要約

  • Newfold Digitalは新規購入、更新、再発行の証明書をDigiCertから供給する。既存分を発表日に一斉交換する計画ではない。
  • 有効期間が短くなるほど反復作業の質が重要になるが、全顧客の移行完了や全面的な自動化を示す実績は公表されていない。

証明書の発行が終わっても、ウェブサイトが古い証明書を提示していれば、運用担当者の仕事は終わらない。Newfold DigitalとDigiCertの提携を評価するには、この最後の区間を見る必要がある。小規模事業者が求めるのは発行処理の成功ではなく、自分のサービスが使い続けられることだからだ。

Newfoldは9月10日の発表で、Network Solutions GroupとBluehost Groupの対象事業におけるSSL/TLS証明書の発行・供給をDigiCertが担うと説明した。現在使われている証明書は更新または再発行まで維持し、新規購入分も新しい供給経路に移す。

この方式なら、既存の証明書を同じ日にすべて取り替える必要はない。ただし、移行中は発行元や期限の異なる証明書が併存する。顧客に手間をかけさせないためには、裏側でどのサービスがどの段階にあるかを把握しなければならない。

すでに変わった有効期間

CA/Browser Forumの現行要件では、2026年3月15日以降、2027年3月15日より前に発行する公開信頼TLS加入者証明書の有効期間は最長200日である。2027年3月15日からは100日、2029年3月15日からは47日になる。398日は2026年3月より前の発行に適用された上限であり、現在の新規発行の一般的な上限ではない。

適用を分けるのは発行日だ。既存の有効な証明書を一律に短縮する規定ではない。また、上限いっぱいまで待って更新すればよいわけでもない。検証のやり直しや導入失敗からの復旧に使える時間を残す必要がある。

ドメインとIPアドレスの検証情報には、別の再利用期限がある。2029年3月からは最長10日となる。これは全証明書を10日ごとに更新する義務ではなく、新たに発行する際、以前の検証をいつまで根拠にできるかという制限である。

自動発行と導入確認を分ける

RFC 8555が定めるACMEは、ドメイン検証と証明書発行を自動化する仕組みだ。ただし、仕組みが存在することと、Newfoldの対象製品すべてで利用されていることは別である。今回の発表は、すべての証明書を同じ方法で自動導入するとは明示していない。

運用で確かめたいのは、対象サービスが正しい交換後の証明書を提示しているかどうかだ。注文の受付や発行結果だけでは、その確認を代替できない。顧客の対応が必要な検証、手作業を要する導入、期限の迫った未処理案件を誰が引き受けるかも重要になる。

Newfoldが挙げる約600万という数字はグループの顧客数であって、証明書の枚数でも移行済み件数でもない。契約価格、対象在庫、導入成功率、サポート工数の改善は示されていない。発表が確認するのは供給体制の変更であり、その後の作業がどれだけ減るかは、これから検証すべき事柄だ。