はじめに
前々回の証明書ストアの深堀から、前回、Chrome ブラウザでの証明書の管理を通じて、証明書ストアについてみてきました。
その結果、 HTTPS テスト環境への接続においては、OS の管理する証明書ストアへの登録より、Chrome ブラウザの独自証明書ストアに登録する方が、安全で利用しやすいこともわかってきました。
そこで、今回は、実践編として、Chrome ブラウザの独自証明書ストアに実際に設定を行い、動作確認を行っていきたいと思います。
下記では、Windows 上での登録方法を示します。
※ 筆者の環境の macOS/Linux の Chrome ブラウザにおいても、実際に登録を行って確認してみましたが、OS による違いはありませんでした。また、登録完了後、ブラウザの警告表示も消え、問題なく動作することも確認できています。
※ ChromeOS は、Chrome ブラウザと密接に連携しており、Chrome ブラウザからの登録が OS が管理する証明書ストアへの登録となります。その為、今回確認を行っていません。ChromeOS での動きに関しては、過去記事「開発環境について/ChromeOS端末でのルート認証局(CA)の証明書設定実践」を参照してください。
※ Windows/macOS/Linux に関しては下記のものを使用して確認しています。
- Windows:Windows 11 Pro 25H2 26200.9457
- macOS : macOS Sequoia 15.7.3
- Linuxは、Arm64 版 Debian GNU/Linux 12 (bookworm)
※ Chrome ブラウザは、下記のものを使用して確認しています。
- Windows:バージョン 155.0.8059.12(公式ビルド)(64 ビット)
- macOS:バージョン 153.0.8010.53(公式ビルド)(x86_64)
- Linux:バージョン 153.0.8010.52(公式ビルド)(arm64)
※ Edge ブラウザは、下記のものを使用して確認しています。
- Windows:バージョン 154.0.4258.48(公式ビルド)(64 ビット)
- macOS:バージョン 154.0.4258.48(公式ビルド)(x86_64)
※ Firefox ブラウザは、下記のものを使用して確認しています。
- Windows:バージョン 157.0(公式ビルド)(64 ビット)
- macOS:バージョン 157.0(公式ビルド)(64 ビット)
- Linux:バージョン 157.0(公式ビルド)(aarch64)
※ 使用するバージョンによっては、文言や手順に違いがでる可能性があります。
※ 端末へ転送するのは rootCA.pem のみです。認証局の秘密鍵である rootCA-key.pem は、絶対に転送・公開しないでください。
※ ルート認証局(CA)の証明書を HTTP / HTTPS サーバーから取得する方法は、自分が管理している開発用プライベートネットワーク内に限定した方が安全です。ダウンロード後はすみやかに、ルート認証局(CA)の証明書を public フォルダーから削除することをおすすめします。
1. Chrome ブラウザでのルート認証局(CA)の証明書の受取
Chrome ブラウザから HTTPS サーバーにアクセスしてルート認証局(CA)の証明書を取得します。
ブラウザを立ち上げ、URL 欄に 以下を入力:
https://192.168.10.108:3000/rootCA.pem
1-1. 警告画面の表示
警告画面が表示されます。画面下部の「詳細設定」をクリックします。
※ 本記事のスクリーンショットでは、操作する箇所を朱色の円で囲んで示しています。
1-2. 新たな警告画面の表示
新たな警告画面が表示されます。画面中央の「192.168.10.108にアクセスする(安全ではありません)」をクリックします。
1-3. ルート認証局(CA)の証明書のダウンロード完了
rootCA.pem のダウンロードが完了した旨のポップアップ画面が表示されます。
2. Chrome ブラウザ にルート認証局(CA)を登録する
Chrome ブラウザ では、設定から呼び出せる「証明書マネージャ」の「ローカル証明書」からルート認証局(CA)の証明書を登録できます。
2-1. 設定を開く
右上の 3点の vertical ellipsis(縦省略記号)(ケバブメニュー)をクリックします。その後、表示されたメニューから「設定」をクリックします。
2-2. プライバシーとセキュリティの設定を開く
新しく開かれた「設定」タブの左ペインから、「プライバシーとセキュリティ」をクリックします。
2-3. セキュリティの設定を開く
右ペインにプライバシーとセキュリティの設定が開かれるので、下方向にスクロールし、「セキュリティ」をクリックします。
2-4. 証明書の管理の設定を開く
右ペインにセキュリティの設定が開かれるので、下方向にスクロールし、「証明書の管理」をクリックします。
2-5. ローカル証明書へのインストールを選択
新しく開かれた「証明書マネージャ」タブの左ペインで「ローカル証明書」が選択されていることを確認し、画面の右ペインの「自分でインストール」をクリックします。
※ 証明書マネージャの左ペインで、「ローカル証明書」が選択されていない場合は、クリックして右ペインを切り替えてください。
2-6. 信頼できる証明書へのインポート
証明書マネージャの右ペインの「信頼できる証明書」項目の右側の「インポート」ボタンをクリックします。
2-7. rootCAのインポート
表示されたポップアップ画面で、ダウンロードした rootCA.pem ファイルが選択されていることを確認し、「開く」ボタンをクリックします。
※ もし、今回ダウンロードしたものと異なるファイルが選択されていた場合は、該当ファイルを選択し直してください。
※ このポップアップ画面は、OS 依存のファイル選択ダイアログ画面です。そのため、OS により異なります。画面に従って、今回ダウンロードしたファイルを選択してください。
2-8. rootCAのインポート完了
ルート認証局(CA)の証明書が、「信頼できる証明書」に追加されていることを確認し、「証明書マネージャ」タブと「設定・セキュリティ」タブを閉じます。
ここまでで、ルート認証局(CA)証明書の設定は完了です。続いて、動作確認を行っていきます。
3. ブラウザで警告が表示されないことを確認
ブラウザにもどり、URL 欄に 以下を入力:
https://192.168.10.108:3000/
警告画面や警告表示がなく、サイトが表示されることを確認します。
※ OS が管理する証明書ストアに登録したときと同様、筆者の環境では、証明書の登録後に新しいタブを開き直さなくても、警告表示は消えました。
OS が管理する証明書ストアに登録したときと同様に、今回のアクセス先は localhost ではなく 192.168.10.108 ですが、HTTPS接続によって Secure Context として扱われるため、Secure Context を必要とする OPFS も利用できます。
※ 使い方については、「データ保存技術/OPFS の動作確認(非同期操作)」を参照してください。
4. 他のブラウザに登録した証明書が影響していないかの確認
Chrome ブラウザから登録したルート認証局(CA)証明書が、他のブラウザに影響を与えていないかを Edge と Firefox を使って確認します。
4-1. Edge ブラウザを立ち上げ、URL 欄に 以下を入力:
https://192.168.10.108:3000/
Chrome に登録したルート認証局(CA)証明書の影響を受けず、警告画面が表示されます。
※ 下記は、Windows 版の画面です。macOS 版でも同様の結果となりました。Linux 版に関しては、公式ビルド(arm64)が存在しない為、今回は確認を行っていません。
ブラウザの証明書マネージャも確認しましたが、Chrome ブラウザに登録したルート認証局(CA)証明書は見当たりませんでした。
4-2. Firefox ブラウザを立ち上げ、URL 欄に 以下を入力:
https://192.168.10.108:3000/
Chrome に登録したルート認証局(CA)証明書の影響を受けず、警告画面が表示されます。
※ 下記は、Windows 版の画面です。macOS 版と Linux 版でも同様の結果となりました。
ブラウザの証明書マネージャも確認しましたが、Chrome ブラウザに登録したルート認証局(CA)証明書は見当たりませんでした。
最後に、OS が管理する証明書ストアの確認も行いましたが、Chrome ブラウザから登録したルート認証局(CA)証明書は登録されていませんでした。
まとめ
- Chrome ブラウザからローカル証明書へのカスタムで、ルート認証局(CA)証明書を登録しても、OS 管理の証明書ストアに登録した時と同様に、HTTPS テスト環境への接続で警告画面を表示させなくすることが可能となる。
- Chrome ブラウザから登録した場合、その証明書の影響範囲は、Chrome ブラウザのみに限定される。
- Chrome ブラウザから登録した場合、その証明書は、OS が管理する証明書ストアとは別に、Chrome ブラウザで独自に管理される。
次回予告
次回は、Chromium 系とは異なる Firefox ブラウザの証明書ストアにルート認証局(CA)証明書を登録し、その動作確認を行っていきたいと思います。