ホスト名不一致: SSL コモンネームと SAN エラー
· CSR.plus チーム

- •ブラウザはホスト名を証明書のサブジェクト代替名(SAN)と照合します。レガシーなコモンネーム(CN)欄は使われません。
- •単一ドメイン証明書はちょうど 1 つのホスト名をカバー。ワイルドカードは 1 レベルのサブドメイン。SAN 証明書はリストをカバー。
- •修正はほぼ常に正しい SAN リストでの再発行です。サーバー設定の変更ではありません。
ホスト名照合の仕組み
www.example.com にアクセスすると、ブラウザは証明書の SAN エントリを収集し、いずれかが一致するか確認します。コモンネーム欄は現代のブラウザでは無視されます。example.com 用の証明書は www.example.com をカバーしません — 別のホスト名だからです。これはホスト名不一致エラーの背後で最も一般的な混乱の原因です。
ワイルドカードと SAN 証明書
ワイルドカード証明書 *.example.com は www.example.com と他の 1 レベルのサブドメインをカバーしますが、example.com 自体や a.b.example.com のような深いレベルはカバーしません。SAN(マルチドメイン)証明書は複数の異なるホスト名を列挙できます。example.com と www.example.com の両方が必要な場合は、両方を含む SAN か、ワイルドカードとベアドメインを組み合わせてください。
正しい修正
実際に提供するホスト名(リダイレクト先の www プレフィックスを含む)で証明書を再発行します。その後、新しい証明書と完全なチェーンをデプロイします。openssl x509 -in cert.pem -noout -text | grep -A1 "Subject Alternative Name" で提供される SAN を確認します。サーバーのリライトで「修正」しないでください — 証明書は訪問者が実際に接続するホスト名をカバーしなければなりません。
FAQ
なぜ以前は証明書が機能していたのですか?
旧ブラウザと旧システムは SAN がない場合に CN 欄を使用しました。現代のブラウザは SAN を要求するため、SAN のない旧証明書は失敗します。
www プレフィックスは重要ですか?
はい。example.com と www.example.com は別のホスト名です。両方をカバーする SAN かワイルドカードを使うか、一方を他方にリダイレクトしてください。
UptimeRobot
SSL と稼働状況を無料で監視
UptimeRobot が証明書とエンドポイントを 24 時間 365 日監視——無料プランで 50 モニター。
アフィリエイトリンク——追加費用なしで当サイトが手数料を受け取ることがあります。
無料の SSL/TLS ツール
数秒で証明書を検証・検査。