無料SSLとCDN・プロキシの相性で起きる事故|90日後に静かに切れる仕組みと回避策
無料SSLとCloudflare等のCDN・プロキシを併用すると、切り替えから最大90日後に証明書の自動更新が静かに失敗することがあります。事業用サイトの担当者向けに、仕組みと事前確認、回避策、サーバー選びの要件をまとめました。
ℹ️ 本記事はアフィリエイトプログラム(さくらインターネット株式会社/A8.net)による収益を含みます。料金・仕様は変わることがあるため、申し込み前に必ず公式サイトの最新情報をご確認ください(本記事は2026年10月時点)。
この記事のポイント
- 無料SSL(Let’s Encrypt)の証明書は90日で切れるため、CDN・プロキシを入れた直後は問題が出ず、最大90日後に更新失敗として表面化します
- 原因は「サーバー側が、ドメインの持ち主であることをどう確認するか」の方式差です。方式は大きく2通りあり、サーバー会社によって挙動が割れます
- 回避策の基本は、事前のDNS確認、Cloudflareの SSL/TLS モードを
Full(strictにしない)にすること、有効期限の監視の3点です- さくらのレンタルサーバは無料SSLが全プラン対応です。ただしプロキシ配下での更新の挙動は、公式に記載がなければ契約前に問い合わせて確認するのが安全です
- 14日間のお試しでは90日後の更新は観測できません。確認すべきは更新の仕組みと運用要件で、判断はそのあとです
サーバー選びの要件に「証明書の更新」を入れていますか
「どのプランを選べばいいか分からない」「制作会社が選んだサーバーが妥当か判断できない」という相談を受けると、話題はたいてい容量や月額、バックアップの有無に集まります。どれも大事な要件です。
ただ、見積もりの比較表に載らないのに、事業用サイトでは致命傷になりやすい項目があります。それがSSL証明書の更新が、運用の途中で止まらないかです。
ある日、サイトを開くとブラウザに「この接続は安全ではありません」と出ます。広告のリンク先がそのページなら、クリックされた分の広告費がそのまま無駄になります。問い合わせフォームも使えません。
この事故の特徴は、原因となる設定変更をした日には何も起きないことです。証明書は残っている期間は有効なので、気づく手がかりがありません。90日近く経ってから、静かに切れます。
この記事では、その仕組みと、契約前・切り替え前にできる確認、回避策を整理します。想定している読者は次の3タイプです。
- (A) これから自社サイトを立ち上げる、作り直す事業者
- (B) 制作会社に任せていて、提案内容の妥当性を見たい発注側
- (C) 複数サイトや複数人で運用している担当者
無料SSLとCDN・プロキシの関係を整理する
無料SSLとは何か
レンタルサーバーの無料SSLは、多くの場合Let’s Encryptという認証局の証明書です。さくらのレンタルサーバでも、資料上は全プランで無料SSL(Let’s Encrypt)に対応しています。
Let’s Encryptの証明書の有効期間は90日です。そのため、サーバー側が裏で自動更新を繰り返す設計になっています。普段は意識しなくて済みますが、更新が1回でも失敗し続けると、90日目に期限切れになります。
CDN・プロキシとは何か
CDNは、世界各地の拠点にサイトのコピーを置き、近くから配信する仕組みです。Cloudflareのように、DNSで自社サイトの手前に立って通信を中継(プロキシ)するタイプもあります。表示高速化、アクセス集中への耐性、攻撃の緩和といった理由で、広告のLPを持つ事業者が導入する場面も少なくありません。
ここで押さえたいのは、プロキシを有効にすると、外から見えるサイトの住所(IPアドレス)が、サーバー自身のものではなくCDN側のものに変わることです。これが次のセクションの話につながります。
なぜ90日後に静かに切れるのか
サーバーが「ドメインの持ち主か」を確かめる2つの方式
無料SSLを発行・更新するとき、サーバー側は「このドメインを管理しているのは本当にこのサーバーか」を確認します。一般化すると、方式は主に2通りあります。
| 確認方式 | 見ているもの | プロキシ有効時の挙動 |
|---|---|---|
| DNSのAレコードの照合型 | ドメインのAレコードが自社サーバーのIPを指しているか | 返ってくるのがCDN側のIPなので、条件を満たせず失敗しうる |
| HTTP-01チャレンジ型 | /.well-known/acme-challenge/ に確認用ファイルが外から届くか | CDN経由でもファイルに到達できれば通りうる |
私が実務で確認した範囲でも、Cloudflareをプロキシ有効(Proxied)にしていると、無料SSLの自動更新に失敗することがありました。判定方式がサーバー会社ごとに違うため、同じ設定でも結果が割れます。なお、この記事では具体的な会社名ごとの結果は書きません。
「静かに」の正体
失敗が静かな理由は時間差にあります。
- プロキシを有効にした日: 手元の証明書はまだ有効期間内なので、表示に異常はない
- 更新の試行は裏で走り、失敗してもサイト側には何も出ない
- 90日が近づき、期限が切れた日にはじめて警告が出る
しかも、更新の試行は期限前に何度かあるのが普通です。つまり、切れる前に直す猶予はあるのですが、通知がなければ誰も気づきません。
私の運用経験でも、似た構造の事故がありました。静的サイトの同期はマージ動作なので、ローカルで消したファイルが本番に残り続けます。URL構造を変えたとき、旧ディレクトリが残って古いURLがインデックスされ続けました。表面的には何も壊れていないので、気づくのが遅れました。SSLも同じで、「壊れていないように見える期間」が長い事故ほど、監視を仕組みにしておく価値が高いと感じています。
回避策:切り替える前・後にやること
1. 切り替え前に、Aレコードと方式を確認する
DNSでAレコードを確認し、自社サーバーのIPが返るかを見ます。プロキシを有効にするとCDN側のIPが返るようになるため、サーバー側が「Aレコードの照合型」だと条件を満たせなくなる可能性があります。
そのため、導入前にサーバー会社へ「プロキシ配下でも無料SSLの自動更新が通る方式か」を聞いておくと安全です。公式のFAQに書いてあればそれで足ります。書いていなければ、問い合わせの回答を記録しておきます。
2. CloudflareのSSL/TLSモードは Full にする
Cloudflare側のSSL/TLSモードは、Full(strictにしない)にしておくと、サーバー側の証明書が更新中・差し替え中でも通信が止まりにくくなります。私が確認した回避策もこれです。
Full (strict) は一見より安全に見えますが、サーバー側の証明書が不正・期限切れになった瞬間に通信が止まります。更新の仕組みに不安がある段階では、Full から始めるのが現実的です。もちろんセキュリティ上の要件があるなら、更新が安定して通ることを確認してからstrictに上げる順番で構いません。
3. 有効期限を監視する
最も確実なのは、証明書の残日数を外から見ることです。
| 方法 | 特徴 | 向く人 |
|---|---|---|
| 外形監視サービスの証明書期限アラート | 残り30日・14日などで通知。設定が簡単 | 内製担当者 |
| 自作スクリプトで定期チェック | 自由度が高いが保守が必要 | 運用に慣れた人 |
| カレンダーに60日目の確認を入れる | 無料。ただし人が忘れる | 小規模サイト |
私は、最低でも「残り30日で通知が来る」状態を作っておきます。更新の試行が複数回ある前提なら、30日前に気づければ、直す時間は十分あります。
関連して、レンタルサーバーの無料SSLがCloudflare経由だと更新に失敗する|90日後に切れる前の確認手順 に、更新失敗の確認の流れをまとめています。
さくらのレンタルサーバの場合に確認したいこと
ここからは、さくらについて公式サイトに書かれている範囲で整理します。私自身はさくらのレンタルサーバを使った経験がないため、プロキシ配下の挙動について、通る・落ちるの断定はしません。
公式で確認できること
- 無料SSL(Let’s Encrypt)は全プラン対応
- 転送量は無制限(スタンダードプラン詳細ページに明記)
- CDN(コンテンツブースト)は、ライト・スタンダードで月100GBまで、ビジネス・マネージドで月300GBまで無料
公式に記載がなければ要確認の項目
| 確認項目 | 確認先 | 確認する理由 |
|---|---|---|
| CDN・プロキシ配下での無料SSLの自動更新可否 | 公式ヘルプ・サポート | 方式次第で更新に失敗しうるため |
| 外部CDNを使う場合の推奨設定 | 公式ヘルプ・サポート | Cloudflare等の推奨モードがあるか |
| 証明書の期限切れ前の通知有無 | 管理画面・公式ヘルプ | 監視を自前で用意する必要の有無 |
「サーバー内蔵のCDN(コンテンツブースト)を使う」「外部CDNは入れない」という構成なら、この問題自体を避けやすい可能性もあります。ただし、それが自社の要件(海外からのアクセス、WAFの必要性など)を満たすかは別の話です。そのため、「CDNが必要な理由」を先に言語化しておくと、サーバー選びがぶれません。
要件から逆算するプラン選び
SSLの話を踏まえたうえで、プランの分岐点を整理します。料金は契約期間で月額換算が大きく変わるので、必ずセットで見てください(税込・2026年時点、公式の料金プラン https://rs.sakura.ad.jp/plan/ に基づきます)。
| プラン | 36ヶ月一括(月額換算) | 12ヶ月一括(月額換算) | 毎月払い | バックアップ&ステージング | 複数人管理 | IPアドレス |
|---|---|---|---|---|---|---|
| ライト | 4,356円(121円) | 1,980円(165円) | ー | ✗ | ✗ | 共有 |
| スタンダード | 18,000円(500円) | 6,600円(550円) | 660円 | ○ | ✗ | 共有 |
| ビジネス | 71,280円(1,980円) | 29,040円(2,420円) | 2,970円 | ○ | ○ | 共有 |
| ビジネスプロ | 138,600円(3,850円) | 52,800円(4,400円) | 5,280円 | ○ | ○ | 専有 |
この条件ならこのプラン
- ステージングで更新を試してから本番に出したい → ライトでは足りず、スタンダード以上。CDNやSSLまわりの設定変更は、本番にいきなり入れない方が安全です。考え方は ステージング環境が付いているプランを選ぶ価値|本番を壊さずに更新を回す仕組み で整理しています
- 制作会社・社内の複数人がそれぞれのIDで管理画面に入る → ビジネス以上
- IPアドレスを専有したい → ビジネスプロ以上(ビジネスメールも専有)
IPアドレスの専有はSSLと関係が深い話題ですが、「専有にすれば更新が通る」といった結論は、この資料では確認できていません。SSLの更新方式とIPの専有は別の論点なので、混同しないようにしてください。
契約期間の考え方(3年一括をどう判断するか)
36ヶ月一括は月額換算で最も安くなります。たとえばスタンダードは、毎月払い660円に対し、36ヶ月一括で月額換算500円です。ただし、サーバーを途中で乗り換える可能性があるなら、まず12ヶ月で見積もりを並べるのも手です。見積もりが年払いで出てきたときは、12ヶ月と36ヶ月の両方を出してもらうと判断しやすくなります。
14日間のお試しで確認できること、できないこと
さくらには14日間の無料お試し(クレジットカード登録なし)があります。ただし、90日後の更新は14日間では観測できません。
そのため、お試しでは次の確認に絞るのが現実的です。
- 管理画面で、無料SSLの設定と状態を確認する
- CDN・プロキシを入れる予定なら、テスト用ドメインで接続を試す
- 更新方式や通知について、公式ヘルプと問い合わせ回答を記録する
- ステージング・複数人管理など、自社の要件に必要な機能が使えるか触る
そのうえで要件を満たすと判断できたら、本契約に進みます。お試し期間の使い方は レンタルサーバーの無料お試し期間に確認すべきこと|14日間でここだけは触っておく が参考になります。公式サイトからお試しを始められます。
実務での使い方:広告LPを守る視点
広告運用の立場から言うと、証明書切れの被害は想像以上に大きいものです。
- 広告のリンク先がSSL警告ページになり、クリックされた広告費が成果に結びつかない
- 計測タグが読み込まれず、コンバージョンの欠損が起きる
- 気づくのが遅れると、広告の審査やレポートの数字の解釈も狂う
そのため、LPの公開前チェックリストに「証明書の有効期限と、更新方式の確認」を入れておくのをおすすめします。レポーティングの担当者がいるなら、コンバージョンが急に落ちたときの切り分けにも「まずSSLの状態を見る」を入れておくと、原因特定が早くなります。
また、サーバーを乗り換えるときは、SSLの再発行と更新確認が必要です。順番については 他社レンタルサーバーからの移行手順|止めずに切り替えるための順番と確認項目 にまとめています。
向いている人・見直した方がいい人
この記事の対策が特に必要な人
- すでにCloudflare等のプロキシを使っている、または導入を検討している
- 広告のリンク先LPを自社サーバーで運用している
- 証明書の更新を、誰が見ているのか決まっていない
今のままで問題ない人
- CDN・プロキシを使わず、サーバー標準の無料SSLだけで運用している
- すでに期限監視が入っている
今のサーバーで足りているなら、無理に乗り換える必要はありません。必要なのは乗り換えではなく、更新の仕組みを把握し、監視を足すことだと思います。
デメリットと注意点
- 無料SSLは便利ですが、更新の責任の所在があいまいになりやすい面があります。自動なので誰も見なくなるからです
Fullモードはstrictより検証が緩く、セキュリティ要件が厳しい案件では不足する場合があります。要件次第で使い分けてください- 方式の違いはサーバー会社ごとに異なるため、この記事の一般論をそのまま当てはめず、契約先の公式情報で確認してください
裏返せば、更新の仕組みを一度把握して監視を仕込んでおけば、あとは無料SSLの手軽さをそのまま活かせます。
よくある質問
Q. 無料SSLはなぜ90日で切れるのですか?
Let’s Encryptの証明書の有効期間が90日だからです。短い期間で自動更新を繰り返す設計になっており、更新が通っている限り、運用側が手作業をする必要はありません。
Q. Cloudflareを使うと、必ず更新に失敗しますか?
必ずではありません。サーバー側の確認方式がAレコードの照合型だと失敗しうる一方、HTTP-01チャレンジ型ならCDN経由でも通る場合があります。契約しているサーバーの方式を、事前に確認するのが確実です。
Q. さくらのレンタルサーバは、プロキシ配下でも更新できますか?
この記事では断定しません。公式サイトで確認できるのは、無料SSL(Let’s Encrypt)が全プラン対応という点までです。プロキシ配下での更新可否は、公式ヘルプやサポートへの問い合わせで確認してください。
Q. 14日間のお試しで、更新が通るか確かめられますか?
90日後の更新そのものは確かめられません。お試しでは、管理画面での設定確認、テスト用ドメインでの接続確認、更新方式の問い合わせ記録までを行い、要件を満たすと判断できたら本契約に進む流れが現実的です。
Q. 証明書が切れる前に気づく方法はありますか?
外形監視サービスの証明書期限アラートを使う方法があります。残り30日・14日といったタイミングで通知が来るよう設定しておけば、更新の試行が失敗していても、期限前に気づいて対処できます。
Q. CloudflareのSSL/TLSモードはどれにすべきですか?
更新の仕組みに不安がある段階では、Full(strictにしない)が無難です。サーバー側の証明書の更新が安定して通ることを確認し、セキュリティ要件があるなら、そのあとにstrictへ上げるのがおすすめです。
まとめ
- 無料SSLは90日で切れるため、CDN・プロキシの導入は最大90日後に静かに失敗する事故につながりえます
- 原因は、サーバーがドメインの持ち主を確かめる方式の違いです。方式は会社ごとに異なり、プロキシ配下の挙動も割れます
- 回避策は、事前確認、CloudflareのSSL/TLSモードを
Full(strictにしない)にすること、期限の監視の3点です - さくらについては、公式に書かれていることと、書かれていないこと(要確認)を分けて見てください
サーバー選びは、容量や価格だけでなく、運用が止まらない仕組みかという視点でも比べると、後悔しにくいと思います。具体的な次の一手としては、12ヶ月と36ヶ月で見積もりを並べて契約期間を決めること、14日間のお試しで管理画面と要件を確認してから本契約に進むことをおすすめします。
さくらのレンタルサーバの最新の料金・仕様は、公式サイトで確認できます。
料金や機能の最新情報は、公式の 料金プラン ページもあわせてご確認ください。
- Web制作
他社レンタルサーバーからの移行手順|止めずに切り替えるための順番と確認項目
他社レンタルサーバーからの乗り換えで、サイトを止めずに切り替えたい経営者・マーケ担当・制作の発注側向けに、棚卸しからDNS切り替え、SSL、メール、旧サーバー解約までの順番と確認項目、さくらのレンタルサーバを移行先に検討する場合のプランの見方を整理します。
- Web制作
レンタルサーバーの無料お試し期間に確認すべきこと|14日間でここだけは触っておく
レンタルサーバーの無料お試し14日間で何を確認すればプランの選定と3年契約の判断を誤らないのか、さくらのレンタルサーバを例に、事業用途の要件から逆算して手順と判断基準を整理します。
- Web制作
ステージング環境が付いているプランを選ぶ価値|本番を壊さずに更新を回す仕組み
サイト更新のたびに本番を直接触って冷や汗をかく状況を避けたい事業者・制作の発注側へ。本番を壊さず更新を回す仕組みとして、ステージング付きプランの価値、ライトとスタンダード以降の分岐点、契約期間別の料金、契約前の確認手順を整理しました。