ライフスタイル
Cloudflare、公的認証局を目指す意向を発表 GlobalSignのルート証明書を取得し耐量子証明書も計画
Cloudflareは2026年9月29日、公的認証局を目指す意向を発表した。主要4つのルートプログラムへの参加を申請し、GlobalSignのルート証明書取得で契約を締結、2027年第1四半期に最初のMerkle Tree Certificatesを発行する計画だ。同社の説明と一般ユーザーへの影響を整理する。
読了目安 9 分

Cloudflareは何を発表したのか
ウェブサイトを開くと、ブラウザは「証明書」を使ってそのサイトが本物かどうかを確かめ、通信を暗号化する(この暗号化の仕組みをTLSと呼ぶ)。証明書を発行する機関が「認証局(CA)」で、ブラウザやOSがあらかじめ信頼している大元の証明書を「ルート証明書」という。ブラウザ各社などが運営する「ルートプログラム」に認められて初めて、そのルート証明書が各端末で信頼される。
Cloudflareの公式ブログによると、同社は10年以上にわたりインターネット上で最大級の公的に信頼された証明書の利用者の一つだったが、自ら証明書を発行したことは一度もなかった。Cloudflareは2026年9月29日、公的認証局を目指す意向を発表し、最初のマイルストーンを公表した。Chrome、Apple、Microsoft、Mozillaのルート証明書プログラムへの参加申請と、既存の広く信頼されたルート証明書をGlobalSignから取得する最終契約の締結である。
詳しい説明を読む
情報源を収集し、独立検証を行ってから Jev が判断します。
Cloudflareはこの取り組みを、2014年のBirthday Weekで発表し、同社の背後にあるすべてのサイトに無料のTLSを提供したUniversal SSLになぞらえている。同時に、現時点では証明書の発行を開始しておらず、正式な発行までにはまだ時間がかかると強調している。
既存ルートの取得と新ルートの申請を並行する理由
Cloudflareによると、新しいルート証明書はルートプログラムに受け入れられても、各OS、ブラウザ、端末に行き渡るまで何年もかかり、更新が止まった端末には永遠に届かない。Cloudflareの説明では、GlobalSignの既存ルート証明書は2012年から広く信頼されており、古いクライアントにも届く。一方、新しいルート証明書は、信頼されるルート証明書の年数を制限し始めるプログラムを含め、エコシステムの今後の方向性に合わせて設計されている。
| 項目 | 用途(Cloudflareの説明による) | 現状 |
|---|---|---|
| 取得するGlobalSignのルート証明書 | 古い端末・クライアントをカバー、2012年から信頼 | 最終契約を締結済み |
| 新たに申請したルート証明書 | 今後のルートプログラムの方針に適合 | 主要4つのルートプログラムに参加申請済み |
| Merkle Tree Certificates | 耐量子時代向けの軽量な証明書 | 2027年第1四半期に最初の発行を計画 |
無料証明書の供給源と信頼性の設計
Cloudflareが引用したデータによると、Let's Encryptは1日約1,000万枚の証明書を発行し、5億を超えるウェブサイトにサービスを提供しており、2025年には有効な証明書が40億枚を突破した。Cloudflareは、主要な無料CAに問題が起きた場合、インターネットには同等の無料かつ自動化された代替手段がないとし、自社の公的CAをこの層のバックアップと位置づけている。またCloudflareは、世界のインターネットリクエストの20%超の前段に位置し、毎年数百万枚の証明書に依存しており、すべてのUniversal SSL証明書には別の機関が発行したバックアップ証明書がすでに用意されているとしている。
- ACME優先:ACMEは証明書の発行と更新を自動化するための公開標準の仕組み。Cloudflareによると、他の無料CAを利用しているユーザーは接続先の設定(directory URL)を変更するだけで移行できる。
- 自動更新の必須化:Cloudflareは、ACME Renewal Information(ARI、RFC 9773)に対応したクライアントにのみ発行するとしている。ARIは、CAが公表する更新時期をサイト側のソフトが自動で確認し、それに従って証明書を更新する仕組みである。
- 失効時の対応:Cloudflareによると、証明書の失効が必要な場合は更新ウィンドウを前倒しし、差し替え時期を分散して差し替え状況を追跡するなど、「fail small(障害を小さく抑える)」の原則で影響を限定する。
- 透明性のある運営:Cloudflareは、署名ソフトウェアの再現可能ビルドを公開し、ハードウェアセキュリティモジュールの証明を提供し、公開ダッシュボードを設けるとしている。
耐量子証明書:CloudflareとChromeのスケジュール
「耐量子」とは、将来の量子コンピューターでも破られにくいように設計された暗号のことを指す。Googleは2026年2月27日、HTTPS証明書を量子コンピューターに耐えられるようにするChromeの新たな計画を発表した。Googleによると、Chromeには現時点で、耐量子暗号を含む従来型のX.509証明書をChrome Root Storeに追加する当面の計画はなく、代わりにMerkle Tree Certificatesを開発している。CAが数百万枚にも及びうる証明書を代表する「Tree Head」に署名し、ブラウザに送られるのは軽量な包含証明だけとなる。
Googleの説明によると、第1段階ではCloudflareと協力して実現可能性の調査を進めており、この期間中はすべてのMTC接続が従来型のX.509証明書によって裏付けられる。第2段階は2027年第1四半期、第3段階は2027年第3四半期で、より多くのCAがMTCのみに対応するChrome Quantum-resistant Root Storeに参加し、既存のChrome Root Programと並行して運用される。一方Cloudflareは、2027年第1四半期に本番用MTCの最初の発行を計画しており、同一のCAで従来型証明書とMTCの両方を提供するとしている。
一般読者とサイト管理者にとっての実際の意味
証明書は、ブラウザがウェブサイトの身元を確認し、暗号化接続を確立するための基盤である。Cloudflareの計画が順調に進めば、同社の説明では、無料で自動化された証明書の供給源が一つ増え、単一の認証局に問題が起きた際にサイトが代替手段を選べるようになる。サイト管理者向けには、CloudflareはARIによる自動更新に対応したクライアントにのみ発行するとしており、関心のある人はCloudflareが提供する窓口で更新情報の受け取りを登録できる。耐量子証明書については、GoogleとCloudflareのいずれも、一度に切り替えるのではなく段階的な移行と説明している。
よくある質問
Cloudflareはすでに証明書を発行できるのですか?
まだできません。Cloudflareは現時点で証明書を発行しておらず、各ルート証明書プログラムとの申請・審査手続きを進めているとしています。
なぜCloudflareはGlobalSignのルート証明書を取得するのですか?
Cloudflareによると、新しいルート証明書は普及に何年もかかり、更新されなくなった古い端末には届きません。2012年から信頼されているGlobalSignのルート証明書を取得することで、発行開始時点からより多くの端末をカバーできるとしています。
Merkle Tree Certificatesとは何ですか?
Googleの説明によると、MTCは従来の署名チェーンを軽量なMerkle Treeの証明に置き換えるものです。CAが大量の証明書を代表するTree Headに署名し、ブラウザが受け取るのは軽量な包含証明だけです。耐量子アルゴリズムを採用した際に証明書データが大きくなりすぎるのを避けることが目的です。
Cloudflareはいつ耐量子証明書を発行しますか?
Cloudflareは2027年第1四半期に本番用MTCの最初の発行を計画しているとしています。GoogleのChromeのスケジュールでは、第2段階も同じく2027年第1四半期、第3段階は2027年第3四半期です。
これはLet's Encryptに取って代わるものですか?
Cloudflareはそうは述べていません。CloudflareはLet's Encryptを称賛し、自らをその最大の利用者の一つとしたうえで、自社を追加の無料証明書の供給源およびバックアップと位置づけています。また、長年協力してきた16の公的CAとの協力も続けるとしています。
この情報は誰の発表に基づいていますか?
CloudflareのCA計画、取得契約、申請状況はいずれもCloudflare自身の発表に基づき、ChromeのMTC計画とスケジュールはGoogleの発表に基づいています。ルートプログラムが申請を受け入れるかどうかは、まだ発表されていません。
同じテーマの記事
ライフスタイル
Cloudflare、Traces をパブリックベータで提供開始:サイト運営者はリクエストがプラットフォームを通過する各ステップを1本のタイムラインで確認可能に
Cloudflare は2026年10月2日、Cloudflare Traces のパブリックベータ提供を発表した。Cloudflare を利用するサイト運営者や開発者は、リクエストがセキュリティルール、キャッシュ、ルーティング、オリジンサーバーを通過する過程を1本のタイムラインで確認でき、リクエストがブロックされたり遅くなったりした原因を特定しやすくなる。新しい料金体系は2026年12月1日から適用される。情報は Cloudflare 公式ブログによる。
ライフスタイル
Cloudflare、AI Gateway経由でWeb Search APIを提供開始 検索パートナーにクローラー規範の順守を求める
Cloudflareは2026年10月2日、AIエージェントがAI Gatewayを通じてリアルタイムのウェブ情報を検索できるWeb Search APIを発表した。最初のパートナーはCeramic.ai、Exa、Linkupの3社。Cloudflareによると、これらのパートナーのクローラーはVerified botsの要件を満たし、出典を明示する必要がある。AIアプリを開発する開発者にも、コンテンツがクロールされ得るサイト運営者にも関わる話題だ。
ライフスタイル
CloudflareがStreamlineをオープンソース化:自社クラウドサービスでライブ配信への画像追加や動画への字幕焼き込みを行う方法を実演
Cloudflareは2026年10月2日、開発者向け実験プラットフォーム「Streamline」を公開し、オープンソース化しました。Stream、Workers、Containers、Durable Objectsを組み合わせ、ライブ配信へのリアルタイムなアイコン追加や動画への字幕追加といった動画処理フローを開発者が自ら構築する方法を示すものです。本記事では、その概要、仕組み、制限、そして視聴者と開発者にとっての意味を解説します。
ライフスタイル
Google、Gemini 4 Argonを発表:まずサイバー防御者に提供、一般ユーザーはまだ待つ必要
Googleは2026年9月30日、フロンティアモデル「Gemini 4 Argon」を発表しました。現時点ではFairwind Programを通じて信頼できるサイバー防御者にのみ提供されています。本記事では、Googleが公表した性能、価格、安全対策と一般読者への影響を整理します。データはすべてGoogle自身によるものです。
最新の旅の情報・ガイド

ガイド東京
東京ではどのエリアに泊まる?新宿・上野・東京駅・渋谷・浅草・池袋・銀座の七エリア比較。空港アクセス、宿泊税、荷物配送も解説
東京ではどのエリアに泊まる?新宿、上野、東京駅、渋谷、浅草、池袋、銀座の七エリアを同じ基準で比較。成田・羽田空港からのアクセス、利用できる路線、周辺にあるもの、街の雰囲気、向いている人を、比較表と山手線の概略図とともに紹介します。2026年9月に確認した東京都の宿泊税(2027年4月から3%)と、空港宅急便で荷物を送る際のルールも解説します。
- 予算
- ホテル

ガイド東京
東京の交通パスの選び方:Suica/Welcome Suica、Tokyo Subway Ticket、JR Passは買うべき?
初めての東京では、まず一人一枚ICカードで都度払い(Welcome Suicaはデポジット不要、有効期間28日)。一日に地下鉄へ4回以上乗るならTokyo Subway Ticketの72時間券2,000円を追加し、関西へ行かず東京だけならJR Passは必ず割高です。TOURIST PASMO、iPhoneのSuica、東京メトロ一日乗車券で乗れる路線・乗れない路線を決定チャートで比較。価格は2026年9月に確認。
- 交通
- 予算

ガイド東京
東京ディズニーランド・シー攻略:チケット料金、ファンタジースプリングス、ディズニー・プレミアアクセス(DPA)とスタンバイパスの使い方、初めてならどちらを選ぶ?
東京ディズニーの一日パスポートは変動価格制で、2026 年 9 月は平日の多くが 9,900 円、週末が 10,900 円。公式サイトでは毎日 14:00 に二か月後の同日分を発売します。無料のプライオリティパスは公式サイトのサービス一覧に載っておらず、待ち時間を短縮できるのは有料のディズニー・プレミアアクセス(一人一回 1,000~3,500 円)のみ。運営時間、25 周年イベント、スタンバイパス、エントリー受付、ファンタジースプリングスの利用方法、初回にランドとシーのどちらを選ぶかも解説。2026 年 9 月に公式サイトで確認しました。
- モデルコース
- 家族向け