概要
2026年11月27日 00:00 (JST) に *.ciklone.com サーバー証明書を GlobalSign 発行の証明書から Let’s Encrypt 発行の証明書へ切り替えます。サービスの URL や機能、ご利用方法に変更はありません。また、*.tracpath.com のサーバー証明書の切り替えは2027年3月ごろを予定しています。
多くの環境ではそのままご利用いただけますが、古い OS・ランタイム上のクライアントや、証明書を個別に信頼・固定する設定をしている場合は、切替後に接続エラーになる可能性があります。切替前に、下記のテスト用サイトで接続をご確認ください。
- テスト用サイト: https://test.ciklone.com/
- 確認期限の目安: 2026年11月20日
- 対象クライアント: Web ブラウザ、Subversion、Git、Mercurial、WebDAV クライアント、Java ベースのクライアント(SVNKit、JGit など)
変更の背景
当サービスで使用している GlobalSign の SSL サーバー証明書は、2026年7月27日以降に発行されるものから、ルート認証局(ルートCA)が「GlobalSign Root CA – R3」から「GlobalSign Root R46」へ変更されました(GlobalSign のお知らせ)。次回の証明書更新以降は新しいルートCAの証明書となりますが、一部のクライアント環境では GlobalSign Root R46 が信頼済み証明書(トラストストア)に含まれておらず、接続できないことが判明しました。
GlobalSign Root R46 は比較的新しく、OS やランタイムへの収録が進んだのはここ数年です。一方、Let’s Encrypt のルートCAである ISRG Root X1 はそれより数年早くから主要な OS・ブラウザ・ランタイムに収録されており、より多くの環境で検証できると判断しました。たとえば Java の標準トラストストア(cacerts)では、ISRG Root X1 は Java 8u141(2017年)から、GlobalSign Root R46 は OpenJDK 8u422(2024年)から収録されています。
【※注意】ISRG Root X1 を含まない古い環境(目安として、長期間 OS やルート証明書を更新していない環境)では、切替後に接続できなくなる場合があります。該当する場合は「切替後に接続できない場合」をご覧ください。
変更内容とスケジュール
切替は2026年11月27日 00:00 に行い、作業中のサービス停止はありません。
| 項目 | 現在 | 切替後 |
|---|---|---|
| 証明書の発行者 | GlobalSign | Let’s Encrypt |
| ルートCA | GlobalSign Root CA – R3 | ISRG Root X1 |
| 有効期間 | 約1年 | 約90日(自動更新) |
| 対象ホスト名 | *.ciklone.com | 変更なし |
| 日付 | 内容 |
|---|---|
| 2026/10/07 | 本お知らせの掲載、テスト用サイトの公開 |
| 2026/11/20 | 確認期限の目安 |
| 2026/11/27 00:00 | 本番サイトの証明書切替 |
| 2026/12/04 | テスト用サイトの公開終了 |
Let’s Encrypt の証明書は有効期間が短く、定期的に自動更新されます。そのため、証明書のフィンガープリント(指紋)を固定して信頼する設定は、切替後も更新のたびに失敗します。中間CAも予告なく変わることがあるため、ルートCA(ISRG Root X1)を信頼する設定をお勧めします。
テスト用サイトでの確認方法
テスト用サイト https://test.ciklone.com/ は、切替後と同じ Let’s Encrypt の証明書で動作しています。普段お使いのクライアントで下記の URL に接続し、証明書エラーが出なければ切替後もそのままご利用いただけます。テスト用サイトのデータは確認専用で、本番のデータとは連動していません。
| クライアント | テスト用 URL |
|---|---|
| Web ブラウザ | https://test.ciklone.com/test.html |
| Subversion | https://test.ciklone.com/svn/test/ |
| Git | https://test.ciklone.com/git/test |
| Mercurial | https://test.ciklone.com/hg/test |
| WebDAV | https://test.ciklone.com/webdav/test/ |
| Java(SVNKit、JGit など) | 上記の Subversion / Git の URL |
Web ブラウザ
テスト用 URL を開き、警告が表示されずにページが表示されれば問題ありません。アドレスバーの鍵アイコンから証明書を表示し、発行者が Let’s Encrypt であることも確認できます。
Subversion
svn info https://test.ciklone.com/svn/test/
リポジトリ情報が表示されれば問題ありません。「Server SSL certificate verification failed: issuer is not trusted」と表示された場合は、ルートCAが信頼されていません。
- 以前に証明書を「永続的に受け入れる(p)」を選んでいた場合、切替後に同じ確認が再度表示されます。保存場所は Linux/macOS では
~/.subversion/auth/svn.ssl.server/、Windows では%APPDATA%\Subversion\auth\svn.ssl.server\です。 ~/.subversion/serversのssl-authority-filesで独自の CA ファイルを指定している場合は、ISRG Root X1 を追加してください。- TortoiseSVN など Windows のクライアントは、Windows の証明書ストアを参照します。
Git
git ls-remote https://test.ciklone.com/git/test
エラーなく結果が返れば問題ありません。「SSL certificate problem: unable to get local issuer certificate」と表示された場合は、次を確認してください。
git config --show-origin --get-all http.sslCAInfoで独自の CA ファイルを指定していないか。- Windows の Git では
http.sslBackendがschannel(Windows の証明書ストア)かopenssl(Git 同梱の CA ファイル)か。 http.sslVerify=falseで回避する方法は通信の安全性が失われるため、お勧めしません。
Mercurial
hg identify https://test.ciklone.com/hg/test
リビジョン ID が表示されれば問題ありません。「certificate verify failed」と表示された場合は、次を確認してください。
hgrcの[hostsecurity]や[hostfingerprints]で当サービスのフィンガープリントを固定している場合、その設定を削除してください。証明書は約90日ごとに更新されるため、固定は推奨しません。[web] cacertsで独自の CA ファイルを指定している場合は、ISRG Root X1 を追加してください。
WebDAV クライアント
テスト用 URL https://test.ciklone.com/webdav/test/ をお使いのクライアントで接続し、ファイル一覧が表示されれば問題ありません。
- Windows エクスプローラー(ネットワークドライブの割り当て)、macOS Finder は OS の証明書ストアを参照します。
- davfs2 で
servercertやtrust_server_certを設定している場合は、設定を見直してください。 - Cyberduck、WinSCP などでは、以前に受け入れた証明書の確認が再度表示されることがあります。
Java ベースのクライアント(SVNKit、JGit など)
SVNKit や JGit を使うツール(SmartSVN、Eclipse の EGit、Jenkins の Subversion/Git プラグインなど)は、OS ではなく Java 実行環境(JRE/JDK)のトラストストアで証明書を検証します。OS を更新していても、ツールが使う Java が古いと接続できない場合があります。
まず、ツールが使用している Java のトラストストアに ISRG Root X1 が含まれているかを確認してください。
# Java 9 以降
keytool -list -cacerts -storepass changeit | grep -i isrg
# Java 8
keytool -list -keystore "$JAVA_HOME/jre/lib/security/cacerts" \
-storepass changeit | grep -i isrg
letsencryptisrgx1 などの行が表示されれば含まれています。ISRG Root X1 は Java 8u141 以降に標準で含まれています。そのうえで、ツールから上記の Subversion / Git のテスト用 URL に接続してください。コマンドラインで確認する場合の例です。
jsvn info https://test.ciklone.com/svn/test/
jgit ls-remote https://test.ciklone.com/git/test
PKIX path building failed や unable to find valid certification path to requested target と表示された場合は、次を確認してください。
- ツールが同梱している Java、または参照している Java のバージョン(OS にインストールされた Java とは別の場合があります)。8u141 より古い場合は Java の更新をお勧めします。
-Djavax.net.ssl.trustStoreなどで独自のトラストストアを指定している場合は、そのトラストストアに ISRG Root X1 を追加してください(keytool -importcert)。- IntelliJ IDEA など、ツール独自に信頼済み証明書を管理している場合は、ツールの設定で以前に受け入れた証明書を確認してください。
コマンドラインでの共通確認(任意)
curl -sv https://test.ciklone.com/ -o /dev/null
openssl s_client -connect test.ciklone.com:443 -servername test.ciklone.com
curl でエラーが出なければ、その環境の OpenSSL などのライブラリは新しい証明書を検証できています。
切替後に接続できない場合
テスト用サイトで証明書エラーが出る場合は、次の順でご対応ください。
- OS のアップデート、またはルート証明書パッケージ(例:
ca-certificates)を更新する。 - クライアント(ブラウザ、svn、git、hg など)を最新版に更新する。Java ベースのクライアントの場合は、ツールが使用している Java を更新する。
- 上記ができない場合は、ISRG Root X1 のルート証明書を Let’s Encrypt の公式サイトから取得し、クライアントの信頼済み証明書(Java の場合は cacerts などのトラストストア)に追加する。
- 解決しない場合は、エラーメッセージとクライアント・OS のバージョンを添えて、下記までお問い合わせください。
よくある質問
Q. 何もしなくても大丈夫ですか? A. テスト用サイトにエラーなく接続できれば、対応は不要です。
Q. 切替後、Subversion などで証明書の確認が表示されました。 A. 以前の証明書を永続的に受け入れていた場合に表示されます。発行者が Let’s Encrypt であることを確認のうえ受け入れてください。ルートCAを信頼する設定にすると、今後の更新でも表示されなくなります。
Q. 証明書のフィンガープリントを公開してもらえますか? A. 証明書は約90日ごとに自動更新されるため、フィンガープリントの固定はお勧めしていません。
お問い合わせ先
問い合わせフォーム https://tracpath.com/form/contact.html からお問い合わせください。
ご不便をおかけしますが、ご理解とご協力をお願いいたします。