サービス比較の記事一覧

法人保険でリスクに備えたい

サービス比較の記事一覧

法人保険でリスクに備えたい

不正利用・金融トラブルを未然に防ぎたい

多要素認証(MFA)システム
の関連情報


関連サービス資料を
無料で一括ダウンロード

クライアント証明書の発行・認証サービスを比較|発行方式・料金・プライベートCA対応で選ぶ

クライアント証明書 発行・認証サービス比較のサムネイル画像
多要素認証(MFA)システム比較表(2026年版)のプレビュー

主要17サービスの料金・機能を無料で一覧比較

多要素認証(MFA)システム比較表(2026年版)

リモートワークや私物端末(BYOD)の業務利用が広がり、ID・パスワードだけのログインでは、なりすましやフィッシングによる不正アクセスを防ぎきれなくなっています。許可した端末や利用者だけに社内システム・VPN・クラウドサービスへのアクセスを絞る手段として、クライアント証明書を使ったデバイス認証・二要素認証を検討する企業が増えています。

ただ、いざ導入しようとすると、クライアント証明書を発行できるサービスは自社で認証局を持つものから、クラウドで手軽に発行するもの、認証基盤と一体で提供するものまで幅があり、料金や有効期間、プライベート認証局への対応も各社で異なります。自社の端末数や運用体制に無理なく合うのは、どのサービスなのでしょうか。

本記事では、クライアント証明書を発行・提供する主要なサービスを比較・解説します。証明書の発行方式(クラウド発行・マネージドPKI・認証基盤一体型)ごとの向き不向きに加え、料金の目安・有効期間・プライベート認証局への対応・API発行の自動化といった、実務での選定に直結する観点を整理しました。自社に合うサービスを見極める判断材料としてご活用ください。

また、自社の状況に合わせて最適なサービスを最短で見つけられるよう、「30秒で終わる選定診断ツール」をご用意しています。ぜひこちらもご活用ください。

クライアント証明書とは?サーバー証明書・電子証明書との違い

まず、サービスを比較する前提として、クライアント証明書とは何か、混同されやすいサーバー証明書・電子証明書との違いを整理します。

クライアント証明書とは

クライアント証明書とは、利用者やその端末が「正規の相手である」ことをサーバーに証明するための電子証明書(公開鍵証明書)です。あらかじめ端末にインストールしておくと、社内システムやVPN、クラウドサービスへ接続する際に、その端末が自動的に証明書を提示し、サーバー側が発行元・有効期限・改ざんの有無を確認します。

証明書を持たない端末からのアクセスを弾けるため、ID・パスワードに加えた「端末そのものの確認」を実現できます。

仕組みの土台にあるのが公開鍵基盤(PKI)です。証明書は公開鍵を利用者や端末といった主体に結びつけたデータ構造で、信頼された認証局(CA:Certification Authority)が電子署名することで、その結びつきの正しさが保証されます。この認証局が証明書を発行・管理する役割を担うため、後述する「発行方式」の違いは、この認証局を誰がどう運用するかの違いでもあります。

出典・参考資料(1件)

サーバー証明書との違い

サーバー証明書(TLS/SSLサーバー証明書)とクライアント証明書は、どちらも同じX.509という規格の公開鍵証明書ですが、証明する対象が逆になります。サーバー証明書はWebサイトの運営者が正当であることを、接続してきた利用者に対して証明するものです。一方のクライアント証明書は、接続してくる利用者や端末が正当であることを、サーバーに対して証明します。

この用途の違いは、証明書内の「拡張鍵用途(extendedKeyUsage)」という項目で区別されています。サーバー認証用途には「TLS WWW サーバー認証」、クライアント認証用途には「TLS WWW クライアント認証」が設定され、同じ証明書の技術基盤を用いながら、役割が明確に分けられています。

出典・参考資料(1件)

電子証明書との違い

「電子証明書」は、電子的に本人性や正当性を証明する証明書全般を指す広い呼び方です。クライアント証明書もサーバー証明書も、この電子証明書(公開鍵証明書)の一種であり、両者は対立する別物ではありません。証明する対象や用途に応じて呼び分けているだけと捉えると、混乱を避けられます。

文脈によっては、法人や個人の電子申請・電子署名に使う証明書を指して「電子証明書」と呼ぶこともあるため、比較検討の際は、その証明書が「端末や利用者の認証に使うクライアント証明書」を指しているかを確認しておくと安全です。

クライアント証明書でできること・導入するメリット

ここからは、クライアント認証がどのように動き、どんな場面で使われ、導入で何が得られるのかを見ていきます。

クライアント認証の仕組み

クライアント認証は、端末に導入した証明書を接続時に自動提示することで成立します。サーバー側は、その証明書が信頼する認証局から発行されたものか、有効期限内か、改ざんされていないかを検証し、問題がなければアクセスを許可します。利用者は都度パスワードを入力する必要がなく、証明書を持つ端末からであれば円滑にログインできます。

証明書は端末に紐づくため、たとえIDとパスワードが漏えいしても、証明書のない端末からはアクセスできません。

クライアント証明書によるデバイス認証の流れを示すフロー図。STEP1、端末が接続時に導入済みの証明書を自動で提示する。STEP2、サーバーが信頼する認証局の発行か・有効期限内か・改ざんがないかを検証する。STEP3、問題なければアクセスを許可し、証明書のない端末は弾かれる。

主な用途

クライアント証明書は、次のような場面で利用されています。いずれも「許可した端末・利用者だけを通す」という共通の目的を持ちます。

  • 二要素認証:知識情報であるパスワードに、端末が持つ証明書という所持情報を組み合わせ、認証を二段構えにします。
  • BYOD・端末制御:私物端末を含め、証明書を配布した端末だけに社内システムへのアクセスを限定します。
  • リモートアクセス・VPN:社外からの接続で、証明書を持つ正規端末だけを通し、不正ログインのリスクを下げます。ネットワークへの接続可否を認証・認可された端末に絞る仕組みには、IEEE 802.1Xというポートベースのアクセス制御規格が用いられます。
  • メールの暗号化・電子署名(S/MIME):証明書を使ってメールに電子署名を付けたり本文を暗号化したりすることで、送信者のなりすまし防止と内容の秘匿を実現します。
出典・参考資料(2件)

導入するメリット

導入の利点は、大きく3つに整理できます。1つ目は、端末単位でアクセスを制御できることです。証明書のない端末からは接続できないため、認証情報の漏えいや不正端末からのアクセスを防ぎやすくなります。

2つ目は、利便性を保ったまま認証を強められることです。ワンタイムパスワードのように毎回コードを入力する手間がなく、証明書を導入した端末からは追加操作なしでログインできます。3つ目は、パスワードへの依存を減らせることです。パスワードの使い回しや管理負担といった課題を、端末側の証明書で補完できます。

クライアント証明書の発行方式(3タイプ)

クライアント証明書を利用するには、証明書を発行する認証局をどう用意するかを決める必要があります。提供形態は大きく3つに分かれ、どれを選ぶかで初期の手間・運用負荷・コストが変わります。自社の端末数や運用体制に照らして、どのタイプが近いかを確認してみてください。

本記事では、認証局の運用の担い方でタイプを整理しています。自社に認証局を持たずクラウドの管理画面で発行まで完結できるものをクラウド型、公開または顧客専用の認証局の運用そのものを委託するものをマネージドPKI、SSOや多要素認証と一体の認証基盤に証明書認証を含めるものを一体型としています。そのため、製品名に「マネージドPKI」などの語が含まれていても、本記事のタイプ区分とは必ずしも一致しません。

クライアント証明書の発行方式3タイプの整理図。クラウド型は認証局を自社で持たず管理画面から発行・更新・失効を管理し短期間で導入でき、初めての導入や中小〜中堅に向く。マネージドPKIは公開・専用の認証局まで運用を委託し自社専用CA環境も用意でき、大量・長期運用や監査対応に向く。MFA・IDaaS内包型はSSO・多要素認証・端末管理と一体の認証基盤の一機能として利用し、認証を一元管理したい場合に向く。

クラウド型のクライアント証明書発行サービス

認証局の構築・運用を自社で抱えず、クラウド上のサービスで証明書の発行・更新・失効を管理する方式です。管理画面から申し込み、比較的短期間で使い始められるため、初めて証明書認証を導入する企業や、専任の運用担当を置きにくい中小〜中堅企業に向きます。月額・年額の利用料で使え、初期コストを抑えやすい点も特徴です。

マネージドPKI(公開認証局の運用を委託)

証明書発行基盤の運用を、公開認証局や専用の認証局まで含めて委託する方式です。大量の証明書を長期にわたって発行・管理する場合や、監査・コンプライアンス上の要件が厳しい場合に適しています。自社でプライベート認証局を構築・維持する負担を避けつつ、必要に応じて自社専用の認証局環境を用意してもらえる点が特徴です。全社規模での厳格な運用を求める企業に向いた選択肢です。

MFA・IDaaSに証明書デバイス認証を内包する型

証明書認証を単体で導入するのではなく、シングルサインオン(SSO)や多要素認証、端末管理と一体になった認証基盤の一機能として利用する方式です。証明書によるデバイス認証を、パスワードやワンタイムパスワードなど他の認証方式と組み合わせてアクセス制御に組み込めます。すでにクラウドサービスの認証統合を検討している、あるいは複数の認証手段をまとめて管理したい企業に向きます。

なお、このタイプの製品には証明書を自ら発行するものと、外部の認証局や自己署名の証明書を取り込んで認証に使うものがあるため、証明書をどこで発行するかは製品ごとに確認が必要です。

(補足)自前でプライベート認証局を構築・運用する選択肢

上記のサービス利用とは別に、自社でプライベート認証局(プライベートCA)を構築し、証明書を内製する選択肢もあります。細かな運用ポリシーを自社で決められる自由度がある一方、認証局の設計・構築・鍵管理・失効運用まで自前で担う必要があり、専門知識と継続的な運用体制が求められます。本記事では、この自前構築を代替・軽減できるサービスの比較を中心に扱います。

自社にどのタイプが合うか判断に迷う場合は、以下の診断ツールをご利用ください。いくつかの質問に答えるだけで、条件に近いサービスを絞り込めます。

30秒でわかる、自社に合うクライアント証明書サービス診断

あなたへのおすすめ
条件にマッチしたサービスを表示しています
本セクションにはプロモーションが含まれており、表示順は当社独自の基準や提携状況に基づいています。

料金や機能は各社の資料でまとめて比較できます 【無料】多要素認証(MFA)システムの資料を
一括ダウンロードする

クライアント証明書サービスを横並び比較

ここからは、自社の課題や要件に合わせて客観的に比較・選定できるよう、主要なクライアント証明書の発行・認証サービスを、発行方式・証明書の発行元・プライベート認証局への対応・有効期間・API発行の自動化・失効管理・主な用途・料金の目安といった観点で横並びに整理します。

← 横にスクロールできます →
サービス名マネージドPKI Lite byGMOサイバートラスト デバイスIDOpenCanvasクライアント証明書FujiSSLセコムパスポート for Member 2.0EPPCERTNRA-PKIEINS/PKI for Smart Deviceクライアント証明書サービス(NECネクサ)CloudGate UNOHENNGE OneSoliton OneGateトラスト・ログイン byGMOGluegent Gate
発行方式クラウド発行クラウド発行クラウド発行クラウド発行マネージドPKIマネージドPKIマネージドPKIマネージドPKIマネージドPKIMFA・IDaaS内包MFA・IDaaS内包MFA・IDaaS内包MFA・IDaaS内包MFA・IDaaS内包
証明書の発行元提供会社が運用するCA提供会社が運用するCA提供会社が運用するCAパブリックCA(Sectigo)を利用提供会社が運用するCA提供会社が運用するCA提供会社が運用するCA提供会社が運用するCA提供会社が運用するCA提供会社が運用するCA+外部CA連携(Cybertrust)公式記載なし提供会社が運用するCA公式記載なし外部CA・自己署名を利用(自らはCAではない)
プライベートCA対応公式記載なし公式記載なし●×●●公式記載なし●●公式記載なし公式記載なし●公式記載なし△顧客CA取込・外部PKI連携
証明書の有効期間アクセス認証用は複数年
S/MIME用は最長2年
要問い合わせ要問い合わせ1年/2年要問い合わせOCCTO向けは2年
一般は要問い合わせ
1年/5年運用に応じて設定可(要問い合わせ)要問い合わせ要問い合わせ要問い合わせ要問い合わせ要問い合わせ発行元のCAに依存(要問い合わせ)
API発行・自動更新(SCEP/MDM連携)●API連携・MDM連携配布に対応●SCEP/WebAPI発行・MDM(Intune)連携公式記載なし●API連携(無料)・24時間自動発行△システム連携で大量発行(API仕様は非公開)公式記載なし●Web API発行・失効自動化・CSV一括●Web API・一括発行・MDM(OPTiM Biz)連携公式記載なし△管理画面発行・CSV一括(MDM/SCEP連携は記載なし)公式記載なし●MDM連携(Intune/Jamf等)・AD/Entra ID自動発行公式記載なし△管理画面から発行申請・配布(MDM連携は記載なし)
失効管理(CRL/OCSP)CRL・OCSP(共通方式)公式記載なし公式記載なしOCSP(リアルタイム)CRL(コード署名用はOCSP)CRL(OCSPは記載なし)CRL・OCSP対応公式記載なし公式記載なし公式記載なし公式記載なしCRL(即時反映も可)公式記載なしCRL(1時間ごと取得)
主な用途端末認証・VPN/クラウド認証・S/MIMEデバイス認証・VPN・クラウドアクセス制御デバイス認証・二要素認証・リモートアクセスVPN認証・ポータル認証強化・多要素認証・S/MIME多要素認証(所持情報)・電子署名・S/MIME電力(OCCTO)・ガス関連システムのクライアント認証・電子署名VPN・LAN認証・デバイス認証・Entra ID CBA・S/MIMEデバイス認証・テレワーク/クラウド認証・多要素認証多要素認証・VPN/ネットワーク機器認証・Azure AD CBAデバイス認証・二要素認証・SSO/アクセス制御一体運用デバイス認証・SSO/多要素認証・アクセス制御デバイス認証・802.1X(EAP-TLS)/VPN・二要素認証・SSO端末制御(クライアント認証)・SSO/多要素認証端末認証・二要素認証・SSO/アクセス制御
料金の目安初期費用・保守費 無料
単価は要問い合わせ(10ライセンス〜)
初期費用なし
単価は要問い合わせ(10ライセンス〜)
1か月・最大10台の無料トライアル
要問い合わせ初期費用不要
1ライセンス 3,300円/1年・5,720円/2年(税込)
要問い合わせ(個別見積り)要問い合わせ代理店経由・要問い合わせ
(初回5ライセンス〜)
要問い合わせ要問い合わせ
30日間無償トライアルあり
デバイス証明書 1台 月額100円(税込110円)〜
別途初期費用(Smart Packは無償)
Identity 月額300円/ID〜
Ultra Suite 月額800円/ID〜(最小200ID)
PKIプラン 月額150円/ユーザー〜(最小200)
30日間無料トライアル
SSOフリー 0円/ID〜
クライアント認証は上位プランのオプション(追加料金は要問い合わせ)
端末認証WEB(自社発行)はProfessional 月額250円/ユーザー〜で標準
外部PKI連携は要問い合わせ
詳細情報公式サイト公式サイト公式サイト公式サイト公式サイト公式サイト公式サイト公式サイト公式サイト公式資料を見るサービス詳細を見るサービス詳細を見るサービス詳細を見るサービス詳細を見る

※上記は各サービスの一般的な機能・提供形態の傾向です。実際の対応可否や料金、提供形態(標準・オプション等)は各社の最新情報をご確認ください。

有効期間・失効管理・API発行などで「要問い合わせ」「公式記載なし」となっている項目は、公式サイトで具体的な数値が公開されていないものです。とくにMFA・IDaaS一体型は証明書認証を機能の一部として提供するため、証明書そのものの仕様は個別確認が前提になります。

これらは資料請求や問い合わせで確認できるので、発行方式・プライベート認証局への対応・料金といった公開されている軸で候補を数社に絞ったうえで、資料を取り寄せて詰めるのが確実です。

クライアント証明書サービス各社の特徴

比較表で挙げたサービスを、発行方式のタイプごとに個別に紹介します。証明書の発行元や対応範囲、料金体系はサービスによって異なるため、自社の要件に近いものを見極める参考にしてください。

クラウド型のクライアント証明書発行サービス

まずは、クラウド上で証明書の発行・更新・失効を管理でき、比較的手軽に導入できるサービスです。

1. マネージドPKI Lite byGMO(GMOグローバルサイン株式会社)

マネージドPKI Lite byGMOの公式サイト

GMOグローバルサイン株式会社が、クライアント証明書の発行・更新・失効までをクラウド上の管理画面「GSパネル」で一元管理できるマネージド型の認証局サービスです。専用サーバの構築が不要で、端末認証やVPN・クラウドサービスへのアクセス認証、メールの電子署名・暗号化(S/MIME)に利用できます。

証明書の配布は、管理者による個別申請・CSVによる一括申請・利用者自身のポータル申請・API連携・MDM連携配布に対応し、既存の端末管理ツールと組み合わせた自動配布ができます。公式サイトでは累計7,300社以上の導入実績が示されています(集計時点は非公開)。

初期費用と年間保守費は無料で、最少10ライセンスから利用できます。ライセンス単価は公式サイトで公開されておらず、見積もりでの確認が必要です。証明書の有効期間はアクセス認証用が複数年、S/MIME用は最長2年です。

2. サイバートラスト デバイスID(サイバートラスト株式会社)

サイバートラスト デバイスIDの公式サイト

会社が許可した端末だけにデバイス証明書を配付し、社内システム・VPN・クラウドサービスへのアクセスを許可端末に限定するクライアント証明書サービスです。サイバートラスト株式会社が認証局を運用するマネージドPKIの形態で提供されます。

Windows・macOS・Chromebook・iOS/iPadOS・Androidに対応し、Microsoft IntuneなどのMDMと連携した証明書配付ができます。配布方式はOTA・TPM・SCEP・WebAPIなどを用途に応じて選べます。上位オプションのデバイスID Premiumでは、VPN機器に限らずゼロトラスト製品との連携を広げられます。

初期費用はなく、10ライセンスから利用できます。ライセンス単価は非公開で、見積もりが必要です。導入前に1か月間・最大10台まで無料で試せるトライアルが用意されています。証明書の有効期間は公式に明記がなく、問い合わせでの確認が必要です。

3. OpenCanvasクライアント証明書(株式会社NTTデータ)

OpenCanvasクライアント証明書の公式サイト

株式会社NTTデータが、インターネットバンキング等のシステムで運用してきたクライアント証明書の基盤を法人向けに展開したプライベートCAソリューションです。証明書の発行・更新・失効を一括管理し、端末を特定したアクセス制御で二要素認証・パスワードレス認証に用います。

同社のインターネットバンキング等のシステムでは、累計1,000万台以上の端末への提供実績があります(2021年7月時点の発表。法人向けの本サービス単体の導入社数は非公開)。運用は24時間監視体制で行われます。

料金は提供形態に応じた個別見積もりで、公式サイトに単価の掲載はありません。証明書の有効期間・MDM連携・API発行・失効確認方式(OCSP/CRL)の対応可否は公式に記載がなく、導入時の確認が必要です。

4. FujiSSL(株式会社ニジモ)

FujiSSL クライアント証明書の公式サイト

商用認証局Sectigoのルート証明書を用いてパブリックCAが発行する、株式会社ニジモのクライアント証明書サービスです。ルート証明書が主要なブラウザ・OSにあらかじめ組み込まれているため、利用者側での追加インストールが不要とされています。

料金は初期費用が不要で、1ライセンスあたり有効期間1年3,300円(税込)、2年5,720円(税込)と公式サイトに明示されています。1ライセンスを複数デバイスへエクスポートでき、インストール先の台数に上限はありません。

証明書は書類提出や事前審査なしで24時間365日自動発行され、専用管理画面から発行申請すると、エンドユーザーにメールで取得用URLが届きます。失効はOCSPによるリアルタイム確認に対応し、API連携も追加料金なしで利用できます。

マネージドPKI(公開認証局の運用を委託)

続いて、公開認証局の運用を委託し、大量・長期の証明書運用や厳格な要件に応えるサービスです。

5. セコムパスポート for Member 2.0(セコムトラストシステムズ株式会社)

セコムパスポート for Member 2.0の公式サイト

導入企業自身が管理者となって証明書の発行・失効・状況照会を行える運用モデルを中心に提供される、セコムトラストシステムズ株式会社のクライアント証明書発行サービスです。LRA管理者専用のWebサイトから証明書を管理し、ログイン時の多要素認証(所持情報)や、電子ファイル・メールへの電子署名に利用できます。

お客様専用の認証局を構築するプライベートCAサービスに対応し、希望に応じてセコムのパブリック認証局からの署名を受ける構成も選べます。証明書の取得に必要な情報を2つの経路に分けて配布し、対象の利用者本人だけが専用サイトから証明書を取得できる仕組みです。対応OSはWindows 11/10・macOS・iOS・Androidです。

小規模から数万ユーザー規模まで、認証局システムを再構築せずに拡張できるとされ、システム連携による大量発行にも対応します。導入は最短2週間、料金は利用用途に応じた個別見積もりで、公式サイトに単価の掲載はありません。証明書の有効期間は公式に記載がなく、問い合わせでの確認が必要です。

6. Enterprise Premium電子証明書発行サービス(EPPCERT)(三菱電機デジタルイノベーション株式会社)

Enterprise Premium電子証明書発行サービス(EPPCERT)の公式サイト

電力広域的運営推進機関(OCCTO)関連システムやガス小売全面自由化関連システム向けのクライアント認証を中心に提供される、三菱電機デジタルイノベーション株式会社の電子証明書発行サービスです。クローズドな企業内・企業間での利用を前提に、人物・組織を認証する証明書と、電子データの改ざんを検知する電子署名用の証明書を発行します。

自社運用の認証局「Enterprise Premium CA」が証明書を発行するプライベート型で、一般のブラウザに標準で組み込まれるパブリックルート認証局ではありません。証明書はダウンロードのほか、CD-R・USBメモリ・USBトークン・ICカードで受け取れ、用途や納品形態をカタログ形式でまとめて申し込めます。OCCTO向けの証明書の有効期間は2年です。

公式サイトの申込導線は電力・ガス業界の特定システム向けが中心で、一般企業が新規契約する場合の導線や料金体系は公式に確認できませんでした。失効管理は証明書失効リスト(CRL)の公開が確認でき、料金は要問い合わせです。

7. NRA-PKI(日本RA株式会社)

NRA-PKIの公式サイト

自社で認証局を構築せずに、ID・パスワード認証へ端末単位のクライアント証明書認証を追加できる、日本RA株式会社がSaaS形式で提供する証明書発行・管理サービスです。1ライセンスでPC・スマートフォン・タブレットなど複数の端末に証明書をインストールできるマルチデバイスライセンスを採用しています。

SSL VPNやIPSec VPN、有線・無線LAN、Windowsドメイン環境での利用者認証や端末認証に加え、Microsoft Entra IDの証明書ベース認証(CBA)に対応した証明書も選べ、Microsoft 365のログイン認証を強化できます。2026年にはデバイス認証オプションが追加され、端末固有の識別情報で証明書のインストール先端末を制限できるようになりました。

証明書の発行・失効はWeb API経由で自動化でき、CSVによる一括登録や、CRL・OCSPレスポンダによる失効管理に対応します。有効期間は1年または5年から選べます。販売は代理店経由のみで、公式サイトに価格の掲載はなく(初回は最低5ライセンスから)、2026年1月に価格改定が告知されているため、料金は代理店への確認が必要です。

8. EINS/PKI for Smart Device(TISI株式会社)

EINS/PKI for Smart Deviceの公式サイト

iOS・Android・Windowsを対象に、社内システムやクラウドサービスへアクセスする端末が会社の許可した端末かどうかを電子証明書で判別する、TISI株式会社(旧・株式会社インテック)の端末認証用クライアント証明書発行サービスです。顧客専用のプライベート認証局を構築し、証明書の有効期間を運用に合わせて設定できます。

証明書はメールで送付したURLから利用者自身がインストールでき、iOSの構成プロファイル配信にも対応するため、管理者の個別対応を減らせます。MDMサービス「OPTiM Biz」との連携や、証明書の発行・管理を行うWeb API、一括発行にも対応します。

端末の紛失時などには管理画面から証明書を失効できます(失効確認の方式は公式に明記なし)。申し込み後は5営業日程度でスターターキットが送付され、料金は要問い合わせです。

9. クライアント証明書サービス(NECネクサソリューションズ株式会社)

クライアント証明書サービス(NECネクサソリューションズ)の公式サイト

リモートワークなど組織外からのアクセス対策向けに提供される、NECネクサソリューションズ株式会社のクラウド型クライアント証明書サービスです。ID・パスワード認証にクライアント証明書を組み合わせた多要素認証を実現し、契約ごとに顧客専用のプライベート認証局(1申し込みにつき1CA)を用意します。

クライアント証明書に加え、サーバー証明書やルートCA証明書の発行にも対応します。AWSのALBによる相互認証や、UTM・VPNルーターなどの認証機器との連携に対応します。Azure ADの証明書ベース認証(CBA)にも対応するとされています。

30日間の無償トライアルが用意され、VPNルーターなどの実機で動作を検証し、その環境を本番へ引き継げます。料金は要問い合わせです。証明書の有効期間・失効管理方式・対応OSなどの詳細は公式サイトで確認できておらず、導入前に公式への確認が必要です。

MFA・IDaaSに証明書デバイス認証を内包する型

最後に、証明書によるデバイス認証を、シングルサインオンや多要素認証、端末管理と一体で提供するサービスです。

10. CloudGate UNO(株式会社インターナショナルシステムリサーチ)

CloudGate UNOの公式サイト

株式会社インターナショナルシステムリサーチが自社開発するIDaaSで、シングルサインオン(SSO)・多要素認証・アクセス制限・ID管理を1つのプラットフォームに統合しています。クライアント証明書による端末認証は、この基盤に追加する「CloudGate証明書」オプションとして提供されます。

証明書は、同社自身が認証局(CA)となって発行する自社発行タイプと、サイバートラストの「Cybertrust Device ID」と連携して発行するタイプの2系統があり、いずれも管理画面から発行でき、CSVによる一括登録にも対応します。証明書を持たない端末からのアクセスをブロックすることで、ID・パスワードが漏えいした場合の不正アクセスを防ぎます。

デバイス証明書オプションの料金は1デバイスあたり月額100円(税込110円)からで、別途初期費用がかかります(推奨のSmart Packではオプションの初期費用が無償)。証明書の有効期間や失効手順の詳細は公式に明記がないため、導入前に確認しておくと安心です。

11. HENNGE One(HENNGE株式会社)

HENNGE Oneの公式サイト

SSO(シングルサインオン)・多要素認証・アクセス制御を軸に、メールやエンドポイントのセキュリティ機能まで統合したHENNGE株式会社のIDaaSです。Identity・DLP・Cybersecurityの3エディションと、全機能を含むUltra Suiteで構成されます。

クライアント証明書による端末認証は、SAML等によるSSOやIPアドレス制限と並ぶアクセス制御機能の一つとして提供され、証明書を持つ端末に社内システムやクラウドサービスへのアクセスを限定します。契約ユーザー数は300万を超え、契約企業数は3,731社(2026年3月末時点)に達しています。

料金はSSOやID管理を含むIdentity Editionが月額300円/ID(IdP)から、全機能を統合したUltra SuiteがBasicで月額800円/IDで、いずれも最小200IDからの契約です。なお2026年10月1日以降、提供プランが全面刷新される予定のため、導入時は最新のプラン体系を確認してください。

12. Soliton OneGate(株式会社ソリトンシステムズ)

Soliton OneGateの公式サイト

株式会社ソリトンシステムズが提供する、デジタル証明書(クライアント証明書)による多要素認証を軸に、SSOとID管理を組み合わせたクラウド型の認証基盤(IDaaS)です。同社は東証プライム市場に上場する国内のITセキュリティメーカーです。

認証局(CA)機能を標準搭載しており、外部のPKI基盤を別途構築せずに、クライアント証明書の発行・配布・失効管理を1製品で完結できます。招待コードや専用アプリ「KeyManager」による配布のほか、Microsoft IntuneやJamf ProなどのMDMと連携した自動配布に対応し、失効はCRLの夜間バッチ反映に加えて管理画面からの即時反映も選べます。

オフィスWi-Fiや有線LANのIEEE802.1X(EAP-TLS)認証、VPN認証にも対応し、SaaSのSSOからネットワーク認証までを一元管理します。料金は1ユーザーあたり月額150円(PKIプラン)からで、PKIプランの最小契約は200ユーザー(証明書以外のプランはより少ない人数から契約できます)、30日間の無料トライアルが用意されています。

13. トラスト・ログイン byGMO(GMOグローバルサイン株式会社)

トラスト・ログイン byGMOの公式サイト

電子証明書・電子認証事業を手がけるGMOグローバルサイン株式会社が提供する、クラウド型のID管理サービス(IDaaS)です。SSO・ID管理・アクセス制限・ログ機能といった基本機能を無料プラン(SSOフリー)で使える点を訴求しています。

クライアント証明書をインストールした端末からのアクセスに限定する「クライアント認証」に対応し、IPアドレス制限やワンタイムパスワードと組み合わせてアクセスを制御できます。パスキー(FIDO2)やプッシュ通知によるパスワードレス認証は、有料のSSOプロ(月額300円/ID・税抜、30ID以上)で提供されます。

無料のSSOフリーでもSSOやID管理、ログ機能などの基本機能を利用でき、IPアドレス制限やワンタイムパスワード、クライアント認証といったセキュリティ機能は有料オプションとして追加します。パスキーなどのパスワードレス認証を使うにはSSOプロの契約が必要で、無料プランだけで多要素認証をすべて賄えるわけではない点に注意が必要です。

14. Gluegent Gate(サイオステクノロジー株式会社)

Gluegent Gateの公式サイト

サイオステクノロジー株式会社が2011年から提供する、SSO・多要素認証・統合ID管理を備えたIDaaSです。クライアント証明書による端末認証(端末認証WEB)に対応し、証明書を持つ端末にアクセスを限定できます。

ただしGluegent Gate自体はクライアント証明書を発行する認証局(CA)ではありません。証明書は、顧客が独自に用意したCAや自己署名証明書を管理画面にインポートして検証する方式か、外部PKI認証局であるNRA-PKI(日本RA)やCybertrust DeviceID(サイバートラスト)と連携し、発行申請・配布ポータル・失効確認までを管理画面から扱う方式のいずれかで運用します。

自社発行の証明書による端末認証は、月額250円/ユーザー(税別)のProfessional以上のプランで標準搭載され、月額100円(税別・1接続あたり)のConnectsではオプション扱いです。外部PKIと連携する場合のオプション料金は公式に公開されておらず、問い合わせが必要です。

クライアント証明書サービスの選び方

ここからは、自社に合うサービスを絞り込むための観点を整理します。まず大きな分岐となる発行方式を決め、そのうえで有効期間やプライベート認証局への対応、運用の自動化、料金といった個別の条件で比較していくと、判断がぶれにくくなります。

クライアント証明書サービスの選び方を示す図。STEP1として最大の分岐である発行方式を、端末数・運用体制・監査要件からクラウド型・マネージドPKI・MFA/IDaaS内包型のいずれかで決める。STEP2として、有効期間、プライベートCA対応、発行・更新・失効の自動化(API・SCEP・MDM連携やCRL・OCSP対応)、料金体系の4つの条件で絞り込む。

自社に合う発行方式はどれか

選定は発行方式を最初の分岐点にすると迷いにくくなります。目安になるのは、証明書を使う端末・利用者の数、証明書の運用に割ける人員、監査対応の要否の3点です。数十〜数百規模で運用担当を厚く置きにくいなら、初期構築の要らないクラウド型から候補に入れると導入が早まります。

数千規模で大量の証明書を長期に運用し、監査証跡や自社専用の認証局環境まで求めるなら、運用を委託できるマネージドPKIが現実的です。証明書認証を単体で足すよりSSOや多要素認証の見直しとまとめて進めたい場合は、一体型を軸にすると管理対象が分散しません。発行方式を先に固めておくと、以降の有効期間・プライベート認証局・料金の比較がぶれずに進みます。

証明書の有効期間は運用に合うか

証明書には有効期間があり、期限が切れる前に更新が必要です。有効期間が長ければ更新の頻度は下がる一方、万一の漏えい時に無効化までのリスク期間が長くなります。逆に短ければ安全性は高まりますが、更新運用の負担は増えます。自社の端末数と、更新をどこまで自動化できるか(次の観点)を踏まえ、運用が回る有効期間かどうかを確認しておきましょう。

プライベート認証局に対応しているか

自社専用のプライベート認証局を使いたい場合や、既存の認証局と連携させたい場合は、その対応可否が選定の分かれ目になります。自社の認証局から発行した証明書を取り込めるか、サービス側でプライベート認証局に相当する専用の発行環境を用意できるかは、サービスによって異なります。社内の証明書運用ポリシーが定まっている企業ほど、この点を早めに確認しておくと、後戻りを避けられます。

発行・更新・失効を自動化できるか

端末数が多いほど、証明書の配布・更新・失効にかかる運用負荷が課題になります。APIやSCEPと呼ばれる仕組みに対応していると、証明書の登録・更新・配布を自動化でき、端末管理ツール(MDM)と連携して一括で配布することも可能になります。失効の管理では、失効した証明書を一覧化するCRL(証明書失効リスト)や、証明書の有効性をその場で照会するOCSPといった方式への対応も確認しておきたい点です。

運用担当の手作業をどこまで減らせるかは、導入後の負担に直結します。

出典・参考資料(3件)

料金体系は自社の規模に合うか

料金は、証明書1枚あたりの単価で決まるもの、ユーザー数に応じた月額・年額のもの、初期費用の有無など、体系がサービスごとに異なります。証明書を使う端末・利用者の数が増えたときに費用がどう変わるかを試算し、自社の規模で無理のない体系かを見比べます。公式サイトで料金を公開せず個別見積もりとするサービスも多いため、その場合は必要な枚数・利用者数を前提に問い合わせて比較するとよいでしょう。

導入前に押さえる注意点は何か

証明書認証は、導入して終わりではなく、継続的な運用が前提となります。証明書の配布時には利用者側でのインストール作業が発生し、端末の入れ替えや退職時には失効・再発行の運用も必要です。対応OSやブラウザの範囲、端末管理ツールとの連携可否も、導入前に自社環境と照らして確認しておきましょう。

運用の手間を見積もったうえで、自動化や配布の仕組みが自社の体制で回るサービスを選ぶことが、失敗を避けるポイントになります。

証明書認証を多要素認証・端末管理と一体で導入する視点

クライアント証明書は単体でも導入できますが、証明書によるデバイス認証を、多要素認証やシングルサインオン、端末管理と一体の認証基盤の中で運用する選択肢もあります。この形をとると、証明書を持つ端末かどうかの確認に加えて、パスワードやワンタイムパスワード、生体認証などを状況に応じて組み合わせ、アクセス制御を一つの管理画面でまとめて設計できます。

すでに複数のクラウドサービスへのログイン統合や、私物端末を含めたアクセス制御を検討している場合は、証明書認証を独立した仕組みとして追加するより、認証基盤の一機能として取り込むほうが運用がまとまることもあります。証明書の発行方式だけでなく、自社の認証・端末管理をどこまで一体で設計したいかという視点も持っておくと、選択の幅が広がります。

こうした一体での運用を検討するなら、認証方式や料金を含めて多要素認証システムを横並びで見比べておくと、証明書認証をどの基盤に組み込むかを判断しやすくなります。以下の記事で主要な多要素認証システムを比較しています。

まとめ

クライアント証明書は、許可した端末・利用者だけに社内システムやクラウドサービスへのアクセスを絞る有効な手段です。サービスを選ぶうえでは、まず発行方式(クラウド型・マネージドPKI・認証基盤一体型)という大きな分岐を、自社の端末数・運用体制・監査要件から決めることが出発点になります。

そのうえで、有効期間・プライベート認証局への対応・API発行やSCEPによる自動化・失効管理・料金体系を比較していくと、自社に無理なく合うサービスが見えてきます。

各サービスは公式サイトで料金を個別見積もりとしている場合も多いため、気になるサービスは資料を取り寄せ、必要な証明書の枚数や利用者数を前提に比較検討を進めてください。

料金や機能は各社の資料でまとめて比較できます 【無料】多要素認証(MFA)システムの資料を
一括ダウンロードする

よくある質問(FAQ)

Q. クライアント証明書とは何ですか?

A. クライアント証明書とは、利用者やその端末が「正規の相手」であることをサーバーに証明する電子証明書(公開鍵証明書)です。あらかじめ端末にインストールしておくと、社内システムやVPN、クラウドサービスへの接続時にその端末が自動で証明書を提示し、証明書を持たない端末からのアクセスを弾けます。ID・パスワードに「端末そのものの確認」を加える、デバイス認証・二要素認証の手段として使われます。

Q. クライアント証明書とサーバー証明書・電子証明書は何が違いますか?

A. クライアント証明書とサーバー証明書はどちらも同じX.509規格の証明書ですが、証明する対象が逆で、クライアント証明書は接続してくる利用者・端末を、サーバー証明書はWebサイトの運営者を証明します。電子証明書は本人性・正当性を電子的に証明する証明書全般を指す広い呼び方で、クライアント証明書もサーバー証明書もその一種です。

文脈によっては電子申請・電子署名用の証明書を指して「電子証明書」と呼ぶこともあるため、比較検討の際は、デバイス認証に使うクライアント証明書を指しているかを確認すると安全です。

Q. クライアント証明書の発行方式はどう選べばよいですか?

A. クライアント証明書の発行方式は、端末数・運用に割ける体制・監査対応の要否から、クラウド型・マネージドPKI・認証基盤一体型のいずれかを選ぶのが基本です。手軽に始めたい、専任の運用担当を置きにくいという場合はクラウド型、全社規模で大量の証明書を長期に運用し監査対応も見据えるならマネージドPKI、SSOや多要素認証とまとめて管理したい場合は認証基盤に一体化したタイプが向きます。

この最初の分岐を決めてから、有効期間や料金などの条件を比較していくと、判断がぶれにくくなります。

Q. クライアント証明書の料金相場はどのくらいですか?

A. クライアント証明書の料金は、証明書1枚あたりの単価で決まるもの、ユーザー数に応じた月額・年額のもの、初期費用の有無など、体系がサービスごとに異なります。料金を公式サイトに明示しているサービスでは、証明書1枚あたり年数千円台から、認証基盤一体型では1台・1IDあたり月額100円台からといった例があります。

一方で個別見積もりとするサービスも多く、その場合は必要な証明書の枚数や利用者数を前提に問い合わせて比較する必要があります。

Q. クライアント証明書の有効期間はどのくらいで、切れるとどうなりますか?

A. クライアント証明書には有効期間があり、期限が切れると認証が通らなくなるため、期限が切れる前に更新が必要です。有効期間は1年・2年などサービスによって異なり、公式に明記せず問い合わせが必要なものもあります。期間が長いほど更新の頻度は下がりますが、万一の漏えい時に無効化までのリスク期間が長くなり、短いほど安全性は高まる一方で更新運用の負担が増えます。

自社の端末数と更新をどこまで自動化できるかを踏まえ、運用が回る有効期間かを確認するとよいでしょう。

Q. プライベート認証局(プライベートCA)とは何で、どんな場合に必要ですか?

A. プライベート認証局(プライベートCA)とは、社内やサービス専用に構築する、証明書を発行する認証局のことです。自社専用の運用ポリシーで証明書を発行・管理したい場合や、既存の社内認証局と連携させたい場合に必要になります。

社内の証明書運用ポリシーが定まっている企業ほど、サービス側がプライベートCAに相当する専用の発行環境を用意できるか、自社の認証局から発行した証明書を取り込めるかを、早めに確認しておくと後戻りを避けられます。

Q. クライアント証明書の配布・更新・失効はどう運用しますか?

A. クライアント証明書の配布・更新・失効は、APIやSCEPに対応したサービスなら自動化でき、端末管理ツール(MDM)と連携して一括で配布することも可能です。端末数が多いほど手作業での運用負荷が課題になるため、こうした自動化への対応が選定のポイントになります。

失効の管理では、失効した証明書を一覧化するCRL(証明書失効リスト)や、証明書の有効性をその場で照会するOCSPといった方式への対応も確認しておきたい点です。

Q. クライアント証明書は多要素認証やSSOと一体で導入すべきですか?

A. クライアント証明書は単体でも導入できますが、すでにSSOや複数クラウドのログイン統合、私物端末を含むアクセス制御を検討しているなら、多要素認証・端末管理と一体の認証基盤に取り込むほうが運用がまとまることがあります。認証基盤一体型では、証明書による端末の確認に加えて、パスワードやワンタイムパスワード、生体認証などを状況に応じて組み合わせ、アクセス制御を一つの管理画面で設計できます。

証明書認証だけを独立して追加したいのか、認証・端末管理をまとめて設計したいのかで、選ぶべきタイプが変わります。

クライアント証明書サービスの料金・資料を一括チェック

MCB FinTechカタログでは、クライアント証明書によるデバイス認証・多要素認証に対応した法人向けサービスの最新資料を無料で一括請求できます。発行方式や料金、対応機能をまとめて比較できます。

料金や機能は各社の資料でまとめて比較できます 【無料】多要素認証(MFA)システムの資料を
一括ダウンロードする

MCB FinTechカタログに掲載しませんか?

MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

監修者

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト

松嶋真倫

都市銀行にて金融実務を経験後、暗号資産関連スタートアップの創業期に参画し、市場分析・業界調査に従事。2018年にマネックスグループ入社。以降、ビットコインをはじめとするデジタルアセットからマクロ経済環境まで、金融市場を横断した調査・分析および情報発信を担う。FinTech・次世代金融領域のリサーチ統括、各種レポートや書籍の執筆、日本経済新聞など国内主要メディアへのコメント・寄稿、イベント登壇などを行う。2021年3月より現職。
記事内でご紹介している製品・サービスは監修者が選定したものではなく、編集部が独自に選定したものです。
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。

関連記事

新着記事

多要素認証(MFA)システム
おすすめの診断サービス