CSR.pluscsr.plus
← 記事一覧へ戻る
トラブルシューティング2026-08-15•4 分で読める

ホスト名不一致: SSL コモンネームと SAN エラー

· CSR.plus チーム

ホスト名不一致: SSL コモンネームと SAN エラー
  • •ブラウザはホスト名を証明書のサブジェクト代替名(SAN)と照合します。レガシーなコモンネーム(CN)欄は使われません。
  • •単一ドメイン証明書はちょうど 1 つのホスト名をカバー。ワイルドカードは 1 レベルのサブドメイン。SAN 証明書はリストをカバー。
  • •修正はほぼ常に正しい SAN リストでの再発行です。サーバー設定の変更ではありません。
CN_INVALID
ブラウザエラー
NET::ERR_CERT_COMMON_NAME_INVALID
SAN のみ
照合元
現代ブラウザは CN を無視
1 レベル
ワイルドカード深度
*.example.com であって *.* ではない
再発行
修正
正しい SAN リストで

ホスト名照合の仕組み

www.example.com にアクセスすると、ブラウザは証明書の SAN エントリを収集し、いずれかが一致するか確認します。コモンネーム欄は現代のブラウザでは無視されます。example.com 用の証明書は www.example.com をカバーしません — 別のホスト名だからです。これはホスト名不一致エラーの背後で最も一般的な混乱の原因です。

ワイルドカードと SAN 証明書

ワイルドカード証明書 *.example.com は www.example.com と他の 1 レベルのサブドメインをカバーしますが、example.com 自体や a.b.example.com のような深いレベルはカバーしません。SAN(マルチドメイン)証明書は複数の異なるホスト名を列挙できます。example.com と www.example.com の両方が必要な場合は、両方を含む SAN か、ワイルドカードとベアドメインを組み合わせてください。

正しい修正

実際に提供するホスト名(リダイレクト先の www プレフィックスを含む)で証明書を再発行します。その後、新しい証明書と完全なチェーンをデプロイします。openssl x509 -in cert.pem -noout -text | grep -A1 "Subject Alternative Name" で提供される SAN を確認します。サーバーのリライトで「修正」しないでください — 証明書は訪問者が実際に接続するホスト名をカバーしなければなりません。

FAQ

なぜ以前は証明書が機能していたのですか?

旧ブラウザと旧システムは SAN がない場合に CN 欄を使用しました。現代のブラウザは SAN を要求するため、SAN のない旧証明書は失敗します。

www プレフィックスは重要ですか?

はい。example.com と www.example.com は別のホスト名です。両方をカバーする SAN かワイルドカードを使うか、一方を他方にリダイレクトしてください。

UptimeRobot

SSL と稼働状況を無料で監視

UptimeRobot が証明書とエンドポイントを 24 時間 365 日監視——無料プランで 50 モニター。

UptimeRobot を無料で試す

アフィリエイトリンク——追加費用なしで当サイトが手数料を受け取ることがあります。

無料の SSL/TLS ツール

数秒で証明書を検証・検査。

関連記事