サイバーセキュリティ

Cloudflare、公開認証局への移行を進め、耐量子証明書の発行を計画

Cloudflareは、Chrome、Apple、Microsoft、Mozillaの信頼ルートプログラムへの参加申請を提出し、GlobalSignから信頼されているルートを取得する契約を締結したと発表した。同社は2027年第1四半期に本番環境向けMerkle Tree Certificatesの提供開始を計画しているが、現時点では証明書の発行を開始していない。

2026-09-29
1 分で読めます
8 閲覧数
certi.news Editorial Team
Cloudflare、公開認証局への移行を進め、耐量子証明書の発行を計画

Cloudflareは、10年以上にわたり信頼された証明書の主要な利用者でありながら、自社で発行することはなかったが、公開認証局(CA)市場への参入意向を発表した。最初の措置には、Chrome、Apple、Microsoft、Mozillaの信頼ルートプログラムへの参加申請の提出に加え、GlobalSignから既存の広く信頼されたルートを取得する最終契約の締結が含まれる。

同社は、既存のルートが提供する互換性の範囲と、将来のWebPKIエコシステムの要件に従って設計された新しいルートを組み合わせることを目指している。Cloudflareによると、対象となるGlobalSignのルートは2012年以降、ブラウザー、オペレーティングシステム、デバイスで信頼されており、新しいルートの更新が容易に届かない可能性のある旧式のデバイスも含まれる。取引はまだ完了しておらず、Cloudflareもユーザー向けの証明書発行を開始していない。

自動化に基づく無料の代替手段

Cloudflareは、証明書の発行と更新への主要な入口としてACMEプロトコルを採用する予定だ。これは、現在無料の認証局を利用している顧客が、原則として、ガイドのアドレスを変更するだけで移行でき、新しいツールを構築したり運用基盤を再設計したりする必要がないことを意味する。

同社はこの措置を、無料証明書市場の多様性を高める手段とも位置づけている。Let's Encryptは1日当たり約1,000万件の証明書を発行し、5億以上のサイトにサービスを提供しており、2025年にはアクティブな証明書数が40億件を超えたという。Cloudflareによれば、インターネットが単一の無料事業者に大きく依存しているため、その事業者が運用上の問題に直面した場合、システム全体が広範な混乱にさらされる。

Cloudflareは実際に何を変えるのか

Cloudflareは、数百万のドメインに対する証明書運用の経験を基盤としている。同社によると、サービスはTLSを終端し、複数の認証局、主要経路、バックアップ経路を通じて、毎年数百万件の証明書を利用している。この経験により、同社はレート制限、複雑な検証事例、失効の遅延、信頼チェーンの構築、ルート配布の遅延に直接対応してきた。

同社は、RFC 9773で規定された標準であるACME Renewal Information (ARI)への対応を発行の条件にする予定だ。顧客は、更新時点を監視し、更新ウィンドウを追跡し、交換対象の証明書を特定する自動化を運用する必要がある。またCloudflareは、署名層向けの再現可能なソフトウェアを公開し、鍵を保管するハードウェアセキュリティモジュールに関する証明を提供し、発行の健全性とインシデントを監視する公開ダッシュボードを運用するとしている。

ポスト量子証明書への備え

Cloudflareは、本番環境でMerkle Tree Certificates (MTCs)を発行する最初期の認証局の一つとなることを計画しており、最初の証明書を2027年第1四半期に発行することを目指している。同社は、これらの証明書を、信頼された証明書をより効率的に提供する方法だと位置づけている。ポスト量子環境では、従来のより大きな証明書チェーンによってTLSハンドシェイク処理への負荷が高まる可能性があるためだ。

Cloudflareによると、ChromeはMTCsを耐量子認証の優先経路と位置づけており、同社はIETF内で標準に基づく提案のサポートに取り組んでいる。移行は即時には行われない。同社は従来の証明書が数年間使われ続けると予想しており、顧客が段階的に移行できるよう、単一の認証局と単一のライフサイクルの下で両方の種類を提供する予定だ。

制約と次のステップ

Cloudflareは依然として主要なルートプログラムでの認定申請と承認の段階にあり、従来型の一般向け発行を開始する時期を定めていない。また、GlobalSignのルート取得は計画の中核を成すが、新しいルートプログラムの要件を完了する代替にはならない。

certi.newsによる編集上の見解では、この発表の重要性は、通常は別々に扱われる二つの目標を結び付けている点にある。すなわち、自動化された無料証明書発行における追加の競合相手を提供することと、ポスト量子要件の出現に伴うWebPKI証明書構造の変化に備えることだ。ただし、このプロジェクトの実際の価値は、今後、ルートプログラムの受け入れ、買収の成功、そして発表の範囲を超えてCloudflareが信頼性と透明性を証明できるかどうかによって決まる。特に、大規模な失効および更新処理への対応が重要となる。

ニュースの出典
Cloudflare Blog
原文を開く ↗
c
著者

certi.news Editorial Team

同じカテゴリー

おすすめ記事

すべてのニュースを見る