Amazonで商品を見る セール会場へ

CSR・SSL証明書の中身を確認する方法|貼り付けて読む手順とopensslのコマンド

SSL証明書を自分で申請すると、CSR・証明書・中間証明書・秘密鍵と、似た形のファイルがいくつも手元に残ります。

どれがどのドメイン用で、どれを設置すればよいのか、ファイル名だけでは分からなくなりがちです。

この記事では、ファイルの中身を貼り付けて読む方法と、opensslのコマンドで確かめる方法を紹介します。

この記事で使うSSL証明書・CSR内容確認は、当サイトと同じMOTOKI合同会社が作った「WEBツール箱」の1つです。

無料で、会員登録なしで使えます。

最終確認日:2026年9月28日

目次

著者

WEB制作をしているデジタルノマド
WordPressのカスタマイズが好きで、色々と自作しています。

WordPressのカスタマイズに困ったらご相談ください!

この記事で分かること

  • CSR・証明書・中間証明書・秘密鍵の見分け方
  • 貼り付けるだけで、ドメイン名・有効期限・鍵の強度を確かめる手順
  • opensslのコマンドで同じことを確かめる方法
  • 証明書と秘密鍵が対になっているかを確かめる方法

先に結論|先頭の1行で種類が分かる

ファイルをテキストエディターで開くと、先頭の1行で種類が分かります。

先頭の行ファイルの種類外に出してよいか
—–BEGIN CERTIFICATE REQUEST—–CSR(証明書の申請書)出してよい
—–BEGIN CERTIFICATE—–証明書(サーバー証明書・中間証明書)出してよい
—–BEGIN PRIVATE KEY—–(RSA・ECが付くものも)秘密鍵出してはいけない

CSRと証明書に入っているのは、ドメイン名・組織名・公開鍵などの公開情報です。

一方で秘密鍵は、サーバーの外に出してはいけないファイルです。

公開済みの証明書や公開してよい内容のCSRだけを入力します。CSRには未公開のホスト名や組織情報が含まれる場合があるため、その場合は後述のopensslでローカル確認してください。

ツールで確認する手順

  1. SSL証明書・CSR内容確認を開く
  2. CSRまたは証明書のファイルをテキストエディターで開き、BEGINの行からENDの行までをまるごとコピーする
  3. 入力欄に貼り付けて「内容を確認する」を押す

種類・コモンネーム・有効期限・鍵の強度がカードで表示され、その下に確認結果が並びます。

貼り付けた内容はその場で読むだけで、保存もキャッシュもしないとツールのページに明記されています。

実際に確認した結果

CSR|申請するドメイン名と鍵の強度を見る

説明用に、example.com のCSRを opensslで作って貼り付けました。

作るときにできた秘密鍵は、使わないのですぐに消しています。

説明用に作ったexample.comのCSRを貼り付けた結果
説明用に作ったCSRを貼り付けた結果。コモンネームと鍵の強度が出る(2026/09/28時点の表示)

コモンネームは「example.com」、鍵の強度は「RSA 2048ビット」と出ました。

コモンネームだけでなく、CSRのSANと認証局の申請画面に指定した対象名を確認します。発行後は証明書のSANに必要なホスト名が入っているかを照合します。

「国(C)または組織名(O)が入っていません」という注意も1つ出ています。

ドメイン認証(DV)の証明書なら不要なことが多く、企業実在認証(OV・EV)では必須になる項目です。

RSAの鍵が2048ビットより短いと、作り直すよう警告が出ます。

サーバー証明書|対応ドメインと有効期限を見る

次に、wordpress.org が公開している証明書を取り出して貼り付けました。

wordpress.orgのサーバー証明書を貼り付けた結果
wordpress.orgのサーバー証明書を貼り付けた結果(2026/09/28時点の表示)

コモンネームは「wordpress.org」、発行者は Let’s Encrypt の「YE2」です。

対応ドメイン(SAN)には「*.wordpress.org」と「wordpress.org」の2つが入っていました。

有効期間は2026年9月24日から12月23日までで、2026年9月28日時点で残り85日です。

鍵は「ECDSA 256ビット」で、RSAより短い鍵長で同じ程度の強さが得られる方式です。

ブラウザーは、コモンネームではなく対応ドメイン(SAN)の一覧を見て、証明書がそのサイト用かを判断します。

wwwありとなしの両方で使う場合は、両方がSANに入っているかを確かめてください。

中間証明書|サーバー証明書と取り違えない

認証局から届くファイルには、サーバー証明書と中間証明書の2種類が含まれます。

先頭の行はどちらも「BEGIN CERTIFICATE」なので、見た目では区別できません。

Let's Encryptの中間証明書YE2を貼り付けた結果
中間証明書を貼り付けた結果。「中間証明書(またはルート証明書)です」と出る(2026/09/28時点の表示)

wordpress.org の証明書の発行元である「YE2」を貼り付けると、「これは中間証明書(またはルート証明書)です」と出ました。

発行者は「ISRG」の「Root YE」で、有効期限は2028年9月3日です。

中間証明書はサーバー証明書と一緒に設置するもので、入れ忘れると一部の環境で接続エラーになります。

このとき「SAN(対応ドメインの一覧)がありません」という注意も出ます。

中間証明書はドメインのための証明書ではないので、SANが無いのは正常です。

この注意が気になるのは、サーバー証明書として貼ったファイルで出たときだけです。

opensslのコマンドで確認する方法

ツールを使わずに、手元のパソコンやサーバーで確かめることもできます。

Macのターミナルや、WindowsならGit for Windowsに付属するGit Bashで、opensslのコマンドが使えます。

CSRの中身をすべて表示するコマンドです。

openssl req -in server.csr -noout -text

「Subject:」の行に申請内容、「Public-Key:」の行に鍵の強度が出ます。

CSRに追加のドメインを入れている場合は「Subject Alternative Name」の欄に並びます。

証明書の対象・発行者・有効期間だけを表示するコマンドです。

openssl x509 -in server.crt -noout \
  -subject -issuer -dates

「notAfter=」が有効期限です。

時刻は協定世界時(GMT)で出るので、日本時間は9時間足して読みます。

対応ドメイン(SAN)まで見たいときは、最後の3つを「-text」に替えて全体を表示します。

公開中のサイトの証明書をファイルに保存するコマンドです。

この記事で貼り付けた wordpress.org の証明書も、この方法で取り出しました。

openssl s_client -connect \
  wordpress.org:443 \
  -servername wordpress.org \
  < /dev/null 2>/dev/null \
  | openssl x509 > wporg.crt

公開中のサイトを調べるだけなら、SSL証明書チェックにURLを入れるほうが手早く済みます。

証明書と秘密鍵が対になっているか確かめる

証明書を設置するときにサーバーが起動しない場合、証明書と秘密鍵の組み合わせが違っていることがあります。

この確認は秘密鍵を使うので、ツールには貼らず、サーバーの上でコマンドを打って確かめます。

openssl x509 -noout -pubkey \
  -in server.crt | openssl dgst -sha256
openssl req -noout -pubkey \
  -in server.csr | openssl dgst -sha256
openssl pkey -pubout \
  -in server.key | openssl dgst -sha256

3つの結果が同じ文字列になれば、証明書・CSR・秘密鍵は同じ組です。

秘密鍵の中身は画面に出ず、そこから取り出した公開鍵だけを比べるので、秘密鍵をサーバーの外に出さずに確認できます。

よく紹介される「-modulus」を使う方法はRSAの鍵でしか使えませんが、この方法はECDSAの鍵でも使えます。

ツールでできないこと

できないこと理由と代わりの方法
秘密鍵を読む秘密鍵を貼ると、ブラウザーの側で送信を止めて警告だけを出す
複数の証明書をまとめて読むサーバー証明書と中間証明書を続けて貼ると、1枚目だけを読む。1枚ずつ貼る
CSRの追加ドメインを一覧にするCSRではコモンネームだけを表示する。追加のドメインはopensslの「-text」で確かめる
CSRを作る秘密鍵が第三者のサーバーを通らないよう、CSRを作る機能は置いていない

よくある質問

Q. CSRはどこで作ればよいですか?

証明書を設置するサーバーの上で作るのが原則です。

多くのレンタルサーバーは管理画面からSSLを申し込めるので、その場合はCSRを自分で作る必要がありません。

Web上のツールで秘密鍵ごと作るのは避けてください。

Q. うっかり秘密鍵を貼ってしまったらどうなりますか?

ツールは送信の前に秘密鍵の形を見つけて、送らずに警告を出します。

それでも別のサービスに秘密鍵を送ってしまった場合は、鍵を作り直して証明書を再発行するのが安全です。

Q. 設置済みの証明書の有効期限を知りたいだけです

その場合はSSL証明書チェックにURLを入れれば、実際に接続して確かめられます。

複数のドメインの期限をまとめて見たいときは、ドメイン・SSL期限まとめて確認が使えます。

まとめ

  • ファイルの種類は、先頭の「BEGIN」の行で分かる
  • CSRと証明書の中身はSSL証明書・CSR内容確認に貼り付けるだけで読める
  • サーバー証明書では、コモンネームより対応ドメイン(SAN)の一覧を確かめる
  • 中間証明書に「SANがありません」と出るのは正常
  • 秘密鍵はどこにも貼らない(対になっているかの確認はサーバーの上でコマンドを使う)

無料のSSL証明書の発行元を替えたいときは、「Let’s EncryptからGoogleのSSL証明書に変える方法」で手順を紹介しています。

ほかの項目もまとめて点検するなら、「WordPressサイトを自分で点検する手順」で順番と使い分けを解説しています。

ツールの一覧はWEBツール箱にあります。

公開鍵のSHA-256値を比べる手順では、前段のopensslがエラーなく公開鍵を出力したことを必ず確認します。読み取りに失敗した空の出力どうしも同じハッシュになるため、値が一致するだけでは成功と判断できません。秘密鍵は外部ツールへ送らず、権限のある手元の環境で扱います。

  • URLをコピーしました!

制作・運用のご依頼はこちら

MOTOKI合同会社のサービス

WordPressの制作・カスタマイズ・高速化・SEO対策・保守まで、Webサイトに関する業務を一括で承ります。料金はサービスごとに公開しています。

WAZAの有料記事のサブスクリプションも開始しました。

目次