社内システムやクラウドサービス、Wi-Fi・VPNへのアクセスに、ID・パスワードだけでなくクライアント証明書による端末認証を取り入れる企業が増えています。ただ、証明書を発行する認証局(CA)を自社で構築・運用するには、専門知識や秘密鍵の厳重な管理、専用機器の維持といった負担が避けられません。
証明書の発行・更新・失効といった一連の運用を外部に任せられるのが、マネージドPKIです。とはいえ委託できる範囲や料金、対応する用途はサービスごとに幅があり、自社の要件に合う一社を見極めるのは簡単ではありません。どのような観点で比較すればよいのでしょうか。
本記事では、クライアント証明書の発行・失効・配布を委託できるマネージドPKIの主要サービスを比較・解説します。仕組みやプライベートCAの自社運用との違い、委託する範囲での選び方、料金の考え方までを整理しました。自社に合うサービスを判断するための材料としてご活用ください。
また、自社の状況に合わせて最適なサービスを最短で見つけられるよう、「30秒で終わる選定診断ツール」をご用意しています。ぜひこちらもご活用ください。
目次
一括ダウンロードする
マネージドPKIとは
マネージドPKIとは、クライアント証明書を発行・管理する認証局(CA)の運用を、自社で構築・保守せず外部の事業者に委託する形態のサービスです。証明書の発行から更新、失効までの一連の管理をクラウド上の管理画面や連携機能で行えるため、公開鍵暗号の専門知識や鍵管理の設備を自社に持たなくても、端末認証やメールの暗号化に証明書を使えるようになります。
PKI・認証局(CA)・証明書ライフサイクルの仕組み
PKI(公開鍵基盤)は、公開鍵と秘密鍵の対を使って、通信相手や端末が本物であることを確かめる仕組みです。その中心にあるのが認証局(CA)で、利用者や端末に対して電子証明書を発行し、発行した証明書の失効状態を示す責任を負います。証明書の形式や失効リストの仕様は、インターネット標準として定められています(RFC 5280)。
証明書は発行して終わりではなく、有効期間の管理と失効の運用が続きます。有効期間は、証明書に記録された開始日時(notBefore)から終了日時(notAfter)までの期間として定義されます(RFC 5280)。期限が切れる前の更新や、端末の紛失・退職時の失効まで含めた管理が、証明書を安全に使い続けるうえで欠かせません。
失効した証明書を利用者側が確認する方法には、大きく2つがあります。1つは、失効した証明書の一覧を認証局が署名して公開する証明書失効リスト(CRL)です。もう1つは、証明書1件ごとの状態をオンラインで問い合わせるOCSP(オンライン証明書状態プロトコル)で、失効リストを取得しなくても現在の状態を確認できます(RFC 6960)。
マネージドPKIでは、こうした証明書の発行・更新・失効・状態確認までの運用を委託先が担います。
参考までに、証明書を使わずに公開鍵で強力な認証を行うFIDO/パスキー(WebAuthn)のような方式も広がりつつありますが、本記事で扱うクライアント証明書によるPKIとは別系統の技術です。
出典・参考資料(3件)
- 参考資料:Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List (CRL) Profile(RFC 5280)|IETF(https://www.rfc-editor.org/rfc/rfc5280.txt)
- 参考資料:X.509 Internet Public Key Infrastructure Online Certificate Status Protocol – OCSP(RFC 6960)|IETF(https://www.rfc-editor.org/rfc/rfc6960.txt)
- 参考資料:Web Authentication: An API for accessing Public Key Credentials(WebAuthn)|W3C(https://www.w3.org/TR/webauthn-3/)
3つの発行・運用形態の違い
クライアント証明書を業務で使う際の発行・運用形態は、大きく3つに分かれます。1つ目は、認証局を自社で構築して運用するプライベートCAの自社運用です。証明書の設計や運用ポリシーを自社の方針どおりに決められる自由度がある一方、鍵管理の設備や専門人材を自前で抱える必要があります。
2つ目は、公的な認証局が発行するクラウド型のパブリックCA発行です。比較的手軽に信頼された証明書を得られますが、独自の証明書設計の自由度は限られます。
3つ目が本記事のマネージドPKIで、認証局の運用そのものを外部に委託しながら、自社向けの証明書ポリシーやプライベートCAの設計をサービス側に任せて実現する形態です。自社運用の自由度と、パブリックCA発行の手軽さの中間に位置づけられます。
3つの形態の位置づけを整理すると、次のとおりです。

認証局の運用を委託するマネージドPKIに限らず、自社でパブリックCAから手軽に発行する形態まで含めて、クライアント証明書の発行サービスを発行形態ごとに見比べたい場合は、以下の記事もあわせてご覧ください。
クライアント証明書発行サービスとは?仕組み・料金と選び方を比較|クラウド型・マネージドPKIから選ぶ
社内システムやVPN、クラウドサービスへのアクセスを、IDとパスワードだけで守ることに不安を感じていませんか。パスワードは漏えいや使い回し、フィッシングのリスクが避けられず、許可していない端末からの接続を防ぐ仕組みとしては十分とはいえません…
マネージドPKIの主な活用シーン
ここからは、マネージドPKIで発行したクライアント証明書が実際にどのような場面で使われるかを整理します。自社のどの用途に必要かを見極めることが、後述する選び方の出発点になります。
端末認証・二要素認証:PCやスマートフォンにクライアント証明書を配布し、証明書を持つ端末だけが社内システムやクラウドサービスにアクセスできるようにします。ID・パスワードに加えた要素として証明書を使うことで、パスワードの漏えいやフィッシングによる不正ログインを防ぎやすくなります。
VPN・Wi-Fiのネットワーク認証:ポートベースのネットワークアクセス制御(IEEE 802.1X)と組み合わせ、証明書を持つ端末だけを社内ネットワークやVPNに接続させます。この際に使われるEAP-TLSは、TLSによる相互認証を用いた証明書ベースの認証方式です(RFC 5216)。パスワードを使わずに端末を識別できるため、私物端末や退職者の端末が無断で接続するリスクを抑えられます。
メールの暗号化・電子署名(S/MIME):S/MIMEは、メールの暗号化と電子署名の双方を提供する仕組みです(RFC 8551)。電子署名によって送信者が本人であることと、内容が改ざんされていないことを受信側が確認でき、暗号化によって第三者による盗み見を防げます。電子署名は、法律上も次のように定義されています。
この法律において「電子署名」とは、電磁的記録(電子的方式、磁気的方式その他人の知覚によっては認識することができない方式で作られる記録であって、電子計算機による情報処理の用に供されるものをいう。以下同じ。)に記録することができる情報について行われる措置であって、次の要件のいずれにも該当するものをいう。
出典:電子署名及び認証業務に関する法律(平成十二年法律第百二号)第二条第一項|e-Gov法令検索
一 当該情報が当該措置を行った者の作成に係るものであることを示すためのものであること。
二 当該情報について改変が行われていないかどうかを確認することができるものであること。
S/MIMEの電子署名が備える「送信者が本人であることの表示」と「改ざんの有無の確認」は、この定義の要件一・二に対応します。取引先とのメールのやり取りで、なりすましや改ざんを防ぎたい場合の手段になります。
私物端末(BYOD)の業務利用:MDM(モバイルデバイス管理)と連携して私物端末にも証明書を配布し、会社が許可した端末だけに業務システムへのアクセスを認めます。証明書の配布・失効を管理画面から一元的に行えるため、端末台数が増えても運用の手間を抑えられます。
出典・参考資料(3件)
- 参考資料:The EAP-TLS Authentication Protocol(RFC 5216)|IETF(https://www.rfc-editor.org/rfc/rfc5216.txt)
- 参考資料:S/MIME Version 4.0 Message Specification(RFC 8551)|IETF(https://www.rfc-editor.org/rfc/rfc8551.txt)
- 出典:電子署名及び認証業務に関する法律(平成十二年法律第百二号)|e-Gov法令検索(https://laws.e-gov.go.jp/law/412AC0000000102)
マネージドPKI(委託)とプライベートCA自社運用の比較
証明書認証を導入する際に最初に分かれるのが、認証局を自社で運用するか、マネージドPKIとして外部に委託するかという判断です。ここでは、委託によって得られる利点と、委託ならではの制約を両面から整理します。
委託するメリット
最大の利点は、認証局の構築・保守にかかる負担を外部化できる点です。プライベートCAを自社で運用する場合、秘密鍵を保護する専用機器の導入や、公開鍵暗号・証明書運用に精通した人材の確保が必要になります。マネージドPKIではこれらを委託先が担うため、初期の構築コストと運用の人的負担を抑えられます。
運用面でも、証明書の発行・更新・失効を管理画面やAPIから行えるサービスが多く、有効期間切れの更新漏れや、失効処理の遅れといったミスを防ぎやすくなります。認証局の可用性や失効情報の配信も委託先が維持するため、証明書の検証が止まらないよう自社で監視し続ける必要がありません。
委託のデメリット・制約
一方で、証明書の設計や運用ポリシーをどこまで自社の方針どおりにできるかは、サービスによって差があります。独自のプライベートCAやカスタムCAを構成できるサービスもあれば、あらかじめ用意された枠組みの中で使う前提のサービスもあり、細かなポリシー要件がある場合は対応範囲の確認が欠かせません。
また、証明書の発行に関わる情報を外部の基盤で扱うことになるため、データの保管場所やセキュリティ認証の取得状況が自社の要件に合うかを確かめる必要があります。継続的な利用料が発生する点も、自社運用との違いとして押さえておきたいところです。
証明書の発行枚数が非常に多く、独自の運用ポリシーを厳密に貫きたい場合は、自社運用が向くこともあります。委託と自社運用のどちらが適するかは、証明書の枚数・求める自由度・自社で確保できる運用体制のバランスで判断します。
委託する範囲で選ぶマネージドPKIの3タイプ
マネージドPKIと一口にいっても、証明書の発行・運用だけを委託したいのか、ネットワーク認証まで一体で任せたいのか、認証基盤ごと強化したいのかによって、適したサービスは変わります。ここでは、先ほどの3つの発行・運用形態のうち「委託(マネージドPKI)」の中を、さらに委託する範囲を軸に3つのタイプへ分けて整理します。

| マネージドPKI専業型 | ネットワーク認証一体型 | MFA・IDaaS一体型 | |
|---|---|---|---|
| 委託する範囲・特徴 | クライアント証明書の発行・失効・配布と認証局の運用を委託する。証明書のライフサイクル管理を丸ごと外部化したい場合に向く(独自CA運用の委託のほか、パブリックCAから発行する軽量な形もこの区分に含む) | 証明書の発行に加え、クラウドRADIUSやIEEE 802.1Xによるネットワーク認証まで一体で提供する。Wi-Fi・VPNの端末認証まで含めて任せたい場合に向く | シングルサインオンや多要素認証の基盤に、証明書を発行する認証局機能を内包する。ID管理・認証基盤の一部として証明書を扱いたい場合に向く |
| 該当する主なサービス | マネージドPKI Lite byGMO/サイバートラスト デバイスID/DigiCert(PKI Platform・Trust Lifecycle Manager)ほか | SecureW2 | CloudGate UNO/Soliton OneGate |
※上記は各タイプの一般的な傾向です。個別のサービスの提供形態・対応範囲は各社情報をご確認ください。
マネージドPKI専業(証明書の発行・失効・配布と認証局運用を委託)
クライアント証明書のライフサイクル管理そのものを外部に委託するタイプです。証明書の発行・更新・失効・配布をクラウドの管理画面やAPIから運用でき、自社向けのプライベートCA・カスタムCAを構成できるサービスもあります。端末認証やS/MIMEなど、証明書を幅広い用途に使いたい場合の基本となる選択肢です。
独自の認証局を運用せず、公的なパブリックCAからクライアント証明書を発行する軽量な委託形態のサービスもあり、必要な自由度に応じて選び分けられます。
ネットワーク認証一体型(マネージドPKI+クラウドRADIUS/802.1X)
証明書の発行だけでなく、Wi-Fi・VPNの接続を制御するクラウドRADIUSやIEEE 802.1Xによるネットワーク認証まで一体で提供するタイプです。証明書の配布から、その証明書を使ったネットワーク接続の制御までを一つのサービスでまかなえるため、無線LANや有線LANのアクセス制御を証明書ベースで強化したい場合に適しています。
MFA・IDaaS一体型(認証局機能を認証基盤に内包)
シングルサインオンや多要素認証を提供する認証基盤(IDaaS)に、証明書を発行する認証局機能を組み込んだタイプです。クラウドサービスへのログインを一元管理しながら、端末認証に使う証明書も同じ基盤から発行・配布できます。すでにID管理・認証基盤の刷新を検討していて、その一部として証明書も扱いたい場合に向いています。
証明書認証にこだわらず、アプリ認証や生体認証、ワンタイムパスワードなども含めて多要素認証の方式やサービスを広く見比べて認証基盤を選びたい場合は、以下の記事で主要な多要素認証システムを比較しています。
マネージドPKIの選び方
ここからは、比較表を読む前に押さえておきたい選定の判断軸を整理します。次に挙げる観点を自社の要件に当てはめて確認すると、候補を絞り込みやすくなります。
委託する範囲:証明書の発行だけを任せたいのか、失効・配布やネットワーク認証まで含めて任せたいのかを最初に決めます。前述の3タイプのどれに自社の用途が近いかを起点にすると、候補の絞り込みが進みます。
プライベートCA・カスタムCAへの対応:自社専用の認証局や独自の証明書ポリシーを構成できるかどうかがポイントになります。細かな運用ポリシーや証明書の項目設計にこだわる場合は、カスタムCAに対応するサービスが必要です。決まった枠組みで足りるなら、標準的な発行機能のみのサービスでも運用できます。
証明書の有効期間:有効期間は、証明書の開始日時から終了日時までの期間として定義されます(RFC 5280)。長い有効期間は更新の手間を減らせる一方、失効管理の重要性が増します。自社の運用方針に合う期間を設定できるか、更新の自動化に対応しているかもあわせて見ておきます。
対応デバイス・OS:Windows・macOS・iOS・Androidなど、証明書を配布したい端末のOSに対応しているかを見極めます。特にスマートフォンやタブレットを含める場合は、モバイルOSへの対応可否が要件になります。
MDMによる配布とSCEP対応:多数の端末に証明書を配布する場合、MDMと連携した自動配布が運用の鍵になります。証明書の自動発行・更新には、SCEPと呼ばれる証明書管理プロトコルが広く使われます(RFC 8894。業界で広く実装されていますが、標準化トラックの規格ではありません)。利用中または導入予定のMDMと連携できるかを確かめておくと安心です。
API・自動化連携:証明書の発行・失効を自社システムから自動で行いたい場合は、APIが提供されているかがポイントになります。人事システムと連携して入退社に合わせた証明書の発行・失効を自動化したいといった要件では、連携の可否が運用効率を左右します。
RADIUS・802.1X連携:Wi-FiやVPNの認証に証明書を使う場合は、クラウドRADIUSやIEEE 802.1X/EAP-TLSに対応しているかが要件になります。既存のRADIUSサーバに証明書認証をつなぐ形と、クラウドRADIUSごと提供する形があり、後者はネットワーク認証一体型に多く見られます。この対応の有無で候補が大きく絞られます。
料金体系:発行するライセンス数に応じた課金が主流で、最低ライセンス数や公開価格の有無はサービスによって異なります。料金の詳しい考え方は次の節で整理します。
出典・参考資料(2件)
- 参考資料:Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List (CRL) Profile(RFC 5280)|IETF(https://www.rfc-editor.org/rfc/rfc5280.txt)
- 参考資料:Simple Certificate Enrolment Protocol(RFC 8894)|IETF(https://www.rfc-editor.org/rfc/rfc8894.txt)
マネージドPKIの料金・価格相場
マネージドPKIの料金は、発行するクライアント証明書のライセンス数に応じた課金が中心です。多くのサービスでは単価が公開されておらず、利用規模に応じた見積もりで金額が決まります。そのため、比較の際は単価そのものよりも、料金体系の考え方と下限の条件を押さえることが実務的です。
まず確認したいのが、最低ライセンス数です。数十ライセンスから利用できるサービスもあれば、大規模利用を前提に1,000ライセンス単位から契約するサービスもあり、自社の証明書発行枚数が下限に届くかどうかが選定に影響します。証明書の発行枚数が少ない場合は、最低ライセンス数の低いサービスのほうが導入しやすくなります。
一部には、公開価格を提示しているサービスもあります。公開されている水準の例としては、クライアント証明書1ライセンスあたり年3,300円(税込)程度から、1シートあたり年40米ドル程度から(最低25シート)、認証基盤一体型の証明書オプションで1デバイス・1ユーザーあたり月100円台から、といった価格が挙げられます。
要見積もりのサービスと比べ、こうした公開価格のサービスは費用感を先につかめます。一方、ネットワーク認証まで含むサービスでは、認証局の構築や初期導入支援に数十万円規模の初期費用がかかる場合もあります。
各サービスの具体的な料金体系と最低ライセンス数は、次の比較表で並べて確認できます。自社の証明書発行枚数と、公開価格か要見積もりかという料金の見えやすさの両面から検討するとよいでしょう。
委託したい範囲や料金の見えやすさで候補を絞りきれないときは、以下の選定診断もご活用ください。いくつかの質問に答えるだけで、自社の要件に近いサービスの当たりをつけられます。
一括ダウンロードする
マネージドPKI・クライアント証明書サービスの比較表
ここからは、主要なマネージドPKI・クライアント証明書サービスを、委託範囲や対応する用途、料金体系などの観点で横並びに比較します。自社の要件に近い列から見ていくと、候補を絞り込みやすくなります。
| サービス名 | マネージドPKI Lite byGMO | サイバートラスト デバイスID | DigiCert | セコムパスポート for Member 2.0 | NRA-PKI | クライアント証明書サービス(NECネクサソリューションズ) | EINS/PKI for Smart Device | OpenCanvasクライアント証明書 | FujiSSL クライアント証明書 | SecureW2 | CloudGate UNO | Soliton OneGate |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| 提供会社 | GMOグローバルサイン株式会社 | サイバートラスト株式会社 | デジサート・ジャパン合同会社 | セコムトラストシステムズ株式会社 | 日本RA株式会社 | NECネクサソリューションズ株式会社 | TISI株式会社(旧・株式会社インテック) | 株式会社NTTデータ | 株式会社ニジモ | ペンティオ株式会社 | 株式会社インターナショナルシステムリサーチ | 株式会社ソリトンシステムズ |
| 提供形態・委託範囲 | マネージドPKI専業型 | マネージドPKI専業型 | マネージドPKI専業型 | マネージドPKI専業型 | マネージドPKI専業型 | マネージドPKI専業型 | マネージドPKI専業型 | マネージドPKI専業型 | マネージドPKI専業型 (パブリックCA発行の軽い委託) | ネットワーク認証一体型 | MFA・IDaaS一体型 | MFA・IDaaS一体型 |
| カスタム・プライベートCA対応 | △(大規模向け別ラインナップ「カスタムCA」で対応) | 要お問い合わせ (CA分類の公式明記なし) | ●(プライベートCA・中間CA発行に対応。CA非依存の統合管理) | ●(お客様専用CAを構築可能) | 要お問い合わせ (CA分類の公式明記なし) | ●(契約ごとに顧客専用CAを用意) | ●(顧客専用の認証局を構築) | ●(プライベートCAソリューション) | ×(パブリックCA・Sectigo発行) | ●(多段階のカスタムCAを構成可能) | △(自社発行または外部CA連携。CA分類の公式明記なし) | ●(CA機能を標準搭載) |
| 証明書の主な用途 | 端末認証・VPN/クラウド認証・S/MIME | 端末認証・VPN・クラウドアクセス制御 | 端末認証・VPN/Wi-Fi・S/MIME・文書署名 | 多要素認証(所持情報)・電子署名・メール署名 | 端末認証・VPN・有線/無線LAN・S/MIME | 端末認証・VPN/ネットワーク機器認証 | 端末認証・リモートアクセス・クラウド認証 | 端末認証・二要素認証・リモートアクセス | VPN認証・端末認証・S/MIME | 端末認証・VPN・Wi-Fi(無線LAN) | 端末認証・クラウドSSO/MFA | 端末認証・VPN・Wi-Fi・クラウドSSO |
| 対応デバイス・MDM/SCEP連携 | PC・モバイル MDM連携配布に対応 | Windows・macOS・Chromebook・iOS・Android MDM(Intune等)・SCEP対応 | PC・モバイル(MDM/UEM経由) Intune等とSCEP連携 | Windows・macOS・iOS・Android MDM/SCEP連携は公式に記載なし | PC・スマホ・タブレット MDM直接連携の明記なし(API経由で対応) | 要お問い合わせ (対応OS・MDM連携は公式に記載なし) | iOS・Android・Windows MDM(OPTiM Biz)連携 | PC中心(スマホ対応は公式に記載なし) MDM連携の記載なし | PC・タブレット・スマホ MDM/SCEP連携の記載なし | Windows・macOS・iOS・Android・ChromeOS 他 MDM(Intune・Jamf等)・SCEP自動配布 | PC・スマートデバイス MDM/SCEP連携は公式に記載なし | Windows・macOS・iOS・Android 他 証明書配布の自動化に対応 |
| API・自動化連携 | ●(API連携発行に対応) | ●(WebAPIに対応) | ●(API・ACME・自動登録に対応) | △(システム連携による大量発行。API仕様は非公開) | ●(Web APIで発行・失効を自動化) | 要お問い合わせ (公式に記載なし) | ●(Web APIを提供) | 要お問い合わせ (公式に記載なし) | ●(API連携を無料提供) | ●(IdP連携・ACMEで自動化。REST APIは要確認) | △(CSV一括登録に対応。API連携は要確認) | △(証明書配布の自動化に対応。API仕様は要確認) |
| RADIUS・802.1X対応 | 公式に記載なし | △(RADIUS連携事例あり。802.1Xは要確認) | △(Wi-Fi(802.11x)用途に対応。RADIUS連携は要確認) | 公式に記載なし | △(有線/無線LANのアクセス制御に対応) | ●(既存RADIUS等への証明書認証連携) | 公式に記載なし | 公式に記載なし | 公式に記載なし | ●(クラウドRADIUS・EAP-TLS対応) | 公式に記載なし | ●(802.1X EAP-TLS対応) |
| 証明書の有効期間 | 複数年設定に対応 (S/MIME用は最大2年) | 要お問い合わせ(公式に記載なし) | プロファイルごとにカスタマイズ可 (年数の一覧は非公開) | 要お問い合わせ(公式に記載なし) | 1年または5年 | 要お問い合わせ(公式に記載なし) | 運用にあわせて設定可能 | 要お問い合わせ(公式に記載なし) | 1年・2年 | 要お問い合わせ(公式に記載なし) | 要お問い合わせ(公式に記載なし) | 要お問い合わせ(公式に記載なし) |
| 料金体系 | 初期費用・保守費なし 10ライセンス〜、単価は要お問い合わせ | 初期費用なし 10ライセンス〜、単価は要お問い合わせ(無料トライアルあり) | TLM Essentials 年40米ドル/シート〜(最低25シート・公開価格) 上位プラン・レガシー製品は要見積り | 要お問い合わせ(価格は公式に非公開) | 初回5ライセンス〜、代理店経由の見積り (2026年1月に価格改定) | 要お問い合わせ(価格は公式に非公開) 30日間の無償トライアルあり | 要お問い合わせ(価格は公式に非公開) | 要お問い合わせ(価格は公式に非公開) | 初期費用なし 1ライセンス 年3,300円(税込)〜(公開価格) | デバイス単位の年間課金(単価は要お問い合わせ) 認証局構築・初期導入支援50万円〜 | 本体 月額400円/ユーザー〜+証明書オプション 1デバイス月額100円(税込110円)〜 別途初期費用 | PKIプラン 月額100円/ユーザー〜 (最小200ユーザー、10ユーザー単位) |
| 詳細情報 | 公式サイト | 公式サイト | 公式サイト | 公式サイト | 公式サイト | 公式サイト | 公式サイト | 公式サイト | 公式サイト | 公式サイト | 公式資料を見る | サービス詳細を見る |
※上記は各社の公開情報にもとづく傾向です。実際の機能の搭載可否や提供形態(標準・オプション等)は各社情報をご確認ください。
主要マネージドPKIサービスの個別紹介
ここからは、各サービスの特徴を委託する範囲のタイプ別に紹介します。自社の用途に近いタイプから読み進めてください。
マネージドPKI専業型のサービス
証明書の発行・失効・配布と認証局の運用を委託できる、マネージドPKIの中心となるサービスです。
1. マネージドPKI Lite byGMO(GMOグローバルサイン株式会社)

GMOグローバルサインが運用するクラウド型の認証局を通じて、クライアント証明書の発行・更新・失効までを専用管理画面「GSパネル」から一元管理できるサービスです。専用サーバの構築が不要で、端末認証やVPN・クラウドサービスへのアクセス認証、メールの電子署名・暗号化(S/MIME)に利用できます。
証明書の配布方式が幅広く、管理者による個別申請・CSVでの一括申請、利用者自身のポータル申請、API連携、MDM連携による配布に対応します。既存のMDM環境と組み合わせた自動配布ができるため、端末台数の多い環境でも運用しやすい設計です。
初期費用と年間保守費が無料で、最少10ライセンスから利用できます。ライセンス単価は公開されておらず、オンライン見積りでの確認が必要です。医療・教育・自治体・金融保険など幅広い業界を含む累計7,300社以上の導入実績があります(集計時点の明記なし)。
2. サイバートラスト デバイスID(サイバートラスト株式会社)

管理者が許可した端末にのみデバイス証明書を配布し、その端末だけが社内システム・VPN・クラウドサービスへアクセスできる状態をつくる、端末認証向けのクライアント証明書発行管理サービスです。複数のデバイス・ネットワーク・クラウドへの対応をうたっています。
対応OSはWindows・macOS・Chromebook・iOS/iPadOS・Androidと幅広く、Microsoft Intune等のMDMと連携した証明書配布に対応します。OTA・TPM・SCEP・WebAPIなど、用途に応じた配布方式をオプションで選べます。
上位オプションの「デバイスID Premium」では、VPN機器連携にとどまらず各種ゼロトラストソリューションとの連携を拡張できます。
初期費用は無料で、10ライセンスから利用でき、1か月・最大10台までの無料トライアルも用意されています。ライセンス単価は非公開で、要お問い合わせです。Web申し込みから10営業日以内に提供が開始されます。
3. DigiCert(デジサート・ジャパン合同会社)

TLS/SSLサーバ証明書で知られる認証局ベンダーのDigiCertが提供する、法人向けのマネージドPKIです。日本では日本ベリサインを前身とするデジサート・ジャパン合同会社が窓口を担います。
証明書の発行・失効・配布を委託できる製品として、クラウド型の「DigiCert PKI Platform」と、証明書ライフサイクル管理とプライベートCA発行を統合した「Trust Lifecycle Manager」があります。
Trust Lifecycle Managerは、DigiCert発行の証明書だけでなく他社パブリックCAや社内CAの証明書も一元管理できる点(CA非依存)を掲げています。SCEP・ACME・Windows自動登録・APIなどの配布方式に対応し、Microsoft Intune等のMDM/UEMともSCEP経由で連携します。失効管理はCRL・OCSPの双方に対応します。
料金は、Trust Lifecycle ManagerのEssentialsプランが1シートあたり年40米ドル・最低25シートからとオンラインで公開されており、上位プランやレガシー製品は要見積りです。公開価格は米ドル建てのため、円建て価格は別途確認が必要です。IoT機器向けの「Device Trust Manager」は、本記事が扱うクライアント証明書とは用途が異なる別製品です。
4. セコムパスポート for Member 2.0(セコムトラストシステムズ株式会社)

「インターネット上の身分証明となるクライアント証明書」として位置づけられる、セコムトラストシステムズの証明書発行サービスです。導入企業自身が管理者となり、専用のLRA管理者向けサイトから証明書の発行・失効・状況照会を行う運用モデルが中心です。証明書の取得に必要な情報を2つの経路に分けて配布し、対象の利用者以外が取得できないようにする設計です。
関連の「プライベートCAサービス」と組み合わせることで、企業ごとの認証ポリシーに沿った専用の認証局を構築・運用委託できます。希望すればセコムのパブリック認証局から署名を受け、公的に信頼される証明書とする構成も選べます。小規模から数万ユーザー規模まで、認証局システムを再構築せずに拡張できるとしています。
用途はログイン認証における多要素認証(所持情報)や電子ファイル・メールへの電子署名で、モバイル運転免許証などで使われるmdocのIACA証明書・失効リスト署名用証明書の発行にも対応します。導入は最短2週間、料金は利用用途に応じた要見積りです。
5. NRA-PKI(日本RA株式会社)

日本RA株式会社がSaaS形式で提供する、クライアント証明書の発行・管理サービスです。自社で認証局を構築せずに、ID・パスワード認証へ端末単位のクライアント証明書認証を追加できます。1ライセンスでPC・スマートフォン・タブレットなど複数のデバイスに証明書をインストールできるマルチデバイスライセンスを採用しています。
管理画面からの個別・CSV一括発行に加え、Web API連携で自社システムから証明書の発行・失効を自動制御できます。失効管理はCRL・OCSPの双方に対応し、Microsoft Entra IDの証明書ベース認証(CBA)に対応した証明書も選べます。2026年には、端末固有の識別情報で証明書のインストール先を制限する「デバイス認証オプション」も追加されました。
証明書の有効期間は1年または5年から選べます。販売は代理店経由のみで直販は行っておらず、初回は最低5ライセンスから購入します。料金は2026年1月に改定が告知されており、最新価格は代理店への確認が必要です。
6. クライアント証明書サービス(NECネクサソリューションズ株式会社)

リモートワークなど組織外からのアクセス対策に向けた、クラウド型のクライアント証明書サービスです。NECネクサソリューションズが提供し、ID・パスワード認証にクライアント証明書を組み合わせた多要素認証を実現します。契約ごとに顧客専用のプライベート認証局を用意し、証明書や失効リストの運用管理をサービス側が担います。
クライアント証明書に加え、サーバー証明書・ルートCA証明書の発行にも対応します。ALB(AWS)による相互認証、リバースプロキシやIIS、既存のUTM・VPNルーター・Webプロキシ・RADIUSといった認証機器への証明書認証連携、Azure ADの証明書ベース認証(CBA)に個別対応している点が公式に挙げられています。
30日間の無償トライアルが用意されており、VPNルーターやRADIUS等の実機で動作検証したうえで、検証環境をそのまま本番環境へ引き継げます。料金は公式に公開されておらず、要お問い合わせです。証明書の有効期間や失効管理の方式も公式には明記されていません。
7. EINS/PKI for Smart Device(TISI株式会社)

社員などが使うPCやスマートデバイスが、企業の許可した端末かどうかを電子証明書で判別する端末認証向けのサービスです。TISI株式会社(旧・株式会社インテック)が顧客専用のプライベート認証局として提供し、証明書の有効期間を運用にあわせて設定できます。未許可のスマートフォン等からの不正アクセス防止を目的としています。
iOS・Android・Windowsに対応し、スマートフォン・タブレット・PCを横断して管理できます。オプティムのMDM「OPTiM Biz」と連携でき、メールで送付したURLから利用者自身が証明書をインストールするセルフ導入方式のため、管理者の個別対応を減らせます。証明書の一括発行やWeb APIも提供します。
2025年2月には、クオンティニュアム社と共同で、標準化された耐量子計算機暗号アルゴリズム「ML-DSA」で署名した証明書の提供を開始したと発表しています(EINS/PKIブランド全体での発表)。料金は公開されておらず要お問い合わせで、申し込みから約5営業日でスターターキットが送付されます。
8. OpenCanvasクライアント証明書(株式会社NTTデータ)

NTTデータがインターネットバンキング等で累計1,000万台以上の端末へ提供してきたクライアント証明書の基盤を、金融機関に限らず法人全般へ展開したサービスです(実績は2021年発表時点、時点の明記なし)。証明書の発行・更新・失効を一括管理できるプライベートCAソリューションとして提供されています。
端末を特定したうえでのアクセス制御により、二要素認証やパスワードレス認証を実現します。管理者は端末単位で証明書を発行し、有効期限が近い証明書の確認や、端末紛失時の失効操作を管理画面から行えます。運用は24時間監視体制で行われます。
料金は公開されておらず、提供形態に応じた要お問い合わせです。証明書の有効期間やMDM連携、API対応、失効管理方式は公式に明記されていません。FIDO2準拠のパスキー認証は、別ブランドの「パスキー認証サービス by OpenCanvas Atelier」が担う別サービスです。
9. FujiSSL クライアント証明書(株式会社ニジモ)

ここまでの各社が独自の認証局運用を委託する形態なのに対し、FujiSSL クライアント証明書は、パブリックCAからクライアント証明書を発行するサービスです。主要な商用認証局の一つであるSectigoのルート証明書を用い、株式会社ニジモがSectigo正規代理店として提供します。主要ブラウザ・OSにルート証明書が組み込まれているため、利用者側での追加インストールが不要とされています。
料金が公開されている点が特徴で、初期費用は不要、1ライセンスあたり有効期間1年で年間3,300円(税込)、2年で5,720円(税込)です。1ライセンスを複数のデバイスへ書き出して使え、インストール先の台数上限はありません。API連携も追加料金なしで利用できます。
書類提出や事前審査が不要で、24時間365日の自動発行に対応しています。失効管理はOCSPによるリアルタイムの有効性確認が可能です。用途はVPN接続時のクライアント認証、社内ポータルの認証強化、多要素認証の要素としての利用で、メール署名(S/MIME)にも使えます。
ネットワーク認証一体型のサービス
証明書の発行に加えて、クラウドRADIUSやIEEE 802.1Xによるネットワーク認証まで一体で提供するサービスです。
10. SecureW2(ペンティオ株式会社)

SecureW2 は、米国 SecureW2, Inc. が開発し、日本ではペンティオ株式会社が総代理店として販売・導入支援を手がけるクラウド型の認証基盤です。クライアント証明書の発行・更新・失効を担うマネージドPKIと、無線LAN・VPNの端末認証を担うクラウドRADIUSを、一つのサービスで提供します。
特徴は、証明書ベースの802.1X(EAP-TLS)認証やRadSecに対応し、発行した証明書をそのまま無線LAN・VPNの接続制御に使える点です。用途別に中間認証局を分割するカスタムCA(プライベートCA)の構成にも対応し、Cisco Meraki・Arubaなど主要な無線APベンダーや、Intune・Jamf ProといったMDMと組み合わせて運用できます。
料金は端末単位の年間ライセンスで、1台に複数の証明書を発行しても追加費用はかかりません。単価は非公開で利用規模に応じた見積もりとなり、認証局の構築を含む初期導入支援パックは1MDM構成で初期設定50万円からです。導入後は日本語での電話・オンラインサポートを受けられ、30日間の無料トライアルで正規ライセンスと同じ機能を試せます。
MFA・IDaaS一体型のサービス
シングルサインオンや多要素認証の基盤に、証明書を発行する認証局機能を内包するサービスです。
11. CloudGate UNO(株式会社インターナショナルシステムリサーチ)

CloudGate UNOは、シングルサインオン(SSO)・多要素認証・アクセス制限・ID管理を統合した、株式会社インターナショナルシステムリサーチのクラウド型認証基盤(IDaaS)です。
Google WorkspaceやMicrosoft 365などのクラウドサービスへのログインを一元管理しながら、オプションの「CloudGate証明書」で端末認証用のクライアント証明書も同じ基盤から発行・配布できます。
証明書には、同社が認証局(CA)となって発行する自社発行型と、サイバートラストのDevice ID証明書と連携する外部CA型の2系統があり、いずれも管理画面から発行・運用できます。証明書オプションの料金は1デバイスあたり月額100円(税込110円)からで、別途初期費用が必要です。
証明書を持たない端末からのアクセスをブロックできるため、ID・パスワードが漏えいした場合の不正ログインを防ぎやすくなります。
証明書認証を独立したPKIサービスとして契約するのではなく、SSO・多要素認証の基盤に組み込んで運用したい企業に向いています。パスワードレス認証やアクセス制限など、認証基盤としての機能もあわせて備えます。
12. Soliton OneGate(株式会社ソリトンシステムズ)

Soliton OneGateは、デジタル証明書(クライアント証明書)による多要素認証を軸に、SSOとID管理を組み合わせたクラウド型の認証基盤(IDaaS)です。東証プライム市場に上場する国産メーカー、株式会社ソリトンシステムズが開発・提供しています。
認証局(CA)機能を標準搭載しており、クライアント証明書の発行・配布から配布の自動化までを1製品で完結できます。この証明書を用いて、クラウドサービスやVPNに加え、Wi-Fi・有線LANのIEEE802.1X(EAP-TLS)によるネットワーク認証まで一元的に管理できる点が特徴です。
多要素認証はデジタル証明書に加え、FIDO2/WebAuthn・スマホ認証(Soliton Authenticator)・顔認証・ICカードなどを組み合わせられ、SSOはSAML(連携数無制限)とOIDCに対応します。料金はユーザーあたり月額100円のPKIプランからで、プランごとに最小契約ユーザー数が定められています。クラウドとネットワークの認証を証明書で一体的に運用したい企業に向いています。
まとめ
マネージドPKIは、クライアント証明書の発行・更新・失効といった認証局の運用を外部に委託し、端末認証やネットワーク認証、メールの暗号化・電子署名に証明書を活用できるようにするサービスです。プライベートCAを自社で運用する場合と比べ、専門知識や鍵管理の設備を自社に持たずに済む一方、証明書設計の自由度やデータの扱いには委託ならではの制約があります。
サービス選びでは、証明書の発行だけを委託するのか、ネットワーク認証や認証基盤まで含めて任せるのかという委託する範囲を起点にします。そのうえで、カスタムCAへの対応、対応デバイス、MDM配布やSCEP、API連携、料金体系を自社の要件に照らして比較することが重要です。まずは資料を取り寄せ、委託範囲と料金の見えやすさを見比べるところから始めるとよいでしょう。
一括ダウンロードする
マネージドPKIに関するよくある質問(FAQ)
Q. マネージドPKIとは何ですか?
A. マネージドPKIとは、クライアント証明書を発行する認証局(CA)の運用を、自社で構築・保守せず外部事業者に委託する形態のサービスです。証明書の発行・更新・失効までをクラウドの管理画面やAPIで行え、鍵管理の設備や専門知識を自社に持たずに端末認証やメール暗号化に証明書を使えます。
Q. マネージドPKIとパブリックCAからの証明書発行は何が違いますか?
A. マネージドPKIは自社向けのプライベートCAや証明書ポリシーの設計まで委託できる点が、パブリックCAからの発行と異なります。パブリックCAからの発行は手軽に信頼された証明書を得られる反面、独自の証明書設計の自由度は限られます。用途の自由度と手軽さのどちらを取るかで選び分けます。
Q. マネージドPKIとプライベートCAの自社運用はどう使い分けますか?
A. 証明書の枚数・求める自由度・自社で確保できる運用体制のバランスで使い分けます。運用負荷や鍵管理の設備を外部化したいなら委託が向き、発行枚数が非常に多く独自の運用ポリシーを厳密に貫きたい場合は自社運用が向くこともあります。
Q. マネージドPKIの料金はどのように決まりますか?
A. マネージドPKIの料金は、発行するクライアント証明書のライセンス数に応じた課金が中心です。多くは単価が非公開で利用規模に応じた見積もりとなり、一部に公開価格のサービスもあります。ネットワーク認証まで含む場合は初期費用がかかることもあります。
Q. マネージドPKIは最低何ライセンスから契約できますか?
A. 最低ライセンス数はサービスによって異なり、数〜十数ライセンスから始められるものもあれば、数百〜千ライセンス単位を前提とするものもあります。証明書の発行枚数が少ない場合は、最低ライセンス数の低いサービスのほうが導入しやすくなります。
Q. マネージドPKIの導入にはどのくらい期間がかかりますか?
A. 申し込み後に会社の実在確認などの審査を経て利用を開始でき、審査方法によって数営業日から1週間程度が目安です。自社専用CAの構築や既存のネットワーク機器との連携を伴う場合は、設計・検証にさらに時間を見込みます。
Q. マネージドPKIで証明書はどうやって申請・発行しますか?
A. 管理者による一括申請、利用者自身による申請、API連携の3通りが一般的です。少人数なら管理画面から個別やCSVで、多数の端末なら自動配布やAPIで、と規模や運用体制に合わせて発行方法を選べます。
Q. WindowsやmacOS、スマートフォンが混在する環境でも証明書を配布できますか?
A. 主要なOSに対応するサービスを選べば、PC・スマートフォン・タブレットが混在する環境でも同じ基盤から証明書を配布できます。対応OSはサービスによって差があるため、配布したい端末のOSがカバーされているかを事前に確認します。
Q. マネージドPKIはMDMで多数の端末に証明書を自動配布できますか?
A. MDMと連携し、SCEP(証明書管理プロトコル)で多数の端末へ証明書を自動配布できるサービスがあります。IntuneやJamf ProなどのMDMと組み合わせれば、利用者が操作せずに配布・更新でき、端末台数が増えても運用負荷を抑えられます。
Q. 社員の入社・退職に合わせて証明書を一括で発行・失効できますか?
A. 管理画面での一括操作やAPI連携により、入社時の一括発行・退職時の一括失効に対応できます。人事システムとAPIで連携すれば、入退社に合わせた証明書の発行・失効を自動化でき、失効漏れによる不正アクセスのリスクを減らせます。
Q. 1人が複数の端末を使う場合、デバイスごとにライセンスが必要ですか?
A. 証明書の複製・エクスポートを許可するかどうかで変わり、許可しない運用ではデバイスごとにライセンスが必要になるのが一般的です。1ライセンスで複数端末に使えるマルチデバイス型のサービスもあるため、ライセンスの数え方は各社に確認します。
Q. マネージドPKIの証明書の有効期間や更新はどう管理しますか?
A. 有効期間はサービスが定める範囲で設定でき、期限前の更新を自動化できるサービスもあります。有効期間は証明書の開始日時から終了日時までの期間として定められ(RFC 5280)、長くすると更新の手間は減る一方、失効管理の重要性が増します。
Q. 証明書を紛失した場合、再発行と失効はどちらを先に行いますか?
A. 再発行を先に行い、そのうえで紛失した元の証明書を失効させるのが基本です。失効を先に行うと再発行ができなくなるサービスがあるため、順序に注意します。紛失・盗難時は速やかに失効させ、不正利用を防ぎます。
Q. マネージドPKIは既存のVPN機器やRADIUSサーバと連携できますか?
A. 既存のRADIUSサーバやVPN機器に証明書認証を連携できるサービスがあります。既存のRADIUSへ証明書認証をつなぐ形と、クラウドRADIUSごと提供する形があり、対応可否は差があるため、利用中の機器名を挙げて確認するのが確実です。
Q. マネージドPKIはWi-FiやVPNの端末認証(802.1X/EAP-TLS)に使えますか?
A. クラウドRADIUSやIEEE 802.1X/EAP-TLSに対応するサービスなら、証明書を持つ端末だけをWi-FiやVPNに接続させられます。ネットワーク認証まで一体で提供するタイプに多く、この対応の有無で候補が大きく絞られます。
Q. マネージドPKIでメールの暗号化・電子署名(S/MIME)はできますか?
A. S/MIMEに対応するサービスなら、クライアント証明書でメールの暗号化と電子署名を行えます。電子署名により送信者が本人であることと内容が改ざんされていないことを受信側が確認でき、取引先とのなりすまし・改ざん対策になります。
Q. マネージドPKIで証明書の発行・失効を自社システムから自動化できますか?
A. APIを提供するサービスなら、証明書の発行・失効を自社システムから自動で制御できます。人事システムや資産管理システムと連携し、入退社や端末の入れ替えに合わせた発行・失効を自動化でき、大量の証明書を扱う運用に向きます。
マネージドPKI・クライアント証明書サービスの料金・資料を一括チェック
MCB FinTechカタログでは、マネージドPKI・クライアント証明書サービスの資料を無料で一括請求できます。委託できる範囲や対応デバイス、料金体系を各社の資料で見比べて、自社の証明書運用に合うサービスを効率的に検討できます。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。


















