クラウドとインフラ

Cloudflare、インターネット向けの公開認証局になる計画を発表

Cloudflareは主要なルートプログラムへの参加を申請し、GlobalSignのルートを取得することで、無料かつ自動化されたTLS証明書とポスト量子Merkle Tree証明書の発行に合意しました。

英語の原文から自動翻訳されました。

Cloudflareは2026年9月29日、公開認証局(CA)として運営する意向を発表しました。同社はChrome、Apple、Microsoft、Mozillaのルートプログラムへの登録を申請すると同時に、GlobalSignから既存の信頼済みルートを取得する契約を締結しました。この動きは、インターネット全体に対して冗長性のある無料のTLS証明書供給源を提供することを目的としています。

何が起きたのか

10年以上にわたり、Cloudflareは自ら証明書を発行することなく、公開信頼証明書の最大の消費者の一つでした。2024年のBirthday Week期間中、同社はUniversal SSLを有効化し、すべての顧客に無料のTLSを提供することで暗号化サイトの数を倍増させました。それから12年後、Cloudflareは自らのCAインフラストラクチャを構築することで次のステップへ進んでいます。目標は、初日から幅広いデバイス互換性を持つ証明書を提供しつつ、将来の暗号標準に備えることです。

古いデバイスや新しいデバイスの間で即座の信頼を得るため、Cloudflareはデュアルルート戦略を採用しています。2012年から信頼されている確立されたGlobalSignのルートを取得するための最終契約を締結しました。この既存のルートにより、アップデートを受け取らないレガシークライアントのカバーが保証されます。同時に、Cloudflareはモダンなルートプログラムへの登録のために新しいルートを提出しています。この新しいルートは、ルートの有効期限上限など新興ポリシーに対応するように設計されており、長期的なコンプライアンスとセキュリティを保証します。

発表では、Webの暗号化インフラにおける冗長性へのコミットメントも強調されています。現在、Let's Encryptは毎日約1,000万枚の証明書を発行し、5億以上のサイトにサービスを提供しています。これはWebセキュリティにとって画期的でしたが、支配的なプロバイダーで障害が発生した場合、システム的なリスクを生み出します。Cloudflareはバックアップおよび代替ソースとして機能する意向であり、他の無料CAにすでに依存しているユーザーにとって容易な採用を確保するために、Automated Certificate Management Environment(ACME)プロトコルを使用します。

仕組み

CloudflareのCAは「ACMEファースト」であり、証明書の自動発行と更新のためにオープンスタンダードのプロトコルを使用します。ユーザーは既存のツール内のディレクトリURLを変更するだけでCloudflareのCAに切り替えることができ、新しいソフトウェアやアーキテクチャの変更は不要です。信頼性を高めるため、CAはRFC 9773で標準化されたACME Renewal Information(ARI)の使用を義務付けます。これにより、サブスクライバーは更新ポーリングを自動化し、公開された更新ウィンドウに基づいて行動する必要があり、期限切れ証明書によるダウンタイムのリスクが軽減されます。

重要な技術的イノベーションは、Merkle Tree Certificates(MTC)の発行計画です。これらはポスト量子世界向けに設計されたコンパクトな証明書であり、従来の証明書チェーンは効率的なTLSハンドシェイクには大きすぎます。Chromeは、ポスト量子認証のための優先パスとしてMTCを特定しています。Cloudflareは2027年第1四半期に最初の生産用MTCを発行することを目指しています。単一のCAの下でクラシック証明書とMTCの両方をサポートすることで、並行システムの運用なしにユーザーが段階的に移行できるようにします。

運用の透明性は設計の中核です。Cloudflareは署名ソフトウェアの再現可能なビルドを公開し、鍵を保持するハードウェアセキュリティモジュールについて証明する計画です。公開ダッシュボードでは、発行状況の健全性とインシデントをリアルタイムで表示し、時点監査を超えてCAが日々どのように運用されているかを示します。このアプローチにより、研究者やサイトオーナーは信頼性を継続的に監視できます。

主な詳細

  • CloudflareはChrome、Apple、Microsoft、Mozillaのルートプログラムへの登録を申請しています。
  • 即時の広範な互換性を確保するため、GlobalSignから既存の信頼済みルートを取得する契約を締結しました。
  • CAは「ACMEファースト」であり、他の無料証明書プロバイダーのユーザーにとって容易な移行を可能にします。
  • 発行には、自動更新プラクティスを強制するためにACME Renewal Information(ARI)のサポートが必要です。
  • Cloudflareは2027年第1四半期に最初の生産用Merkle Tree Certificates(MTC)を発行する予定です。
  • サービスは、単一のライフサイクルを通じてクラシック証明書とポスト量子対応証明書の両方を提供します。

なぜ重要なのか

ソフトウェアエンジニアやITリーダーにとって、この開発はTLSインフラ管理のための重要な新オプションを導入します。単一の支配的な無料CAに依存することは、レート制限、検証エラー、または障害に対する脆弱性を生みます。資金力のある主要な競合他社がこの分野に参入することで、Cloudflareは信頼の分散化を助け、グローバルな暗号化サプライチェーンのレジリエンスを向上させます。これは、証明書の有効期間が短縮され、自動化エージェントの数が増加する中で特に重要です。

ACME Renewal Informationの義務化は、業界をより良い自動化プラクティスへと押し進めます。サブスクライバーに更新ウィンドウを積極的に処理させることで、Cloudflareは突然の失効通知が大規模な破損を引き起こす可能性を低減します。この変化は、インターネットがポスト量子暗号に移行するにつれて重要となる、より堅牢な証明書管理ワークフローを開発者が構築することを奨励します。MTCの利用可能性により、チームはパフォーマンスを犠牲にすることなく、より大きな鍵サイズに備えることができます。

あなたができること

  • Cloudflareからの最新情報を登録し、ルートプログラム申請の進捗を追跡してください。
  • 現在の証明書発行ワークフローを監査し、ACME Renewal Information(ARI)をサポートしていることを確認してください。
  • 単一の認証局への依存度を評価し、冗長性のためにセカンダリープロバイダーの追加を検討してください。
  • ポスト量子アルゴリズムとの互換性についてTLSスタックを確認してください。

Bytechapストアのツール

続きを読む

クラウドとインフラ

Kubernetes DashboardからHeadlampへの移行:実践ガイド

2026年のガイドでは、Kubernetes DashboardをHeadlampに置き換える方法について詳しく説明されています。フォームベースのデプロイからYAML主導のワークフローへ、そしてマルチクラスタ管理へとシフトする手順が示されています。

すべての記事