SSL(鍵マーク)を付ける ─ 無料で必ずやるべき設定

AI・ガジェット

SSLって何だっけ

ブラウザの上、URLの左側にある鍵マーク🔒。あれを付けるための仕組みです。
正確には「TLS」という暗号化技術ですが、世間では「SSL」と呼ばれているので合わせます。

鍵マークが付いていると、

  • 訪問者とブログの間のやり取りが暗号化される(盗み見られない)
  • 「このサイトは本当にこのドメインのものですよ」という身分証明になる
  • 付いていないと、ブラウザが「保護されていない通信」と警告してしまう

10年前は有料でしたが、いまは「Let’s Encrypt」という仕組みで無料。
やらない理由がありません。

設定は管理パネルから3クリック

主要な国内サーバーなら、ほとんど同じ流れです。

  1. サーバー管理パネルにログイン
  2. 「SSL設定」「無料独自SSL」「Let’s Encrypt」などのメニューを開く
  3. 対象ドメインを選んで「設定する」

数分〜30分くらい待つと、鍵マークが付くようになります。
ブラウザで https://自分のドメイン を開いて、鍵マークが表示されればOK。

⚠️ ドメインがサーバーに繋がってないと失敗する

SSL発行は「このドメインの持ち主が、本当にこのサーバーを管理してますか?」を
自動でチェックする仕組みです。
ドメインがまだサーバーに紐づいていないと、設定がエラーになります。
その場合は1〜2時間待ってから再試行。
Claude Codeに「nslookup で自分のドメインのIPを確認して、サーバーのIPと一致するか見て」
と頼むと教えてくれます。

「http→https」自動転送をON

鍵マーク付き(https)でアクセスできるようになっても、
http://◯◯.com(鍵なし)で開かれると、警告が出ます。
そこで、httpで来た人を自動でhttpsに飛ばす設定を入れます。

サーバーの管理パネルに、ほぼ必ず「常時SSL化」「http→https リダイレクト」というスイッチがあります。
SSL発行が完了してから、これをON。
発行前にONにすると、サイトが見られなくなるので順番だけ注意。

セキュリティの一段階上:HSTS

鍵マーク付きのサイトに「次回からはhttpsしか受け付けません」と
ブラウザに覚えさせる仕組み(HSTS)があります。サーバーによっては管理パネルから1クリックでON。

⚠️ HSTSは慎重に

一度ONにすると、ブラウザがそれを覚えてしまうため、
後から「やっぱりhttpに戻す」が事実上できなくなります。
httpsで安定して数週間運用してから検討、で十分。
急いでONにしなくて良い設定です。

SSL証明書の自動更新

Let’s EncryptのSSLは3ヶ月で期限切れになります。
でも、主要サーバーは自動更新してくれるので、ほっとけば大丈夫。
念のため、契約から3ヶ月後に
「鍵マーク、まだ付いてる?」と一度確認するクセを付けると安心です。

💡 Claude Codeに見張りを頼む

Claude Codeに「自分のブログのSSL有効期限を、サーバーに聞いて表示して」
と頼むと、ターミナルから openssl というツールで確認してくれます。
更新通知を見落としても、こちらから能動的に確認できる手段を持っておくと安心です。

セキュリティ的に「ついでに」やっておきたいこと

サーバーのPHPバージョンを最新(推奨版)に

古いPHPは脆弱性が見つかっても修正されません。
管理パネルから、PHPのバージョンをサーバー会社が推奨している最新版に。
WordPress導入前にやっておくのがおすすめ。

不要なドメイン・サブドメインを作らない

「あとで使うかも」で適当にサブドメインを生やすと、
そこに誰でもアクセスできる状態のフォルダができてしまうことがあります。
使うものだけ作る、が原則。

ここまで終わると、見える景色

  • ブラウザに https://自分のドメイン を入れると鍵マーク付きで開く
  • 中身はまだ「Apache のテストページ」とか「準備中」とか、寂しい画面
  • でも、家の基礎工事は終わっている状態

次はいよいよ、その土地に家を建てます。WordPressのインストールと、
初期設定でやられないための「最初の30分」を書きます。

コメント