SSL証明書を自分で申請すると、CSR・証明書・中間証明書・秘密鍵と、似た形のファイルがいくつも手元に残ります。
どれがどのドメイン用で、どれを設置すればよいのか、ファイル名だけでは分からなくなりがちです。
この記事では、ファイルの中身を貼り付けて読む方法と、opensslのコマンドで確かめる方法を紹介します。
この記事で使うSSL証明書・CSR内容確認は、当サイトと同じMOTOKI合同会社が作った「WEBツール箱」の1つです。
無料で、会員登録なしで使えます。
最終確認日:2026年9月28日
この記事で分かること
- CSR・証明書・中間証明書・秘密鍵の見分け方
- 貼り付けるだけで、ドメイン名・有効期限・鍵の強度を確かめる手順
- opensslのコマンドで同じことを確かめる方法
- 証明書と秘密鍵が対になっているかを確かめる方法

先に結論|先頭の1行で種類が分かる
ファイルをテキストエディターで開くと、先頭の1行で種類が分かります。
| 先頭の行 | ファイルの種類 | 外に出してよいか |
|---|---|---|
| —–BEGIN CERTIFICATE REQUEST—– | CSR(証明書の申請書) | 出してよい |
| —–BEGIN CERTIFICATE—– | 証明書(サーバー証明書・中間証明書) | 出してよい |
| —–BEGIN PRIVATE KEY—–(RSA・ECが付くものも) | 秘密鍵 | 出してはいけない |
CSRと証明書に入っているのは、ドメイン名・組織名・公開鍵などの公開情報です。
一方で秘密鍵は、サーバーの外に出してはいけないファイルです。
公開済みの証明書や公開してよい内容のCSRだけを入力します。CSRには未公開のホスト名や組織情報が含まれる場合があるため、その場合は後述のopensslでローカル確認してください。
ツールで確認する手順
- SSL証明書・CSR内容確認を開く
- CSRまたは証明書のファイルをテキストエディターで開き、BEGINの行からENDの行までをまるごとコピーする
- 入力欄に貼り付けて「内容を確認する」を押す
種類・コモンネーム・有効期限・鍵の強度がカードで表示され、その下に確認結果が並びます。
貼り付けた内容はその場で読むだけで、保存もキャッシュもしないとツールのページに明記されています。
実際に確認した結果
CSR|申請するドメイン名と鍵の強度を見る
説明用に、example.com のCSRを opensslで作って貼り付けました。
作るときにできた秘密鍵は、使わないのですぐに消しています。

コモンネームは「example.com」、鍵の強度は「RSA 2048ビット」と出ました。
コモンネームだけでなく、CSRのSANと認証局の申請画面に指定した対象名を確認します。発行後は証明書のSANに必要なホスト名が入っているかを照合します。
「国(C)または組織名(O)が入っていません」という注意も1つ出ています。
ドメイン認証(DV)の証明書なら不要なことが多く、企業実在認証(OV・EV)では必須になる項目です。
RSAの鍵が2048ビットより短いと、作り直すよう警告が出ます。
サーバー証明書|対応ドメインと有効期限を見る
次に、wordpress.org が公開している証明書を取り出して貼り付けました。

コモンネームは「wordpress.org」、発行者は Let’s Encrypt の「YE2」です。
対応ドメイン(SAN)には「*.wordpress.org」と「wordpress.org」の2つが入っていました。
有効期間は2026年9月24日から12月23日までで、2026年9月28日時点で残り85日です。
鍵は「ECDSA 256ビット」で、RSAより短い鍵長で同じ程度の強さが得られる方式です。
ブラウザーは、コモンネームではなく対応ドメイン(SAN)の一覧を見て、証明書がそのサイト用かを判断します。
wwwありとなしの両方で使う場合は、両方がSANに入っているかを確かめてください。
中間証明書|サーバー証明書と取り違えない
認証局から届くファイルには、サーバー証明書と中間証明書の2種類が含まれます。
先頭の行はどちらも「BEGIN CERTIFICATE」なので、見た目では区別できません。

wordpress.org の証明書の発行元である「YE2」を貼り付けると、「これは中間証明書(またはルート証明書)です」と出ました。
発行者は「ISRG」の「Root YE」で、有効期限は2028年9月3日です。
中間証明書はサーバー証明書と一緒に設置するもので、入れ忘れると一部の環境で接続エラーになります。
このとき「SAN(対応ドメインの一覧)がありません」という注意も出ます。
中間証明書はドメインのための証明書ではないので、SANが無いのは正常です。
この注意が気になるのは、サーバー証明書として貼ったファイルで出たときだけです。
opensslのコマンドで確認する方法
ツールを使わずに、手元のパソコンやサーバーで確かめることもできます。
Macのターミナルや、WindowsならGit for Windowsに付属するGit Bashで、opensslのコマンドが使えます。
CSRの中身をすべて表示するコマンドです。
openssl req -in server.csr -noout -text「Subject:」の行に申請内容、「Public-Key:」の行に鍵の強度が出ます。
CSRに追加のドメインを入れている場合は「Subject Alternative Name」の欄に並びます。
証明書の対象・発行者・有効期間だけを表示するコマンドです。
openssl x509 -in server.crt -noout \
-subject -issuer -dates「notAfter=」が有効期限です。
時刻は協定世界時(GMT)で出るので、日本時間は9時間足して読みます。
対応ドメイン(SAN)まで見たいときは、最後の3つを「-text」に替えて全体を表示します。
公開中のサイトの証明書をファイルに保存するコマンドです。
この記事で貼り付けた wordpress.org の証明書も、この方法で取り出しました。
openssl s_client -connect \
wordpress.org:443 \
-servername wordpress.org \
< /dev/null 2>/dev/null \
| openssl x509 > wporg.crt公開中のサイトを調べるだけなら、SSL証明書チェックにURLを入れるほうが手早く済みます。
証明書と秘密鍵が対になっているか確かめる
証明書を設置するときにサーバーが起動しない場合、証明書と秘密鍵の組み合わせが違っていることがあります。
この確認は秘密鍵を使うので、ツールには貼らず、サーバーの上でコマンドを打って確かめます。
openssl x509 -noout -pubkey \
-in server.crt | openssl dgst -sha256
openssl req -noout -pubkey \
-in server.csr | openssl dgst -sha256
openssl pkey -pubout \
-in server.key | openssl dgst -sha2563つの結果が同じ文字列になれば、証明書・CSR・秘密鍵は同じ組です。
秘密鍵の中身は画面に出ず、そこから取り出した公開鍵だけを比べるので、秘密鍵をサーバーの外に出さずに確認できます。
よく紹介される「-modulus」を使う方法はRSAの鍵でしか使えませんが、この方法はECDSAの鍵でも使えます。
ツールでできないこと
| できないこと | 理由と代わりの方法 |
|---|---|
| 秘密鍵を読む | 秘密鍵を貼ると、ブラウザーの側で送信を止めて警告だけを出す |
| 複数の証明書をまとめて読む | サーバー証明書と中間証明書を続けて貼ると、1枚目だけを読む。1枚ずつ貼る |
| CSRの追加ドメインを一覧にする | CSRではコモンネームだけを表示する。追加のドメインはopensslの「-text」で確かめる |
| CSRを作る | 秘密鍵が第三者のサーバーを通らないよう、CSRを作る機能は置いていない |
よくある質問
Q. CSRはどこで作ればよいですか?
証明書を設置するサーバーの上で作るのが原則です。
多くのレンタルサーバーは管理画面からSSLを申し込めるので、その場合はCSRを自分で作る必要がありません。
Web上のツールで秘密鍵ごと作るのは避けてください。
Q. うっかり秘密鍵を貼ってしまったらどうなりますか?
ツールは送信の前に秘密鍵の形を見つけて、送らずに警告を出します。
それでも別のサービスに秘密鍵を送ってしまった場合は、鍵を作り直して証明書を再発行するのが安全です。
Q. 設置済みの証明書の有効期限を知りたいだけです
その場合はSSL証明書チェックにURLを入れれば、実際に接続して確かめられます。
複数のドメインの期限をまとめて見たいときは、ドメイン・SSL期限まとめて確認が使えます。
まとめ
- ファイルの種類は、先頭の「BEGIN」の行で分かる
- CSRと証明書の中身はSSL証明書・CSR内容確認に貼り付けるだけで読める
- サーバー証明書では、コモンネームより対応ドメイン(SAN)の一覧を確かめる
- 中間証明書に「SANがありません」と出るのは正常
- 秘密鍵はどこにも貼らない(対になっているかの確認はサーバーの上でコマンドを使う)

無料のSSL証明書の発行元を替えたいときは、「Let’s EncryptからGoogleのSSL証明書に変える方法」で手順を紹介しています。
ほかの項目もまとめて点検するなら、「WordPressサイトを自分で点検する手順」で順番と使い分けを解説しています。
ツールの一覧はWEBツール箱にあります。
公開鍵のSHA-256値を比べる手順では、前段のopensslがエラーなく公開鍵を出力したことを必ず確認します。読み取りに失敗した空の出力どうしも同じハッシュになるため、値が一致するだけでは成功と判断できません。秘密鍵は外部ツールへ送らず、権限のある手元の環境で扱います。



