Cloudflare、無料の自動TLS証明書を発行するパブリック認証局を始動へ

Cloudflareは、パブリック認証局(CA)になる計画を発表しました。これにより、無料で自動化されたTLS証明書の新たな供給源が生まれ、Web公開鍵基盤(WebPKI)に冗長性がもたらされます。

同社はまだ証明書の発行を始めていませんが、世界的に認知されたCAを運営するために必要な、信頼確立とインフラ整備には着手しています。

同社によると、Google Chrome、Apple、Microsoft、Mozillaが運営するルート証明書プログラムに申請を済ませています。これらのプログラムは、ブラウザやオペレーティングシステムがどのルート証明書を信頼するかを決めるものです。証明書が公共のインターネットで広く受け入れられるには、承認が欠かせません。

Cloudflareはさらに、実績のあるGlobalSignのルート証明書を取得する正式契約も締結しました。これにより、発行開始時に既存の幅広いデバイスへ対応できるようになります。

取得するGlobalSignのルート証明書は、2012年以降、ブラウザ、オペレーティングシステム、デバイスの間で信頼されてきました。この点は重要です。新しいルート証明書は、OSのアップデートを通じて行き渡るまでに数年かかることがあり、古いデバイスやサポートが終了したデバイスには届かない場合もあるためです。

Cloudflareは二本立てのアプローチを採ります。広く普及している既存のルートと、進化するブラウザ信頼プログラムの要件を満たすよう設計した新規申請のルートを組み合わせます。

Cloudflareによると、同社のCAは主な発行・更新の仕組みとして、ACME(Automated Certificate Management Environment)プロトコルを採用します。

ACMEは自動化された証明書サービスで広く使われており、管理者は手作業の検証ワークフローを経ることなく、証明書を取得・更新できます。

すでにACME互換のCAを利用している組織は、証明書管理ツールを作り直さなくても、ACMEのディレクトリURLを変更するだけでCloudflareに乗り換えられる可能性があります。

今回の発表で、CloudflareのCAは、インターネットにおける無料証明書エコシステムの回復力を高める施策にも位置づけられています。

無料の自動化証明書では、現在もLet’s Encryptが圧倒的なシェアを握っています。1日に約1,000万枚の証明書を発行し、5億を超えるWebサイトに提供しています。2025年には有効な証明書が40億枚を突破しました。

CloudflareはRFC 9773で標準化されたACME Renewal Information(ARI)に対応するクライアントにのみ、証明書を発行する方針です。これにより、CAは管理された更新期間を公開できます。セキュリティインシデントやコンプライアンス違反で証明書を失効させる必要が生じた場合も、再発行を迅速に進められます。

この設計は、失効した証明書をサイト運営者が間に合うように交換できず、広範なダウンタイムが発生する事態を避けることを狙っています。Cloudflareはさらに、本番環境向けのMerkle Tree Certificates(MTC)を早期に発行する事業者になる計画で、2027年第1四半期を目標にしています。

MTCは、公的に信頼される証明書をよりコンパクトにするための仕組みです。TLSの導入でポスト量子暗号が使われるようになると、認証データの肥大化が見込まれます。MTCはその対策になります。

Chromeは、ポスト量子認証に適した方式としてMTCを挙げています。Cloudflareも、関連するIETFの標準化作業に参加しています。

同社は、従来のWebPKI証明書とMTCの両方を同じCAでサポートする考えです。顧客は別々の証明書インフラを維持する必要がなく、段階的に移行できます。

Cloudflareは、証明書署名ソフトウェアの再現可能なビルドを公開するとしています。あわせて、CAの鍵を保護するハードウェアセキュリティモジュールを証明し、発行状況やインシデントを網羅する公開ダッシュボードも運用します。

一般提供の前には、「Customer Zero」の方針に沿って、自社内でもこのCAを利用する計画です。この取り組みは、2014年に開始したUniversal SSLを土台にしています。Universal SSLは、同社のネットワークを利用するサイトに無料のTLS証明書を提供するサービスでした。

新しいCAによって、Cloudflareは公的に信頼される証明書の大口の利用者から、発行者へと立場を変えることになります。無料証明書の利用機会が広がる可能性があるほか、インターネットの信頼基盤の回復力も強化されそうです。

16,000以上のSOCチームがANY.RUNを活用し、脅威調査の効率化と手作業の削減を実現しています。チームでの導入を検討する

翻訳元: https://cyberpress.org/cloudflare-launches-public-certificate-authority/

本記事は cyberpress.org の記事を翻訳・要約したものです。