SSL / HTTPS
SSL 証明書の期限を毎日見張って切れる前に知らせ、http のサイトは確かめてから HTTPS に切り替える
証明書の期限を見張り、HTTPS への切り替えを手伝います
「Sorabun > セキュリティ / 高速化 > SSL / HTTPS」は、SSL 証明書の状態を毎日見張り、まだ http のサイトを HTTPS に切り替える画面です(Pro・管理者のみ)。
証明書そのものは発行しません。 証明書を取得できても、Webサーバーに組み込むのはサーバー側の作業で、多くのレンタルサーバーではプラグインから組み込めないためです。エックスサーバー・ConoHa WING・さくら・ロリポップなど日本の主要なサーバーは、無料の独自SSLを管理画面から自動更新で使えます。証明書はそちらで発行してください。
AIは使わないので、AIの費用はかかりません。
1. SSL 証明書を見張る
https のサイトでは、毎日1回、証明書を読み取ります。画面の 「いま確かめる」 でもすぐに読めます。
| 表示 | 意味 |
|---|---|
| 有効な証明書 | 問題ありません |
| もうすぐ期限切れ | 期限まで14日を切りました |
| 期限切れ間近 | 期限まで3日を切りました |
| 期限切れ | 読者のブラウザに「保護されていない通信」と出ています |
| ドメインが違う | 証明書がこのサイトのドメインを対象にしていません(www の有無の違いがよくある原因です) |
| 信頼できない証明書 | 自己署名や、中間証明書の入れ忘れなど |
| https で開けない | このドメインに SSL が設定されていません |
有効期限・発行元・対象のドメイン・ブラウザが信頼するかも表示します。
期限の14日前と3日前、期限切れ・ドメイン違い・信頼できない証明書になったときに知らせます(同じ知らせは1回だけ)。知らせ先は完了通知で決めたメール・Slack・Chatworkで、通知を設定していなければ管理者のメールアドレスに届きます。レンタルサーバーの無料SSLは、ふつうは期限の前に自動で更新されます。知らせが届いたら、自動更新が止まっていないかをサーバーの管理画面で確かめてください。
2. HTTPS に切り替える(まだ http のサイト)
「HTTPS に切り替える」 を押すと、次の2つを確かめてから、サイトのURL(WordPress のアドレスとサイトのアドレス)を https にします。どちらかが確かめられないときは切り替えません。
- 証明書が有効で、このドメインを対象にしていて、ブラウザが信頼すること
- https でサイトを開けること
証明書が無いまま切り替えると、管理画面に入れなくなる事故が起きます。この確かめは、それを防ぐためのものです。
切り替えたあとは、https のログイン画面からログインし直します。自サイトの http:// の画像やリンクは、表示のときに https に直す設定が自動でオンになります。
万一ログインできなくなったときは、wp-config.php に define( 'WP_HOME', 'http://あなたのドメイン' ); と define( 'WP_SITEURL', 'http://あなたのドメイン' ); を書くと http に戻せます。サイトのURLを wp-config.php の WP_HOME・WP_SITEURL で決めている場合は、画面からは切り替えられません。wp-config.php の http:// を https:// に書き換えてください。
混在コンテンツ(https のページで http:// を読み込んでいる)
https のページで画像などを http:// のまま読み込んでいると、ブラウザがそれを遮断し、鍵マークが外れます。画面には、自サイトの http:// を含む記事と、ほかのサイトから http:// で読み込んでいる記事(読み込み先のサイト名つき)の数が出ます。
- 自サイトの http:// は、「表示のときに https:// に直す」設定で読者に https で届けます。「記事の本文を書き換える」 で、本文そのものを書き換えることもできます(自サイトの分だけ。リビジョンは作りません。念のため先にバックアップを取ってください)
- ほかのサイトの http:// は、https で開けるか分からないので自動では直しません。リンクチェックの「URLを張り替える」で https の URL に直せます
設定
| 項目 | 既定 | 意味 |
|---|---|---|
| http で来た人を https に転送する | オフ | サーバーで転送していないときに使います。画面に、いまサーバーが転送しているかが出ます |
| 自サイトの http:// を表示のときに https:// に直す | オフ(切り替えるとオン) | 混在コンテンツを読者に見せません |
| HSTS を送る | オフ | ブラウザに、このサイトを1年間 https でしか開かないよう覚えさせます |
| 証明書の期限を知らせる | オン | 14日前・3日前と、切れたとき・壊れたときに知らせます |
転送をオンにするときは、先に https でサイトを開いて、また転送されないかを確かめます。CDN の「Flexible SSL」のように、https の訪問を http としてサーバーに渡す仕組みがあると、転送が回り続けてサイトが開けなくなるためです。そのおそれがあればオンにしません。フォームの送信(POST)は、転送すると中身が消えるので転送しません。
HSTS をオンにしたあとで証明書が切れたり http に戻したりすると、読者はサイトを開けなくなります(ブラウザが1年間覚えているため)。証明書の自動更新が安定していることを確かめてからオンにしてください。