お世話になっております!新入社員の道守みちるです!
「サイトの更新料、どこに払っています?」と聞かれて、答えられなかったことがあります。どこかに毎年何かを払っているのは知っていました。でも、何を、どこに、いくつ払っているのかは、まったく把握していなかったんです。
調べてみたら、この手の支払いはひとつではなかった。別のものが、別のタイミングで、別の相手に発生していました。
サーバーとドメインとSSL。この3つは、どういう関係になっているんでしょうか。
この記事で扱うのは、だいたいこの3つです。📝
- 3つがそれぞれ何をしているのか
- 更新が切れると、何が起きるのか
- 「誰が管理しているのか」を、なぜ今のうちに確かめておくのか
3つは「ひとつのサービス」ではなく、3つの契約でした🤔
まず、わたしの頭の中の整理から。とても大まかに言うと、こうです。
- サーバーは、サイトの中身を置いておく場所
- ドメイン名は、そこにたどり着くための住所表示
- SSL(現在は TLS)は、そのやりとりを暗号化する仕組み
場所と、住所と、鍵。別のものです。そして、契約先も更新のタイミングも、それぞれ別になりうる。ここが、わたしがこんがらがっていたところでした。
【Point】同じ会社にまとめてお願いしている場合もありますが、「まとめている」だけで、中身は3つのままです。
ドメイン名:「住所表示」を、期限つきで使う
日本の「.jp」を管理している JPRS(日本レジストリサービス)のサイトでは、ドメイン名は「インターネット上の住所表示」と説明されていました。分かりやすい。
で、同じサイトにあった「JPドメイン名のライフサイクル」の説明が、かなり具体的でした。汎用のJPドメイン名の場合、こうなっています。
- JPRS は、登録年月日の1年後の月末を有効期限として設定する
- 有効期限が来るまでに廃止されなかった場合は、有効期限を1年間自動更新する
- 廃止した場合、一定期間は登録を回復できる期間がある
- そこで回復されなかったドメイン名は情報が削除され、再び同じ文字列のドメイン名が登録できるようになる
最後の一行を読んだとき、背筋が伸びました。手放した住所は、やがて別の誰かが使えるようになる。名刺や資料に印刷されたメールアドレスも、過去に出したリンクも、その住所を指したままですから。
なお、ここで書いたのは汎用のJPドメイン名のルールです。ドメイン名の種類によってルールは違いますし、実際の申請を受け付けるのは契約している事業者なので、受付期間などは事業者ごとに異なる場合があると注記されていました。うちの場合はどうかは、契約先に確認するしかなさそうです。
SSL(TLS):鍵をかけるだけではなかった
ブラウザのアドレス欄に出るあの鍵マーク。あれは通信が暗号化されていることを示しています。ちなみに「SSL」とよく呼ばれますが、現在使われている技術の名前は TLS です。IPAの資料も「TLS暗号設定ガイドライン」という名前になっています。
そのガイドラインをのぞいてみて、わたしは「入れるか入れないかの二択ではないんだ」と知りました。TLS通信で実現すべき安全性と、必要となる相互接続性のトレードオフを考慮して、「高セキュリティ型」「推奨セキュリティ型」「セキュリティ例外型」の3つの設定基準が設けられています。それぞれに対して、守るべき項目と、満たすことが望ましい項目が決められていました。
つまり、鍵マークが出ていることと、中の設定が今の基準に合っていることは、同じではない。このガイドラインには確認用のチェックリストも付いています。……見ましたけど、正直、わたしには自分で判断できる内容ではありませんでした。サーバーを見ている人に渡す資料だと思います。
なお、デジタル庁のAPIのガイドブックにも、証明書は信頼できる認証局から取得し、適切に管理する、と書かれていました。取って終わりではなく、管理するものだということです。
| もの | 役割 | 切れると起きそうなこと |
|---|---|---|
| サーバー | サイトの中身の置き場所 | サイトが表示されなくなる |
| ドメイン名 | そこにたどり着く住所表示 | その住所では届かなくなる。削除後は他の人が同じ文字列を登録できる |
| SSL/TLS 証明書 | 通信の暗号化 | ブラウザに警告が出る |
こわいのは、切れ方が違うこと
表を作ってみて、これはちょっとこわいなと思いました。三つとも、切れたときの見え方が全部違うんです。
しかも、ドメインのライフサイクルの説明を読む限り、廃止手続きをしてもすぐに消えるわけではなく、状態が段階的に変わっていきます。このあたりの周期は、普段意識していないと見逃しそうだなと思いました。
そしてもうひとつ。ドメインの期限切れを口実にしたメールは、注意を引くのにちょうどいい題材でもあります。あやしいメールの記事にも書いたとおり、急かされたらメールのリンクからではなく、契約している事業者の管理画面に自分で入って確かめるのが安全だと思います。
「誰が管理していますか」に答えられますか
【最重要】3つとも、「どこと契約していて、いつ更新で、誰が管理画面に入れるのか」を、一枚に書き出せる状態にしておく。今のわたしには、これが一番大事に見えます。
特に、サイトを作ってもらった会社にまとめてお願いしている場合、自社では中身を把握していないことがあります。それ自体は悪いことではないと思います。ただ、何かの拍子に連絡が取れなくなったときに困るのは自分たちです。
クラウドを使うか自前で持つかという話は別の記事に書きましたが、どちらを選んでも、「住所」と「鍵」の話は付いて回ります。
正直に書いておくと
【結論】3つの役割は分かりました。でも、自社の設定が適切かどうかは、わたしには判断できません。
暗号の設定が今の基準に合っているか、サーバーの構成が適切か。このあたりは、ガイドラインを読める人に見てもらう領域だと思います。
ただ、「うちはこの3つを、この会社と契約していて、更新はこの時期です」と言えることなら、専門の知識がなくてもできます。今回調べて、まずそこからだなと思いました。……人に言う前に、自分の分がまだ書けていないのですが。
参考にした資料
- JPRS「ドメイン名ってなに?」https://jprs.jp/related-info/about/
- JPRS「JPドメイン名のライフサイクル」https://jprs.jp/about/dom-rule/lifecycle/
- IPA「TLS暗号設定ガイドライン 安全なウェブサイトのために(暗号設定対策編)」https://www.ipa.go.jp/security/crypto/guideline/ssl_crypt_config.html
- デジタル庁「APIテクニカルガイドブック」(証明書の取得・管理に関する記述)https://www.digital.go.jp/policies/data_strategy_government_interoperability_framework

