深さで3段階

証明書は、運営者をどこまで確かめたかによって3つに分かれます。

DV(ドメイン認証)OV(企業認証)EV(拡張認証)
審査の対象ドメインの保有のみドメイン+法人の実在ドメイン+法人+事業実態
審査の方法メール・DNS・ファイル設置登記情報や電話での確認OVに加えて第三者データベース照合
発行までの期間数分〜数時間数日〜1週間ほど1〜2週間ほど
証明書に載る情報ドメイン名のみドメイン名+組織名ドメイン名+組織名+所在地
費用の目安(年額)0円〜1万円台3万〜8万円台8万〜15万円台
自動発行できる一部できるできない(審査が必須)

※ 横にスクロールできます

注意しておきたいのは、EV証明書の位置づけが以前と変わっていることです。かつては「アドレスバーに緑色で社名が出る」ことが最大の利点でしたが、主要なブラウザは2019年以降この表示を廃止しました。

いまのEVの価値は見た目ではなく、審査そのものの厳格さと、証明書の中身を確認する取引先や監査に対する説明材料にあります。「EVにすれば目立つ」という説明は、現在は当てはまりません。

無料と有料、本当の違い

無料の証明書といえば Let's Encrypt が代表的です。有料の商用証明書と並べると、違いは次のようになります。

比較項目無料(Let's Encrypt など)有料(商用CA)
認証レベルDVのみDV・OV・EVから選べる
暗号の強度同じ同じ
有効期間90日最長200日(2026年3月15日以降)
更新の方法自動更新が前提手動または自動更新
損害補償なしあり
サポート窓口なし(コミュニティのみ)電話・メールでの問い合わせ先がある
組織名の記載なしOV・EVなら記載される

※ 横にスクロールできます

Let's Encrypt がDVしか発行しないのには理由があります。OVやEVは人手による審査が必要で、自動化できないためです。無料で配るには自動化が前提になるので、構造的にDVに限られます。

主なブランドと、自動更新の対応状況

証明書にはいくつもの発行元(ブランド)があります。有効期間が短くなっていくこれからは、「そのブランドが自動更新に対応しているか」が選定の基準になります。

ブランド提供元主な種別費用ACME自動更新
Let's EncryptISRG(非営利団体)DV無料対応(標準)
ZeroSSLZeroSSLDV無料〜対応
Google Trust ServicesGoogleDV無料対応
FujiSSLフジプレミアムサービスDV・OV有料対応
Sectigo(旧Comodo)SectigoDV・OV・EV有料一部対応
GlobalSignGMOグローバルサインDV・OV・EV有料法人向け(Atlas)
DigiCert・GeoTrustDigiCertDV・OV・EV有料一般販売は非対応
セコムトラストシステムズセコムOV・EV有料非対応
サイバートラストサイバートラストOV・EV有料非対応

※ 横にスクロールできます

見落とされやすいのは、大手のブランドほど一般向けの販売ではACMEに対応していないことです。「有名なところで買えば自動更新できる」とは限りません。

有料で自動更新まで求めるなら、FujiSSLやSectigoのような対応ブランドを選ぶか、GlobalSignのAtlasのような法人向けの管理プラットフォームを使うことになります。DigiCertやセコム、サイバートラストは、いまのところ手動更新が前提です。

無料の証明書は、そもそも自動更新を前提に設計されています。Let's Encrypt が有効期間90日と短いのは、手で更新することを想定していないためです。

無料の証明書は、どうやって成り立っているのか

ここで素朴な疑問が出てきます。「無料で配って、どこで儲けているのか」。タダより高いものはない、と身構える方もいらっしゃいます。収益の出どころを知っておくと、判断がしやすくなります。

1. 寄付とスポンサー(Let's Encrypt)

Let's Encrypt を運営しているのは ISRG(Internet Security Research Group)という米国の非営利団体で、そもそも収益を得ていません。原資はスポンサー企業からの寄付です。

主なスポンサーには Google、Amazon Web Services、Microsoft、Mozilla、Cisco、Shopify、IBM、SAP といった企業が名を連ねています。

なぜ企業が金を出すのか。理由は単純で、HTTPSが普及したほうが自社にとって得だからです。

  • ブラウザ事業者(Google・Mozilla)── Web全体の安全性が上がり、「保護されていない通信」の警告を出す施策を進めやすくなる
  • クラウド・CDN(AWS・Cisco)── 顧客がHTTPS化しやすくなり、自社サービスの導入障壁が下がる
  • プラットフォーム(Shopify・Wix)── 数百万の顧客サイトに証明書を配る必要があり、自前で調達するより圧倒的に安い

道路や信号機に共同出資しているのに近い構図です。自社の商売の土台になるインフラだから、みんなで金を出して整備している。

2. 本業への導線(ZeroSSL・Google Trust Services)

こちらは営利企業ですが、証明書そのものでは儲けていません。ZeroSSL は無料枠がDV3枚までで、それ以上や管理機能は有料プランというフリーミアム型。Google Trust Services は Google Cloud の付随サービスで、証明書単体では課金せず、クラウドの利用につなげる形です。

3. 上位プランへの試用(一部の商用CA)

有料の認証局が期間限定の無料DVを配ることがあります。これは実質的に試用版で、OV・EV・ワイルドカードへのアップセルが目的です。

「無料だから信頼性が低い」は成り立たない

ここが最も誤解されやすいところです。証明書が信頼されるかどうかは、支払った金額ではなく、ブラウザのルート証明書ストアに入っているかどうかだけで決まります。

このストアに入るには、Apple・Microsoft・Google・Mozilla が定める監査(WebTrust など)を毎年通り続ける必要があります。この基準は無料か有料かに関係なく同じです。Let's Encrypt もこの審査を通っているから、ブラウザが鍵マークを表示します。

実際、Let's Encrypt は世界のHTTPSサイトの過半数に証明書を発行しており、規模で言えば最大手です。

では、有料で何を買っているのか

証明書そのものではなく、「人手のかかる作業」と「約束」です。

有料で得られるもの無料では提供できない理由
OV・EVの審査登記確認や電話確認は人手が必要で、自動化できない
損害補償保険であり、支払いの原資が要る
サポート窓口問い合わせに対応する人を置く必要がある

※ 横にスクロールできます

Let's Encrypt がDVしか発行しないのは、思想というより構造上の必然です。すべて自動化しないと無料では配れず、OV・EVは自動化できない。だからDVに限られます。

どう選ぶか

判断の軸は「サイトの規模」と「訪問者が運営者を確かめたがるか」です。中小規模のサイトであれば、ECサイトを含めて無料のDVで十分です。

サイトの種類推奨理由
情報発信のみのサイト(ブログ・メディア・コーポレート)DV(無料)暗号化が目的。実在証明までは求められない
中小規模のECサイト(決済代行を利用)DV(無料)カード情報は決済代行の画面へ渡り、自社サーバーを通らない
問い合わせフォームのある企業サイトDV(無料)暗号化されていれば足りる。社名を出したい場合のみOV
検証・開発環境DV(無料)費用をかけず自動更新で十分
大規模EC・会員制サービス(自社で決済情報を保持)OV組織名を示し、補償を備える。監査で問われることもある
金融機関・公的機関(証券・保険・行政サービス)EV運営者の実在そのものが信用の前提になる

※ 横にスクロールできます

「ECサイトだから有料」と思われがちですが、実際にはそうとは限りません。ShopifyやSTORES、あるいはStripeやPayPalのような決済代行を使う場合、カード番号の入力は決済会社の画面で行われ、自社サーバーを通りません。この構成であれば、無料のDV証明書で問題ありません。

有料を検討するのは、証明書に社名を載せたい場合、損害補償が必要な場合、取引先や監査に対して説明する必要がある場合です。EVまで必要になるのは、運営者が誰であるかが信用の前提になるサイト――金融機関や公的機関などに限られます。

2026年から、有効期間が短くなっていく

ここからが、今後いちばん効いてくる話です。業界標準を決めている CA/Browser Forum の決定により、証明書の最大有効期間が段階的に短縮されます。

発行の時期最大有効期間更新の回数(年)
2026年3月14日まで398日1回
2026年3月15日から200日約2回
2027年3月15日から100日約4回
2029年3月16日から47日約8回

※ 横にスクロールできます

2029年には年8回ほどの更新が必要になります。手作業で回すのは現実的ではありません。いま年1回の手動更新で運用しているサイトは、遠くないうちに仕組みを組み直すことになります。

有効期間が短いのは安全のためです。万一、鍵が漏れたり誤発行があったりしたとき、影響が続く期間を短くできます。

「自動更新は無料だけ」ではない

自動更新の仕組み(ACME)は Let's Encrypt のために作られたものですが、いまは主要な商用CAも対応しています。「有料の証明書は手で更新するもの」という前提は、すでに実態と合っていません。

有効期間の短縮を踏まえると、選択肢は次の3つに整理できます。

  • 無料DV+自動更新 … 費用も手間もゼロ。情報サイトや検証環境に向く
  • 有料OV+自動更新 … 組織名の記載と補償を得ながら、更新は自動。企業サイトの現実的な最適解
  • 有料OV・EV+手動更新 … 従来からの運用。更新頻度が上がるほど負担と失念のリスクが増える

今後を見据えるなら、2番目を軸に考えるのがよいと思います。

更新でいちばん多い事故は、中間証明書の設置漏れ

証明書の更新作業で最も多いトラブルが、中間証明書の入れ忘れです。しかもこれは、気づきにくい形で壊れます。

ブラウザは一度取得した中間証明書をキャッシュするため、作業した本人のパソコンでは正常に見えてしまいます。一方、初めて訪れた人のブラウザや、API連携、決済システムからの接続だけがエラーになる。「自分の環境では問題ないのに、一部から繋がらないと言われる」という状態になります。

設置したあとは、必ず外部から確認してください。コマンドが使える環境であれば、次の方法で証明書のチェーン全体を確認できます。

証明書のチェーンを確認する

echo | openssl s_client -connect example.com:443 -servername example.com 2>/dev/null | openssl x509 -noout -dates -subject

サーバー証明書と中間証明書の2段が返ってくれば正常です。自社サイトの証明書が正しく設置されているかは、ブラウザの鍵マークだけでは判断できません。

更新作業のチェックリスト

  1. 設定ファイルをバックアップしてから作業する
  2. 旧証明書のファイルは消さず、新しい名前で追加する(切り戻せるようにする)
  3. 秘密鍵のパーミッションは600・root所有にする
  4. 中間証明書を必ず一緒に設置する
  5. 反映は再起動ではなくリロードで行う(接続を切らずに済む)
  6. 設置後、外部から証明書のチェーンを確認する
  7. wwwあり・なしの両方を確認する

秘密鍵をメールやチャットで送らないことも大切です。作業に使った一時ファイルは、終わったら確実に削除してください。

まとめ

  • 暗号の強度は無料でも有料でも同じ。違うのは審査の深さと保証
  • 一般的な企業サイトや中小規模のECは無料のDVで十分。EVが要るのは金融機関などに限られる
  • EVのアドレスバー緑色表示は2019年以降廃止済み
  • 2026年3月から有効期間が200日へ。2029年には47日になり、手動更新は限界を迎える
  • 有料の証明書でも自動更新はできる
  • 事故の大半は中間証明書の設置漏れ。設置後は必ず外部から確認する
  • 無料でもブラウザの監査基準は同じ。有料で買っているのは審査・補償・サポート

ワプラボでは、WordPressサイトの構築だけでなく、こうしたサーバー側の設定や証明書の更新作業もお引き受けしています。「更新の時期が来たが手が回らない」「自動化の仕組みを整えたい」といったご相談もお気軽にどうぞ。

資料ダウンロード

この記事の内容を、社内での検討や説明にそのまま使える資料にまとめました。ご自由にお使いください。

SSL証明書の選び方ガイド(PDF)DV・OV・EVの違い、無料と有料の比較、主要ブランドの自動更新対応状況、2026年からの有効期間短縮までを14ページにまとめています。PDF / 全14ページ / 約1.0MBダウンロード

「比較・選び方」のコラム

この記事と同じカテゴリの記事です。

一覧に戻る

SERVICES

WordPressとECサイトの制作、
まとめてご相談いただけます

WordPress

WordPress制作・構築代行

デザインデータやコーディング済みHTMLを、オリジナルテーマとして構築します。プラグイン開発も対応。

構築基本費用 50,000円

詳しく見る
コーディング

コーディング代行

デザインデータをHTML/CSSに起こします。WordPress化まで通しでも、コーディングだけでも承ります。

1ページ 15,000円〜

詳しく見る
React

Reactコーディング代行

デザインデータをReactのコンポーネントとして実装します。既存アプリへの画面追加・UI改修だけでも承ります。

1ページ 18,000円〜

詳しく見る
Next.js

Next.js制作・コーディング代行

検索エンジンに読まれるHTMLを返せるNext.jsで構築します。静的書き出しでレンタルサーバーでも公開できます。

1ページ 18,000円〜

詳しく見る
EC / WordPress

WelcartでのECサイト構築

WordPress専用のネットショップ構築プラグイン。機能面まで踏み込んだカスタマイズができます。

デザイン制作+構築 一式 120万円〜

詳しく見る
EC / EC-CUBE

EC-CUBEでのECサイト構築

国産オープンソースのECパッケージ。決済・受注・在庫まわりを業務に合わせて作り込めます。

デザイン制作+構築 一式 120万円〜

詳しく見る
EC / ASPカート

ECサイト制作代行

Shopify・MakeShop・カラーミーなどのカートに、オリジナルデザインを組み込みます。

構築基本費用 100,000円

詳しく見る

制作のご相談も承っています

デザインデータと画面数をお知らせいただければ、お見積りと納期をご提示します。

直近2週間の受付状況制作のリソース

9/29(月)〜10/3(金)残りわずか
10/6(月)〜10/10(金)余裕があります
Chatworkで相談する