サービス比較の記事一覧

法人保険でリスクに備えたい
AIで顧客対応・サポート業務を自動化したい

サービス比較の記事一覧

法人保険でリスクに備えたい
AIで顧客対応・サポート業務を自動化したい

不正利用・金融トラブルを未然に防ぎたい

多要素認証(MFA)システム
の関連情報


関連サービス資料を
無料で一括ダウンロード

証明書認証(クライアント証明書)の導入ガイド|必要なもの・手順・費用と選び方

証明書認証(クライアント証明書)の導入ガイドのサムネイル画像
多要素認証(MFA)システム比較表(2026年版)のプレビュー

主要17サービスの料金・機能を無料で一覧比較

多要素認証(MFA)システム比較表(2026年版)

ID・パスワードだけの認証に不安を感じ、社内システムや社外からのアクセスを「登録した端末・利用者だけ」に絞りたいと考える企業が増えています。その手段として広く使われているのが、クライアント証明書による認証(証明書認証)です。正規の証明書を持たない端末からはログインできないため、パスワードの漏えいやなりすましに強い仕組みをつくれます。

ただ、いざ導入しようとすると「何を用意すればよいのか」「どんな手順で進むのか」「自前で認証局を立てるのか、発行サービスを使うのか」「費用はいくらか」といった疑問が次々と出てきます。証明書認証はWebサイトを守るSSLサーバ証明書とは目的が異なり、情報が入り混じって調べにくい領域でもあります。

本記事では、クライアント証明書認証の導入に必要なものと手順を最初に整理し、自前CA構築とマネージド型(発行サービス・IDaaS)の選び分け、主要な導入手段を機能・実額料金・導入方式で横断比較します。配布方法や運用の注意点まで具体的に扱い、証明書認証の導入を検討する企業が自社に合った進め方を判断するための材料としてご活用いただける内容です。

証明書認証の導入に必要なものと導入手順

ここからは、証明書認証を実際に導入するために必要なものと、進め方の全体像を先に整理します。細かい仕組みの説明は後半の「証明書認証の仕組み」にまとめているため、まずは「何を用意して、どう進むのか」を掴んでください。

導入に必要なもの

証明書認証の導入には、証明書を「発行する仕組み」「配布する仕組み」「受け取って認証する対象」の3つの仕組みと、証明書を格納する端末がそろっている必要があります。自前で構築するか、発行サービスやIDaaSに任せるかによって用意するものは変わりますが、基本の構成要素は次のとおりです。

  • 証明書を発行する認証局(CA):自前でプライベートCAを構築するか、クラウド型の証明書発行サービス・CA機能を備えたIDaaS(クラウド型のID管理・認証基盤)を利用します。
  • 証明書を配布する仕組み:管理者による手動配布、利用者が自分でダウンロードするポータル、MDM(モバイルデバイス管理)による一括配布などです。
  • 証明書で認証する対象:社内の業務システム、VPN機器、無線LANのアクセスポイントと認証サーバ(RADIUS)、クラウドサービスなど、証明書で守りたい入口です。
  • 証明書を格納する端末:PC・スマートフォン・タブレットなど、利用者が使う端末です。TPM(端末内の安全な保管領域)やICカードに秘密鍵を保管する方式もあります。

導入手順の全体像と、審査・発行にかかる期間

クラウド型の証明書発行サービスやIDaaSを使う場合、導入は一般的に次の流れで進みます。自前でCAを構築する場合は、この「選定・申し込み」の部分が「CAの設計・構築」に置き換わります。

  1. 選定:自社の用途(社内システム/VPN/無線LAN/クラウド)や既存環境に合う発行サービス・IDaaSを選びます。
  2. 申し込み:組織情報や利用する端末・ユーザーの範囲を登録します。
  3. 審査:発行元(CA)が申請内容を確認します。
  4. 発行:クライアント証明書が発行されます。
  5. 配布・インストール:発行された証明書を端末に配布し、インストールします。
  6. 接続機器側の設定:VPN機器・無線LANの認証サーバ・業務システムなどで、証明書を使った認証を有効にします。
証明書認証の導入手順を6段階で示した図。クラウド型の証明書発行サービス・IDaaSを使う場合の流れとして、STEP1選定(用途・既存環境に合う発行サービス・IDaaSを選ぶ)、STEP2申し込み(組織情報・対象端末・ユーザーの範囲を登録)、STEP3審査(発行元CAが申請内容を確認)、STEP4発行(クライアント証明書が発行される)、STEP5配布・インストール(証明書を端末に配布し導入)、STEP6接続機器側の設定(VPN・無線LAN・業務システムで証明書認証を有効化)を矢印でつないで示す。自前でCAを構築する場合はSTEP1・2がCAの設計・構築に置き換わる。

審査から発行までにかかる期間は、サービスや申請内容によって幅があります。発行サービスの解説では、審査完了までに数時間から数日程度が目安とされることが多く、大量の端末を対象にする場合はさらに配布・設定の作業時間を見込む必要があります。具体的な所要日数は導入するサービスの公式情報や見積もりで確認してください。

出典・参考資料(1件)
  • 参考資料:クライアント証明書とは?仕組みや導入メリットを解説|エムオーテックス(LANSCOPE)(リンク)

自前CA(プライベートCA)とマネージド型の選び分け

証明書認証の導入方式は、大きく「自前で認証局(CA)を構築する方式」と「発行サービスやIDaaSに任せるマネージド型」に分かれます。ここでは、その前提となる証明書の種類の違いと、それぞれが向くケースを整理します。

パブリックCAとプライベートCAの違い

証明書を発行する認証局には、インターネット上で広く信頼される「パブリックCA」と、自組織内でのみ信頼される「プライベートCA」があります。社内の端末や利用者を認証するクライアント証明書は、外部の第三者に信頼してもらう必要がないため、プライベートCAで発行するのが一般的です。AWSの公式ドキュメントは、プライベートCAの位置づけを次のように説明しています。

プライベート CA によって発行された証明書は、インターネット上ではなく、(自)の組織内でのみ信頼されます。

出典:AWS Private Certificate Authority ユーザーガイド「ニーズに最適な証明書サービスはどれですか?」|Amazon Web Services(リンク)

このため、内部の利用者・端末・アプリケーションを認証する用途にはプライベートCAが適しており、証明書認証の導入で選ぶのは基本的にこのプライベートCAの発行手段です。自前でプライベートCAを構築するか、プライベートCAの機能を提供する発行サービス・IDaaSを使うか、が導入方式の分かれ道になります。

自前CA構築が向くケース/マネージド型が向くケース

自前でCAを構築する方式は、証明書の発行ポリシーを細かく制御したい場合や、既存のPKI基盤・Active Directory証明書サービスを活用できる場合に向きます。一方で、CAサーバの構築・冗長化・鍵の厳重な保管・失効管理といった運用を自社で担う必要があり、専門知識と工数が求められます。

自前CAで進める場合は、Windows ServerのActive Directory証明書サービス(AD CS)を使う構成が代表的です。おおまかには次の手順で進めます。

  • AD CSの導入とCAの構成:Windows Serverに「Active Directory証明書サービス」の役割を追加し、社内向けのエンタープライズCA(Active Directoryと統合したCA)として構成します。ルートCAと発行用の下位CAを分け、ルート鍵をオフラインで保護する設計が安全です。
  • 証明書テンプレートの定義:クライアント認証用途のテンプレートを複製・編集し、キー長・有効期間・サブジェクト・自動登録の可否といった発行ポリシーを決めます。
  • 証明書の発行・登録:ドメインに参加した端末はグループポリシー(GPO)による自動登録、非参加端末やスマートフォンには、デバイス向けの証明書発行プロトコルであるSCEP(NDES経由)やMDM(端末管理)連携で発行・配布します。
  • 失効管理(CRL/OCSP)の配置:CRL配布ポイントとOCSPレスポンダを用意し、認証時に証明書が失効していないかを確認できるようにします。配布先URLは端末から到達できる場所に置きます。
  • 認証対象システムとの連携:VPN機器や無線LANの認証サーバ(RADIUS/EAP-TLS)、リバースプロキシなどに発行元CAを信頼させ、正規の証明書を持つ端末だけを接続させます。

発行から配布・失効までを自社で運用するため、次章以降で紹介する発行サービス・IDaaSと比べて構築の初期負荷は大きくなります。

マネージド型(クラウド型の証明書発行サービス・CA機能を備えたIDaaS)は、CAの構築・運用を提供元に任せられるため、自社にPKIの専門要員がいなくても始めやすい方式です。発行・配布・更新・失効までを管理画面から扱え、VPNや無線LAN、クラウドサービスとの連携もあらかじめ用意されていることが多いのが利点です。以降で紹介する導入手段の多くは、このマネージド型に当たります。

料金や機能は各社の資料でまとめて比較できます 【無料】多要素認証(MFA)システムの資料を
一括ダウンロードする

主要な導入手段・サービスの比較(機能・実額料金・導入方式)

ここからは、証明書認証の導入手段になり得る主要なサービスを、導入方式(自前CA型/クラウド発行型/IDaaS統合型)・機能・料金・配布方法・対応するMDMの観点で横断的に比較します。

実額を公開しているのは主にIDaaS統合型のサービスで、クライアント証明書の単価や自前CA構築の費用は数量に応じた個別見積もりが前提のため「要問い合わせ」となる場合が多くなっています。まずは全体像を一覧で確認してください。

← 横にスクロールできます →
サービス名CloudGate UNOIIJ IDサービスSoliton OneGateGluegent GateEntrust IdentityMicrosoft Entra IDマネージドPKI Lite byGMOサイバートラスト デバイスIDNRA-PKIEINS/PKI
for Smart Device
NECネクサソリューションズ
クライアント証明書
OpenCanvas
クライアント証明書
セコムパスポート
for Member 2.0
導入方式IDaaS統合型IDaaS統合型IDaaS統合型IDaaS統合型自前CA型/IDaaS統合型IDaaS統合型(CBA受け皿)クラウド発行型クラウド発行型クラウド発行型クラウド発行型クラウド発行型クラウド発行型クラウド発行型
認証局タイプ自社発行+
外部CA連携(サイバートラスト)
自社CA+外部CA対応自社CA標準搭載外部CA連携(サイバートラスト/
NRA-PKI)+自己証明書
私的CA(オンプレ)/
マネージドPKI
自社発行なし
(CBAの受け皿)
マネージドPKI
(クラウド型CA)
マネージドPKI自社CA基盤(SaaS型)プライベートCA(顧客専用)プライベートCA(顧客専用)プライベートCAプライベートCA
(お客様専用CA)
証明書の発行・配布管理画面で発行
(フォーム/CSV一括)
自社CA/外部CAで発行
(IDaaSの証明書認証)
発行・配布・自動化を
自製で完結
管理画面で発行
ポータルDL/管理者一括配布
PKIで発行
(証明書ライフサイクル管理)
発行機能なし
Intune等で配布
個別/CSV一括/ユーザ申請
/API/MDM連携配布
OTA/TPM/SCEP/WebAPI
(MDM連携配布)
個別/CSV一括/API発行
(管理画面から配布)
メールURLでユーザー配布
一括発行/Web API
/iOS構成プロファイル
管理者が発行
(配布方式は要問い合わせ)
管理者が一括発行・更新・失効管理者(LRA)が発行
2経路配布・大量発行対応
対応MDM・連携外部CA(サイバートラスト)連携
MDM連携は要問い合わせ
AD連携(Directory Sync)
外部CA対応
EAP-TLS(Wi-Fi/有線)
VPN・AD/Entra ID連携
外部CA連携
MDM連携は要問い合わせ
PKI/スマートカード統合
SSO(SAML/OIDC)
Intune・Windows Hello
条件付きアクセス
MDM連携配布
Entra ID連携
Microsoft Intune対応
VPN・ゼロトラスト連携
Entra ID CBA対応
VPN・有線/無線LAN
OPTiM Biz(MDM)連携VPN/RADIUS/IIS
Entra ID CBA連携
要問い合わせ要問い合わせ
料金初期費用:要問い合わせ
月額400〜600円/ユーザー
+証明書100円〜/台
初期費用0円
月額210円/ID
(SSO+多要素認証)
初期費用:要問い合わせ
月額100円〜/ユーザー
(PKIプラン)
初期費用0円
月額100〜1,000円
(証明書は要問い合わせ)
要問い合わせ
(個別見積もり)
初期費用0円
Free/P1 899円/P2 1,349円
(ユーザー/月相当・年払い)
初期費用なし
単価は要問い合わせ
(10ライセンス〜)
初期費用なし
単価は要問い合わせ
(1か月無料トライアル)
要問い合わせ
(販売代理店経由)
要問い合わせ要問い合わせ
(30日間無料トライアル)
要問い合わせ要問い合わせ(要見積り)
詳細情報公式資料を見るサービス詳細を見るサービス詳細を見る公式サイト公式サイト公式サイト公式サイト公式サイト公式サイト公式サイト公式サイト公式サイト公式サイト

※本表は各社の公式情報をもとに2026年9月時点で作成しています。料金・機能は変更される場合があるため、最新の詳細は各社の公式情報や資料でご確認ください。「要問い合わせ」は公式に金額・仕様が公開されていない項目です。

比較表の「対応MDM・連携」列に出てくる用語を補足すると、CBAは証明書ベース認証(クライアント証明書でクラウドサービスにログインする方式)、SCEPやOTAは証明書を端末へ配布する方式の名称です。

また、Microsoft Entra IDはそれ自体が証明書を発行するわけではなく、Microsoft環境で証明書ベース認証(CBA)を受ける「受け皿」として、別の発行元CAやIntuneでの配布と組み合わせて使います。

以下では、この中でも証明書の発行から配布・認証までを1つのプラットフォームで完結できるIDaaS統合型を代表例として、主要なサービスを個別に紹介します。それぞれ資料請求やサービス詳細ページから、自社の要件に合うかを具体的に確認できます。

1. CloudGate UNO(株式会社インターナショナルシステムリサーチ)

CloudGate UNO(クラウドゲートウノ)公式サイトのスクリーンショット

CloudGate UNOは、株式会社インターナショナルシステムリサーチが100%自社開発するクラウド型のIDaaSで、シングルサインオン・多要素認証・アクセス制限・ID管理を1つの基盤に統合しています。契約数は1,400社以上(2026年8月時点、公式サイト)にのぼり、ゼロトラストの考え方に基づいたアクセス制御を得意とします。

証明書認証は「CloudGate証明書」オプションとして提供され、自社発行(端末のTPMなどに秘密鍵を保管する方式)と、外部CA(サイバートラスト)と連携した発行の双方に対応します。証明書の発行・配布を同じ管理画面から扱えるほか、端末・場所・時間の3つの軸でアクセスを細かく制限できる点が特徴です。SaaSへの移行を進め、複数のクラウドサービスの認証をまとめて強化したい企業に向いています。

2. IIJ IDサービス(株式会社インターネットイニシアティブ)

IIJ IDサービス公式サイトのスクリーンショット

国内通信事業者のIIJ(株式会社インターネットイニシアティブ)が自社で開発・運用する国産のIDaaSです。シングルサインオンを中核に、多要素認証の一方式としてデバイス証明書認証を標準で備えています。日本の法律のもとでIIJが一貫して管理・運用する点を訴求しており、5,000社以上の導入実績があります(2023年4月時点、公式サイト)。

証明書認証は、IIJ IDサービスの認証局が発行するクライアント証明書のほか、外部CAが発行した証明書での認証にも対応します。

料金はID単価が認証方式で2段階に分かれており、多要素認証(デバイス証明書認証を含む)を使うプランでも月額210円/IDで、初期費用は0円、認証方式ごとの追加料金は発生しません(2026年6月時点、公式サイト)。コストを抑えつつ証明書認証を始めたい企業が検討しやすい料金体系です。

3. Soliton OneGate(株式会社ソリトンシステムズ)

Soliton OneGate公式サイトのスクリーンショット

Soliton OneGateは、株式会社ソリトンシステムズが提供する国産のIDaaSで、デジタル証明書(クライアント証明書)による多要素認証を軸に、シングルサインオンとID管理を組み合わせています。ソリトンシステムズ自身が認証局(CA)機能を製品に標準搭載しているのが大きな特徴です。

CA機能を内蔵しているため、クライアント証明書の発行・配布から配布の自動化までを1製品で完結できます。社内の業務システムやクラウドサービスに加え、無線LAN・有線LANのIEEE802.1X(EAP-TLS)認証やVPN認証にも対応し、証明書による認証を幅広い入口でまとめて管理できます。

オフィスのネットワーク認証まで含めて証明書認証を統一したい企業に向いています。料金はPKIプランで月額100円/ユーザーから提供されており(2026年6月時点、公式LP)、初期費用やアプライアンス構成での利用は要問い合わせです。

ここまで証明書認証に対応する主要なサービスを紹介してきましたが、証明書認証は多要素認証(MFA)を構成する認証方式の一つです。生体認証やワンタイムパスワードといった他の方式も含めて、MFAシステム全体を見比べたうえで判断したい場合は、以下の記事で認証方式・料金・タイプ別の選び方を詳しく解説しています。

自社課題別の選び方

ここからは、自社の状況に合わせてどの導入方式・サービスが向くかを整理します。証明書認証で解決したい課題は企業によって異なり、その課題ごとに相性の良い導入方式があります。次の対応表を出発点に、自社の優先課題から候補を絞り込んでください。

自社の課題・状況向いている導入方式該当する主なサービス例補足
私物端末の業務利用(BYOD)を制御したいクラウド発行型・IDaaS統合型CloudGate UNO、IIJ IDサービス証明書を持つ端末だけにアクセスを許可し、私物端末の不正利用を防げます。配布は利用者自身のダウンロードやMDM連携が現実的です。
リモートアクセス・VPNを安全にしたいクラウド発行型・IDaaS統合型NRA-PKI、サイバートラスト デバイスIDVPN機器と連携し、正規の証明書を持つ端末だけにVPN接続を許可します。
無線LAN(Wi-Fi)・有線LANの認証を固めたいIDaaS統合型(EAP-TLS対応)・自前CA型Soliton OneGate、EINS/PKI for Smart DeviceIEEE802.1XのEAP-TLSにより、証明書を使った相互認証で接続端末を制限します。認証サーバ(RADIUS)との連携が前提です。
ゼロトラストでクラウド(SaaS)認証を強化したいIDaaS統合型CloudGate UNO、Microsoft Entra IDと発行元CAの組み合わせSSO・多要素認証と証明書認証を組み合わせ、クラウド利用の入口をまとめて強化できます。
既存のMDM(Intune等)を活用したいクラウド発行型・IDaaS統合型(MDM連携対応)サイバートラスト デバイスID、マネージドPKI Lite byGMOMDMから証明書を一括配布できる方式を選ぶと、多数の端末への展開がスムーズです。
コストを抑えて小規模から始めたいIDaaS統合型(料金公開・ID課金)IIJ IDサービス、Soliton OneGate初期費用が抑えられ、ID単価が明確なサービスから小さく始める選択肢があります。

無線LANやVPNでの証明書認証は、IEEE802.1XのEAP-TLSという標準的な仕組みに基づきます。EAP-TLSは、サーバと端末(クライアント)の双方が証明書を提示して互いを確認する相互認証の方式で、正規の証明書を持たない端末はネットワークに接続できません。既存の認証サーバ(RADIUS)やMDMの有無によって適した方式が変わるため、現在の環境を前提に候補を選ぶのが失敗しにくい進め方です。

出典・参考資料(1件)
  • 出典:RFC 5216「The EAP-TLS Authentication Protocol」|IETF(リンク)

クライアント証明書の配布方法

証明書認証の導入で最も工数がかかるのが、発行した証明書を端末に配る「配布」の工程です。配布方法は対象の端末数や既存の管理環境によって適したものが変わります。ここでは代表的な4つの配布経路を、それぞれ向く場面とあわせて整理します。

クライアント証明書の配布方法を4経路に分類した図。1つ目は管理者によるURL・ファイル配布で、管理者が証明書ファイルやダウンロード用URLを渡し各自でインストールする方式(少数・試験導入向き)。2つ目は利用者自身が取得するポータルで、利用者が専用ポータルにログインし自分でダウンロード・インストールする方式(中規模でも展開しやすい、IDaaSの多くが標準搭載)。3つ目はMDMによる一括配布で、IntuneやWorkspace ONEなどのMDMと連携し管理下の端末へ自動で一括配布・更新する方式(多数端末・MDM運用中向き)。4つ目はiOSの構成プロファイルで、証明書やネットワーク設定をまとめたmobileconfigとして配布する方式(iOS端末を多用する場合)。

管理者によるURL・ファイル配布

管理者が証明書ファイル(またはダウンロード用URL)を利用者に渡し、各自でインストールしてもらう方式です。仕組みがシンプルで特別な基盤が不要なため、対象端末が少ない場合や試験導入に向きます。一方で端末数が増えると配布・インストールの案内や問い合わせ対応の負荷が大きくなります。

利用者自身が取得するポータル

利用者が専用ポータルにログインし、自分で証明書をダウンロード・インストールする方式です。管理者が1台ずつ対応する必要がなく、利用者側で完結するため、ある程度の規模でも展開しやすいのが利点です。IDaaSの多くがこの自己取得の導線を備えています。

MDM(Intune・Workspace ONEなど)による一括配布

Microsoft IntuneやWorkspace ONEなどのMDM(モバイルデバイス管理)と連携し、管理下の端末へ証明書を自動で一括配布する方式です。多数の端末を扱う企業や、すでにMDMを運用している企業に適しています。利用者の操作を介さずに配布・更新できるため、運用負荷を抑えられます。既存のMDMと連携できるかは、導入サービスを選ぶ際の重要な確認点です。

iOSの構成プロファイル(.mobileconfig)配布

iPhoneやiPadでは、証明書やネットワーク設定をまとめた構成プロファイル(.mobileconfig)として配布する方式が使われます。MDM経由での配信のほか、メールやポータル経由でプロファイルを渡す方法もあります。iOS端末を業務で多く使う場合に押さえておきたい配布経路です。

運用のハマりどころと、それを楽にする選定軸

証明書認証は導入して終わりではなく、証明書を配り続け、期限を管理し、不要になったら失効させる運用が続きます。ここでは運用でつまずきやすいポイントと、その負担を軽くするために導入時に見ておきたい選定軸を整理します。

運用でつまずきやすいポイント

まず注意したいのが、証明書の秘密鍵の管理です。秘密鍵が漏れると証明書認証の前提が崩れるため、端末のTPMやICカードなど安全な領域に保管し、持ち出しを防ぐ設計が求められます。

次に、証明書の有効期限切れです。証明書には有効期間があり、期限が近づいたら更新が必要です。更新を手作業で管理していると、期限切れによる認証エラーやアクセス不能が起きやすくなります。

そして、退職者や不要になった端末の証明書の失効です。有効な証明書が残ったままだと、退職者の端末からアクセスできてしまうおそれがあります。失効させた証明書は、失効リスト(CRL)やオンラインでの状態確認(OCSP)を通じて「無効」と判断される仕組みが必要です。これらの運用が特定の担当者に依存し、属人化してしまう点も見落としがちな課題です。

運用を楽にする選定軸

これらの運用課題は、導入するサービスの機能で大きく軽減できます。サービスを選ぶ際は、次の3点を確認しておくと、導入後の負担を抑えられます。

  • 証明書の自動更新:期限が近づいた証明書を自動で更新できるか。手作業の更新管理から解放され、期限切れによる認証エラーを防げます。
  • MDM連携による配布・失効の自動化:MDMと連携して配布・更新・失効まで自動化できるか。多数の端末でも運用担当者の手を介さずに管理できます。
  • 証明書の棚卸し(発行状況の可視化):誰にどの証明書を発行済みかを一覧で把握でき、退職者・不要端末の証明書を確実に失効できるか。属人化を防ぐうえで重要です。

これらの機能を、証明書の発行・配布・更新・失効まで1つの管理画面で扱えるサービスを選ぶと、運用の手間と抜け漏れを同時に減らせます。証明書認証を単発の導入ではなく、続けられる運用として設計する視点が大切です。

証明書認証の仕組み

ここからは、これまで扱ってきた証明書認証の仕組みを、導入や選定の判断を補強する範囲で平易に整理します。用語の意味を押さえておくと、サービスの機能説明を読み解きやすくなります。

クライアント証明書とは

クライアント証明書とは、利用者や端末が「正規の相手であること」を証明する電子的な身分証です。認証局(CA)が発行し、端末にインストールして使います。認証のとき、端末は自分が持つ証明書を提示し、サーバ側はその証明書が信頼するCAから発行された有効なものかを確認します。正規の証明書を持たない端末は、ID・パスワードが正しくてもアクセスを拒否できるため、なりすましや不正端末の接続を防げます。

サーバー証明書(SSL証明書)との違い

証明書には、Webサイト(サーバ)側の正当性を証明する「サーバー証明書(SSLサーバ証明書)」と、アクセスする側(クライアント)の正当性を証明する「クライアント証明書」があります。

SSLサーバ証明書は「そのサイトが本物か」を利用者に示すもので、クライアント証明書は「そのアクセス元が正規の端末・利用者か」をサーバに示すものです。証明書認証で導入するのは後者のクライアント証明書であり、目的も発行の考え方も異なります。

また、業界ではインターネット上で公的に信頼されるTLSサーバ証明書について、有効期間を段階的に短縮する動きが進んでいます。CA/Browser Forumの決定により、TLSサーバ証明書の最長有効期間は2029年3月以降に47日まで短縮される予定です。

ただしこれは公的に信頼されるTLSサーバ証明書に関する取り決めであり、社内向けにプライベートCAで発行するクライアント証明書には直接は及びません。混同しないよう整理しておくとよいでしょう。

出典・参考資料(1件)
  • 参考資料:Ballot SC-081v3(TLSサーバ証明書の有効期間短縮スケジュール)|CA/Browser Forum(リンク)

PKI・公開鍵暗号・CA・CSR・失効確認の関係

クライアント証明書の仕組みは、PKI(公開鍵基盤)と呼ばれる仕組みの上に成り立っています。その土台にあるのが公開鍵暗号方式です。IPA(情報処理推進機構)は公開鍵暗号方式を次のように説明しています。

暗号化する鍵と復号する鍵が異なっているのが大きな特徴です。この方式は一方の鍵を公開しても、もう一方の鍵が計算できないという画期的なものです。

出典:暗号技術 Q&A|独立行政法人 情報処理推進機構(IPA)(リンク)

この公開鍵暗号方式を使い、証明書には公開鍵の情報が、端末側には対になる秘密鍵が保管されます。証明書を発行するのが認証局(CA)で、申請者の本人確認・審査を担う登録局(RA)が置かれることもあります。発行を申請するときは、識別名と公開鍵を含む証明書署名要求(CSR)をCAに送り、CAが審査・署名して証明書を発行します。

発行した証明書を無効にする「失効」の確認には、CAが署名した失効証明書の一覧である失効リスト(CRL)や、証明書の状態をリアルタイムに問い合わせるOCSP(オンライン証明書状態プロトコル)が使われます。退職者や紛失端末の証明書を失効させると、これらの仕組みを通じて「無効」と判断されるようになります。

出典・参考資料(3件)
  • 出典:RFC 5280「Internet X.509 Public Key Infrastructure Certificate and CRL Profile」|IETF(リンク)
  • 出典:RFC 6960「X.509 Internet PKI Online Certificate Status Protocol – OCSP」|IETF(リンク)
  • 出典:RFC 2986「PKCS #10: Certification Request Syntax Specification」|IETF(リンク)

クライアント証明書認証で解決できること

クライアント証明書認証を導入すると、正規の証明書を持つ端末だけにアクセスを許可できます。これにより、私物端末からの業務システム利用の制限、リモートアクセスや無線LANの安全性向上、パスワードだけに頼らない多要素認証の実現につながります。証明書は端末に紐づくため、利用者がパスワードを入力する手間を減らしつつ、なりすましのリスクを下げられる点も利点です。

まとめ

証明書認証(クライアント証明書認証)の導入は、「必要なものと手順を把握する→自前CAかマネージド型かを選ぶ→機能・料金・導入方式で導入手段を比較する→自社の課題に合う配布方法・運用まで見据えて選ぶ」という流れで進めると、判断の抜け漏れを防げます。とくに、配布と運用(更新・失効)まで見据えて選ぶことが、導入後につまずかないための鍵になります。

自社の用途(社内システム/VPN/無線LAN/クラウド)と既存環境(MDMの有無・端末数)を起点に候補を絞り、気になるサービスの資料を取り寄せて具体的な機能・料金を確認するのがおすすめです。

証明書を発行・管理するサービスそのものを、クラウド型・マネージドPKI型といった提供形態別にさらに掘り下げて比較したい場合は、以下の記事も参考になります。診断ツールで自社の要件に合うタイプを絞り込めます。

料金や機能は各社の資料でまとめて比較できます 【無料】多要素認証(MFA)システムの資料を
一括ダウンロードする

よくある質問(FAQ)

Q. 証明書認証とは何ですか?

A. 証明書認証(クライアント証明書認証)とは、利用者や端末に発行した電子的な身分証(クライアント証明書)を使い、正規の証明書を持つ端末・利用者だけにアクセスを許可する認証方式です。認証局(CA)が発行した証明書を端末にインストールしておき、接続時にその証明書が信頼するCAから発行された有効なものかをサーバ側が確認します。

正規の証明書を持たない端末は、ID・パスワードが正しくてもアクセスを拒否できるため、パスワードの漏えいやなりすましに強い仕組みをつくれます。

Q. 証明書認証とSSLサーバ証明書はどう違いますか?

A. 証明書認証で使うクライアント証明書は、アクセスする側(端末・利用者)の正当性をサーバに示すもので、Webサイト側の正当性を利用者に示すSSLサーバ証明書とは目的が逆です。SSLサーバ証明書は「そのサイトが本物か」を示し、クライアント証明書は「そのアクセス元が正規の端末・利用者か」を示します。

「証明書認証 導入」で用意するのは後者のクライアント証明書であり、社内向けであれば外部の第三者に信頼してもらう必要がないため、自組織内でのみ信頼されるプライベートCAで発行するのが一般的です。

Q. 証明書認証の導入には何が必要ですか?

A. 証明書認証の導入には、証明書を「発行する仕組み(CA)」「配布する仕組み」「受け取って認証する対象」の3つが必要です。発行はプライベートCAの自前構築か、クラウド型の発行サービス・IDaaSを使います。

配布は管理者配布・利用者ポータル・MDMによる一括配布など、認証する対象は業務システム・VPN機器・無線LANの認証サーバ(RADIUS)・クラウドサービスなどです。加えて証明書を格納する端末(PC・スマートフォンなど)が要ります。自前構築かマネージド型かによって、自社で用意するものの範囲は変わります。

Q. 証明書認証は導入から利用開始までどのくらいの期間がかかりますか?

A. 証明書認証の導入は、クラウド型の発行サービス・IDaaSを使う場合、審査から発行までは数時間〜数日程度が目安とされることが多いです。ただし、これは証明書が発行されるまでの期間で、実際にはこの後に端末への配布・インストールや、VPN・無線LANなど接続機器側の設定の作業時間が加わります。

対象端末が多いほど配布・設定に時間がかかるため、具体的な所要日数は導入するサービスの公式情報や見積もりで確認してください。

Q. 証明書認証の導入費用の目安はどのくらいですか?

A. 証明書認証の費用は、導入方式やサービスによって大きく異なり、料金を公開していないサービスも多いため一概には言えません。公開されている例では、IDaaS統合型でSSO・多要素認証を含めて月額100〜数百円/ユーザー(ID)程度、初期費用0円というサービスもあります。

一方、証明書の単価や自前CA構築の費用は「要問い合わせ」「個別見積もり」となることが多いです。初期費用・月額(ID単価)・証明書単価の内訳を、複数サービスの資料で比較して把握するのが確実です。

Q. 証明書認証は自前でCAを構築するのと発行サービスを使うのと、どちらがよいですか?

A. 証明書認証は、発行ポリシーを細かく制御したい・既存のPKI基盤やActive Directory証明書サービスを活かせるなら自前CA、PKIの専門要員がいない・早く始めたいならマネージド型(発行サービス・IDaaS)が向きます。自前CAはCAサーバの構築・冗長化・鍵の厳重な保管・失効管理を自社で担う必要があり、工数と専門知識が求められます。

マネージド型は発行・配布・更新・失効を管理画面から扱え、VPNや無線LAN・クラウドとの連携もあらかじめ用意されていることが多く、始めやすいのが利点です。

Q. 証明書認証の証明書はMicrosoft IntuneなどのMDMで配布できますか?

A. 証明書認証の証明書は、Microsoft IntuneやWorkspace ONEなどのMDMと連携すれば、管理下の端末へ自動で一括配布できます。利用者の操作を介さずに配布・更新できるため、多数の端末を扱う企業や既にMDMを運用している企業では、運用負荷を抑えられます。

ただしMDM連携に対応するかはサービスによって異なるため、既存のMDMと連携できるかは導入サービスを選ぶ際の重要な確認点です。対象端末が少ない場合は、管理者配布や利用者ポータルからの自己取得でも対応できます。

Q. 証明書認証は無線LAN(Wi-Fi)やVPNの認証にも使えますか?

A. 証明書認証は、無線LAN(Wi-Fi)・有線LANやVPNの認証にも利用でき、無線・有線LANではIEEE802.1XのEAP-TLSという標準的な仕組みで使われます。EAP-TLSはサーバと端末の双方が証明書を提示して互いを確認する相互認証で、正規の証明書を持たない端末はネットワークに接続できません。

無線・有線LANでの利用は認証サーバ(RADIUS)との連携が前提となるため、EAP-TLSやRADIUS連携に対応した導入手段を選ぶ必要があります。

Q. 証明書認証で退職者や不要になった端末の証明書はどう管理しますか?

A. 証明書認証では、退職者や不要になった端末の証明書を「失効」させ、失効リスト(CRL)やオンラインでの状態確認(OCSP)を通じて無効と判断されるようにします。有効な証明書が残ったままだと、退職者の端末からアクセスできてしまうおそれがあるため、失効の運用は欠かせません。

誰にどの証明書を発行済みかを一覧で把握できる棚卸し機能や、MDM連携で失効まで自動化できるサービスを選ぶと、失効漏れや属人化を防ぎやすくなります。

Q. 証明書認証の証明書は有効期限が切れるとどうなりますか?

A. 証明書認証の証明書には有効期間があり、期限が切れると認証が通らずアクセスできなくなるため、期限前の更新が必要です。更新を手作業で管理していると、期限切れによる認証エラーやアクセス不能が起きやすくなります。期限が近づいた証明書を自動で更新できる機能を備えたサービスを選ぶと、更新管理の手間と期限切れによるトラブルの両方を減らせます。

Q. 証明書認証の秘密鍵はどのように管理すればよいですか?

A. 証明書認証の秘密鍵は、端末のTPM(端末内の安全な保管領域)やICカードなど安全な領域に保管し、持ち出しや複製を防ぐ設計が基本です。秘密鍵が漏れると「正規の端末だけを通す」という証明書認証の前提が崩れてしまいます。TPMに秘密鍵を保管する方式に対応したサービスを選ぶと、鍵の持ち出しを防ぎやすくなり、安全性を高められます。

Q. 証明書認証と多要素認証(MFA)はどのような関係にありますか?

A. 証明書認証は、多要素認証(MFA)を構成する「所持情報」の要素の一つで、ID・パスワード(知識情報)と組み合わせることで認証を多要素化できます。証明書は端末に紐づくため、利用者がパスワードを入力する手間を増やさずに、なりすましのリスクを下げられます。IDaaSでは、SSO(シングルサインオン)や他のMFA方式と組み合わせて、クラウド利用の入口をまとめて強化する使い方が一般的です。

Q. 2029年にTLSサーバ証明書の有効期間が47日へ短縮されると聞きましたが、証明書認証にも影響しますか?

A. 証明書認証(クライアント証明書認証)には、2029年のTLSサーバ証明書の有効期間短縮(最長47日)は直接は及びません。CA/Browser Forumの決定により、インターネット上で公的に信頼されるTLSサーバ証明書の最長有効期間は2029年3月以降に段階的に47日まで短縮される予定ですが、これはあくまで公的に信頼されるサーバ証明書に関する取り決めです。

社内向けにプライベートCAで発行するクライアント証明書には適用されないため、混同しないよう整理しておきましょう。

証明書認証・多要素認証システムの料金・資料を一括チェック

MCB FinTechカタログでは、クライアント証明書認証を導入できる多要素認証システムの最新資料を無料で一括請求できます。機能・料金・導入方式を横に並べて比較できます。

料金や機能は各社の資料でまとめて比較できます 【無料】多要素認証(MFA)システムの資料を
一括ダウンロードする

MCB FinTechカタログに掲載しませんか?

MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

監修者

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト

松嶋真倫

都市銀行にて金融実務を経験後、暗号資産関連スタートアップの創業期に参画し、市場分析・業界調査に従事。2018年にマネックスグループ入社。以降、ビットコインをはじめとするデジタルアセットからマクロ経済環境まで、金融市場を横断した調査・分析および情報発信を担う。FinTech・次世代金融領域のリサーチ統括、各種レポートや書籍の執筆、日本経済新聞など国内主要メディアへのコメント・寄稿、イベント登壇などを行う。2021年3月より現職。
記事内でご紹介している製品・サービスは監修者が選定したものではなく、編集部が独自に選定したものです。
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。

関連記事

新着記事

多要素認証(MFA)システム
おすすめの診断サービス