DX

電子証明書とは?仕組み・種類・有効期限と取得方法をわかりやすく解説【2026年時点】

金融系システムにおける機能一覧

電子証明書とは、ある公開鍵が確かにその人や会社のものだと、認証局という第三者が電子的に保証するデータのことです。紙の取引でいう印鑑証明書にあたり、e-Taxや登記のオンライン申請、電子契約、Webサイトの暗号化通信まで、相手の顔が見えない場面の本人確認を支える仕組みです。この記事では、電子証明書に何が書かれているのか、どう検証されるのか、マイナンバーカード・商業登記・民間認証局・サーバ証明書の違い、取得方法と有効期限を2026年時点の一次情報で整理します。後半では、業務システムに電子証明書を組み込むときに自社で作る範囲と任せる範囲の線引きも示します。

まとめ:電子証明書は公開鍵の持ち主を認証局が保証する電子版の印鑑証明書

電子証明書の役割は1つに絞れます。「この公開鍵の持ち主は誰か」を、信頼できる発行元が署名付きで証明することです。中身は国際規格X.509で決まった項目の集まりで、受け取った側は発行元の署名、有効期間、失効していないかの3点を確かめて初めて信用します。

種類は用途で見分けます。個人の電子申請ならマイナンバーカードの署名用電子証明書、法人代表者なら商業登記電子証明書、電子契約では民間認証局の証明書、Webサイトにはサーバ証明書を使います。有効期限は種類ごとに大きく違い、マイナンバーカードは発行から5回目の誕生日まで、商業登記は最長27か月、公開Webサイト向けのサーバ証明書は2026年3月15日以降の発行分で最長200日です。

業務システムに組み込む場合、本人確認にマイナンバーカードを使うならプラットフォーム事業者経由を第一候補にし、自前の認証局は社内端末やAPIの認証など閉じた用途に限るのが現実的な線引きです。

電子証明書の意味を印鑑証明書との対比と記載される項目から理解する

電子証明書は公開鍵と持ち主の対応を認証局が保証するデータという定義

紙の契約では、実印の印影と市区町村が発行する印鑑証明書を突き合わせて「この印鑑は本人のものだ」と確かめます。電子的な本人確認でこの関係を置き換えたものが、秘密鍵・公開鍵・電子証明書の組み合わせです。

本人は自分だけが持つ秘密鍵でデータに署名します。受け取った側は対になる公開鍵で署名を確かめますが、公開鍵そのものには名前が書かれていません。そこで認証局が本人確認をしたうえで「この公開鍵は山田太郎のもの」と書いたデータに自らの署名を付けて発行します。これが電子証明書です。公開鍵と秘密鍵の数学的な関係は公開鍵暗号方式と共通鍵暗号方式の違いで詳しく扱っています。

印鑑証明書との違いは、改ざんが検知できる点と有効期限がデータに埋め込まれている点です。紙の印鑑証明書は「発行から3か月以内」を受け取る側が求める運用ですが、電子証明書は期限切れを機械が判定します。

X.509形式の電子証明書に記録される発行者・主体・有効期間など7項目

現在流通している電子証明書のほとんどは、ITU-TのX.509という規格のバージョン3で作られています。インターネットで使う際の細則はRFC 5280(2008年5月)が定めており、署名対象部分には次の項目が並びます。

項目名 書かれている内容 確認するときの見方
version 規格のバージョン(v3が主流) 拡張領域を使えるのはv3
serialNumber 発行者が振る一意の番号 失効リストはこの番号で照合
signature 発行者の署名アルゴリズム SHA-256とRSAの組など
issuer 発行した認証局の名前 信頼できる発行元か
validity 有効期間の開始と終了 検証時点が期間内か
subject 証明される持ち主の名前 相手の氏名や組織名
subjectPublicKeyInfo 持ち主の公開鍵 署名検証に使う鍵

v3ではこれに加えて extensions(拡張)が使え、鍵の用途(署名用か暗号化用か)や失効情報の配布先URLなどが記録される仕組みです。手元の証明書ファイルは openssl x509 -in cert.pem -noout -subject -issuer -dates で発行者・持ち主・有効期間を表示できます。表の上から順に見る必要はなく、実務では issuer・subject・validity の3つを読めば大半の判断がつきます。

電子証明書の仕組みを支える認証局の階層構造と検証時の失効確認の手順

ルート認証局から中間認証局へ信頼をつなぐ証明書チェーンの考え方

認証局の署名を信じるには、その認証局の公開鍵が本物だと分かっていなければなりません。この連鎖を止めるのが「ルート認証局」です。ルート証明書は自分で自分に署名した証明書で、OSやブラウザ、署名検証ソフトにあらかじめ登録されています。

実際の発行はルートから委任を受けた中間認証局が行うため、利用者の証明書は「ルート→中間→利用者」という鎖になります。検証側は鎖を1段ずつたどり、各段の署名と有効期間を確認して、最後に登録済みのルートに行き着けば合格です。

業務システムでよく起きる失敗は、サーバに中間証明書を設定し忘れるケースです。パソコンのブラウザは独自に補完して表示できても、スマートフォンアプリや外部システムからのAPI呼び出しだけが接続エラーになり、原因の特定に時間がかかります。

失効した電子証明書を見抜くCRLとOCSPの2つの確認方式の違い

有効期間内でも、秘密鍵の漏えいや記載内容の変更があれば認証局は証明書を失効させます。検証側が失効を知る方法は2つあります。

方式 仕組み 向いている場面
CRL(証明書失効リスト) 失効した証明書のシリアル番号一覧を定期的に配布 オフラインでもまとめて照合したい検証
OCSP 証明書1枚ごとに状態を問い合わせて即時に回答を得る 都度の接続で最新状態を確かめたい検証

CRLはRFC 5280、OCSPはRFC 6960で規定されています。CRLは発行間隔のぶんだけ情報が古くなる一方、OCSPは問い合わせ先が止まると判定できません。署名検証の仕組みを作るときは、失効確認に失敗した場合に「通す」のか「止める」のかを先に決めておく必要があります。決めないまま実装すると、認証局側の障害時に業務が全停止するか、失効済みの証明書を素通しするかのどちらかになります。

電子証明書の種類を用途と発行元で整理し署名用・本人確認用・サーバ用を見分ける

マイナンバーカードの署名用と利用者証明用の電子証明書で異なる用途

マイナンバーカードには、地方公共団体情報システム機構(J-LIS)が発行する2種類の電子証明書が入っています。根拠は公的個人認証法(平成14年法律第153号)です。総務省の公的個人認証サービスの説明をもとに違いをまとめます。

比較項目 署名用電子証明書 利用者証明用電子証明書
証明すること 文書を本人が作成・送信したこと ログインしたのが本人であること
主な利用場面 e-Taxの申告・電子申請 マイナポータル・コンビニ交付
氏名・住所等の4情報 含む 含まない
暗証番号 英数字6〜16桁 数字4桁

使い分けの軸は「文書に責任を持たせるか、ログインの本人確認だけか」です。署名用には住所などの個人情報が含まれるため、受け取る側には取り扱いの義務が生じます。ログイン用途なら利用者証明用で足ります。

法人代表者の商業登記電子証明書と民間認証局が発行する電子証明書

会社の代表者が使う公的な電子証明書は、法務局の登記官が発行する商業登記電子証明書です。登記された代表者の資格を証明できるため、法人の電子申請やe-Gov電子申請の社会保険手続き、企業間の電子契約で使われます。法務省は2026年7月21日(令和8年7月21日)からリモート署名を運用すると案内しており、証明書ファイルを手元のパソコンで管理しない使い方が加わります。

民間企業が発行する電子証明書もあります。電子契約サービスの当事者型署名などで使われ、このうち電子署名法の基準を満たして国の認定を受けたものが「認定認証業務」です。認定の対象業務はデジタル庁の電子署名のページで一覧が公開されています。認定の有無が法的効力にどう関わるかは電子署名法の条文と認定制度の解説で整理しています。

Webサイトの暗号化に使うサーバ証明書とクライアント証明書の位置づけ

「電子証明書」という言葉は、Webサイトの通信を守るSSL/TLSサーバ証明書を指すこともあります。こちらは人ではなくドメインの持ち主を証明するもので、ブラウザに鍵マークが出るのはこの証明書の検証に成功した結果です。仕組みと設定はTLSの仕組みとバージョン選定の解説に譲ります。

反対に、接続してくる端末や利用者側に証明書を持たせて認証する方式がクライアント証明書です。社外から業務システムに入れる端末を会社支給のものに限りたいとき、IDとパスワードに加える要素として使われます。サーバ間のAPI連携で双方が証明書を出し合う方式はmTLSとクライアント証明書の解説で扱っています。

電子契約や電子申請の文脈で検索している方が知りたいのは、ほとんどの場合サーバ証明書ではなく、前の2つの見出しで扱った人や法人の証明書です。

電子証明書の取得方法と有効期限切れ・失効で業務が止まる場面への備え

個人・法人代表者・Webサイトで分かれる電子証明書の取得先と費用

取得先と費用は種類ごとに決まっています。2026年10月時点の公開情報を並べると次のとおりです。

種類 取得先 費用の目安
マイナンバーカードの電子証明書 住所地の市区町村窓口(カード交付時に搭載) カード交付と同時なら原則無料
商業登記電子証明書 法務局(令和3年2月15日からオンライン請求可) 証明期間1か月500円〜27か月8,300円
民間認証局の電子証明書 認証局または電子契約サービス経由 各社の料金表で確認
サーバ証明書 認証局または販売代理店 無料のものから年額数万円まで

法人で最初に検討するのは商業登記電子証明書です。証明期間を3か月単位で選べるため、試しに電子申請を始める段階では短い期間で取り、運用が固まってから長い期間に切り替えると無駄が出ません。

5回目の誕生日・最長27か月・200日という種類ごとの有効期限と更新

有効期限は種類によって桁が違います。マイナンバーカードの電子証明書はJ-LISの案内のとおり発行日から5回目の誕生日まで、商業登記電子証明書は申請時に選んだ1〜27か月です。

変化が大きいのはサーバ証明書です。ブラウザ事業者と認証局で作るCA/Browser Forumが2025年4月11日にBallot SC081v3を可決し、公開Webサイト向け証明書の最大有効期間は398日から段階的に短くなりました。

  • 2026年3月15日以降の発行分:最大200日
  • 2027年3月15日以降の発行分:最大100日
  • 2029年3月15日以降の発行分:最大47日

47日になると年8回前後の更新が必要になり、担当者が手作業で入れ替える運用は続けられません。ACMEプロトコルなどによる自動更新に対応していない古いサーバや機器が社内に残っているかを、2027年3月より前に棚卸ししておくべきです。

住所変更や代表者交代で証明書が失効したときに起きる業務トラブル

有効期限より先に、記載内容の変更で証明書が使えなくなる場面があります。マイナンバーカードの署名用電子証明書は、引っ越しや結婚で住所・氏名が変わると失効します。利用者証明用は4情報を含まないため、同じ変更では失効しません。

法人では代表者の交代が典型です。商業登記電子証明書は代表者個人に紐づくため、新しい代表者が就任したら取り直しになります。電子契約や電子申請を前任者の証明書で回していた会社では、交代の翌日から署名ができなくなり、経理や総務が初めて気づくという事態が起こります。

対策は単純で、証明書の種類・名義人・有効期限・失効の引き金になる事象を一覧にし、人事や登記の変更手続きと同じ流れで確認することです。

業務システムで電子証明書を扱うときに自社で作る範囲と任せる範囲の判断

マイナンバーカードの本人確認は総務大臣認定かプラットフォーム経由か

会員登録や口座開設でマイナンバーカードの電子証明書を使って本人確認をしたい場合、民間事業者は証明書の失効情報を自由に照会できるわけではありません。公的個人認証法にもとづき、総務大臣の認定を受けるか、認定を受けたプラットフォーム事業者を経由して利用します。

結論を言えば、自社で認定を取りにいくのは、本人確認の件数が多く、認定に必要なセキュリティ基準の監査と体制維持を事業として抱えられる金融機関や大手事業者に限られます。それ以外の会社はプラットフォーム事業者のAPIを使い、自社システムには「API呼び出し・結果の保存・失効時の再確認」だけを作るのが妥当です。犯罪収益移転防止法の本人確認として組み込む場合の改修要件は犯収法の本人確認とICチップ読み取りの解説で扱っています。

電子証明書による本人確認を会員基盤や社内のID管理とつなぐ設計は、認証基盤・ID管理システム開発として相談を受けています。

署名済みPDFを長期保存する場合に証明書の期限切れへ備える検証情報

電子署名付きの契約書を7年、10年と保存すると、途中で署名者の証明書は必ず期限切れになります。期限切れ後に開くと、検証ソフトによっては署名が無効と表示されます。

これを防ぐのが長期署名の考え方です。署名した時点で証明書が有効だったことを、タイムスタンプと失効確認の結果(CRLやOCSPの応答)をあわせて文書に埋め込んで残します。電子契約サービスの多くはこの処理を自動で行うため、サービスを使う限り自社で実装する必要はありません。

注意が要るのは、自社システムで生成したPDFに署名を付ける場合です。署名だけ付けて検証情報を残さない実装は、数年後の監査や紛争で「署名時点で有効だった」と示せなくなります。署名の仕組みと法的効力の全体像は電子署名の意味・仕組み・種類の解説を参照してください。

自社で認証局を立てるべき場面と既製サービスに任せて見送るべき場面

自前の認証局(プライベートCA)を立てる価値があるのは、証明書を見せる相手が自社の内側に閉じている場面です。具体的には次の2つに当てはまるときです。

  • 会社支給の端末だけに業務システムへの接続を許すクライアント証明書を配る
  • 社内サービス間やIoT機器とのAPI通信を相互認証で守り、証明書を数百枚単位で自動発行する

反対に、取引先や顧客に対して効力を持たせたい署名、公開Webサイトの証明書、行政手続きの証明書は、自前で作っても相手の環境に信頼されません。この用途で認証局を構築する案が出たら見送ります。公的な証明書と既製の電子契約サービスで足り、開発費はAPI連携と業務フローの側にかけるべきです。

電子証明書について有効期限・取得方法・電子署名との違いでよく寄せられる質問

電子証明書について、検索でよく調べられている疑問に短く答えます。

電子証明書とは簡単にいうと何ですか?

インターネット上で使う印鑑証明書のようなものです。ある公開鍵が誰のものかを、認証局という信頼できる第三者が署名付きで証明しています。受け取った側は、発行元の署名・有効期間・失効していないかを確かめることで、相手が本人であり、データが途中で書き換えられていないと判断できます。マイナンバーカードに入っている証明書や、法人代表者向けの商業登記電子証明書が身近な例です。

電子証明書と電子署名の違いは何ですか?

電子署名は「データに署名する行為とその結果」、電子証明書は「署名に使った鍵が誰のものかを示す身分証」です。署名者は秘密鍵で電子署名を作り、検証者は電子証明書に入っている公開鍵で署名を確かめます。証明書がなければ、署名が数学的に正しくても誰が付けたのかは分かりません。両者はセットで使われ、署名だけ、証明書だけでは本人確認として機能しません。

電子証明書の有効期限が切れたらどうなりますか?

期限切れの証明書では新たな署名やログインができなくなります。マイナンバーカードの電子証明書は市区町村窓口で更新手続きをし、商業登記電子証明書は法務局へ改めて請求する手続きが必要です。過去に付けた署名については、署名時点のタイムスタンプと失効確認の結果が残っていれば、期限切れ後も署名時点で有効だったことを示せます。残っていない場合は、検証ソフトで無効と表示される可能性があります。

法人の電子証明書はどこで取得できますか?

代表者の資格を証明する商業登記電子証明書は法務局に請求します。2021年2月15日からはオンラインでも請求でき、証明期間は1か月から27か月まで選べます。手数料は1か月500円から27か月8,300円です。電子契約サービスで当事者型の署名をする場合は、サービス事業者が提携する民間認証局の証明書を使うこともあります。どちらが必要かは、提出先の手続きや契約相手の求めで決まります。

電子証明書はスマートフォンにも入れられますか?

マイナンバーカードの電子証明書は、対応するスマートフォンにスマホ用電子証明書として搭載できます。Androidに加えてiPhoneでも利用できるようになり、カードを読み取らずにマイナポータルへのログインやe-Taxの申告ができる仕組みです。スマートフォンでの確定申告の手順と対応機種はスマホで確定申告するやり方の解説で紹介しています。機種変更時は失効手続きと再搭載が必要です。

関連記事

お気に入りに入れた記事の一覧

この記事は以下の記事からリンクされています

資料請求

今日のトレンド記事 直近 24 時間で、いつもより多く読まれている記事

  1. 2026.10.06 テックブログ 大和証券の不正アクセスと約11万人分の口座番号:問い合わせ管理の委託先に残さない設計
  2. 2026.10.06 テックブログ 焼肉きんぐの不正アクセスと1,078万件の会員情報|全件規模の流出を防ぐAPIとログの点検
  3. 2024.06.11 コラム 個人情報漏えい件数の推移をグラフで解説|最新データと過去最多(約1.9万件)
  4. 2026.10.05 テックブログ WSL Containersとは?wslcの使い方とDocker Desktopとの使い分け【WSL 3.0.1時点】
  5. 2026.10.05 テックブログ 東京メトロ(メトポ)の不正アクセスと約5.9万件のメールアドレス|配信停止リストを残さない設計

RELATED POSTS 関連記事

目次