*.ciklone.com サーバー証明書の変更について

概要

2026年11月27日 00:00 (JST) に *.ciklone.com サーバー証明書を GlobalSign 発行の証明書から Let’s Encrypt 発行の証明書へ切り替えます。サービスの URL や機能、ご利用方法に変更はありません。また、*.tracpath.com のサーバー証明書の切り替えは2027年3月ごろを予定しています。

多くの環境ではそのままご利用いただけますが、古い OS・ランタイム上のクライアントや、証明書を個別に信頼・固定する設定をしている場合は、切替後に接続エラーになる可能性があります。切替前に、下記のテスト用サイトで接続をご確認ください。

  • テスト用サイト: https://test.ciklone.com/
  • 確認期限の目安: 2026年11月20日
  • 対象クライアント: Web ブラウザ、Subversion、Git、Mercurial、WebDAV クライアント、Java ベースのクライアント(SVNKit、JGit など)

変更の背景

当サービスで使用している GlobalSign の SSL サーバー証明書は、2026年7月27日以降に発行されるものから、ルート認証局(ルートCA)が「GlobalSign Root CA – R3」から「GlobalSign Root R46」へ変更されました(GlobalSign のお知らせ)。次回の証明書更新以降は新しいルートCAの証明書となりますが、一部のクライアント環境では GlobalSign Root R46 が信頼済み証明書(トラストストア)に含まれておらず、接続できないことが判明しました。

GlobalSign Root R46 は比較的新しく、OS やランタイムへの収録が進んだのはここ数年です。一方、Let’s Encrypt のルートCAである ISRG Root X1 はそれより数年早くから主要な OS・ブラウザ・ランタイムに収録されており、より多くの環境で検証できると判断しました。たとえば Java の標準トラストストア(cacerts)では、ISRG Root X1 は Java 8u141(2017年)から、GlobalSign Root R46 は OpenJDK 8u422(2024年)から収録されています。

【※注意】ISRG Root X1 を含まない古い環境(目安として、長期間 OS やルート証明書を更新していない環境)では、切替後に接続できなくなる場合があります。該当する場合は「切替後に接続できない場合」をご覧ください。

変更内容とスケジュール

切替は2026年11月27日 00:00 に行い、作業中のサービス停止はありません。

項目現在切替後
証明書の発行者GlobalSignLet’s Encrypt
ルートCAGlobalSign Root CA – R3ISRG Root X1
有効期間約1年約90日(自動更新)
対象ホスト名*.ciklone.com変更なし
日付内容
2026/10/07本お知らせの掲載、テスト用サイトの公開
2026/11/20確認期限の目安
2026/11/27 00:00本番サイトの証明書切替
2026/12/04テスト用サイトの公開終了

Let’s Encrypt の証明書は有効期間が短く、定期的に自動更新されます。そのため、証明書のフィンガープリント(指紋)を固定して信頼する設定は、切替後も更新のたびに失敗します。中間CAも予告なく変わることがあるため、ルートCA(ISRG Root X1)を信頼する設定をお勧めします。

テスト用サイトでの確認方法

テスト用サイト https://test.ciklone.com/ は、切替後と同じ Let’s Encrypt の証明書で動作しています。普段お使いのクライアントで下記の URL に接続し、証明書エラーが出なければ切替後もそのままご利用いただけます。テスト用サイトのデータは確認専用で、本番のデータとは連動していません。

クライアントテスト用 URL
Web ブラウザhttps://test.ciklone.com/test.html
Subversionhttps://test.ciklone.com/svn/test/
Githttps://test.ciklone.com/git/test
Mercurialhttps://test.ciklone.com/hg/test
WebDAVhttps://test.ciklone.com/webdav/test/
Java(SVNKit、JGit など)上記の Subversion / Git の URL

Web ブラウザ

テスト用 URL を開き、警告が表示されずにページが表示されれば問題ありません。アドレスバーの鍵アイコンから証明書を表示し、発行者が Let’s Encrypt であることも確認できます。

Subversion

svn info https://test.ciklone.com/svn/test/

リポジトリ情報が表示されれば問題ありません。「Server SSL certificate verification failed: issuer is not trusted」と表示された場合は、ルートCAが信頼されていません。

  • 以前に証明書を「永続的に受け入れる(p)」を選んでいた場合、切替後に同じ確認が再度表示されます。保存場所は Linux/macOS では ~/.subversion/auth/svn.ssl.server/、Windows では %APPDATA%\Subversion\auth\svn.ssl.server\ です。
  • ~/.subversion/servers の ssl-authority-files で独自の CA ファイルを指定している場合は、ISRG Root X1 を追加してください。
  • TortoiseSVN など Windows のクライアントは、Windows の証明書ストアを参照します。

Git

git ls-remote https://test.ciklone.com/git/test

エラーなく結果が返れば問題ありません。「SSL certificate problem: unable to get local issuer certificate」と表示された場合は、次を確認してください。

  • git config --show-origin --get-all http.sslCAInfo で独自の CA ファイルを指定していないか。
  • Windows の Git では http.sslBackend が schannel(Windows の証明書ストア)か openssl(Git 同梱の CA ファイル)か。
  • http.sslVerify=false で回避する方法は通信の安全性が失われるため、お勧めしません。

Mercurial

hg identify https://test.ciklone.com/hg/test

リビジョン ID が表示されれば問題ありません。「certificate verify failed」と表示された場合は、次を確認してください。

  • hgrc の [hostsecurity] や [hostfingerprints] で当サービスのフィンガープリントを固定している場合、その設定を削除してください。証明書は約90日ごとに更新されるため、固定は推奨しません。
  • [web] cacerts で独自の CA ファイルを指定している場合は、ISRG Root X1 を追加してください。

WebDAV クライアント

テスト用 URL https://test.ciklone.com/webdav/test/ をお使いのクライアントで接続し、ファイル一覧が表示されれば問題ありません。

  • Windows エクスプローラー(ネットワークドライブの割り当て)、macOS Finder は OS の証明書ストアを参照します。
  • davfs2 で servercert や trust_server_cert を設定している場合は、設定を見直してください。
  • Cyberduck、WinSCP などでは、以前に受け入れた証明書の確認が再度表示されることがあります。

Java ベースのクライアント(SVNKit、JGit など)

SVNKit や JGit を使うツール(SmartSVN、Eclipse の EGit、Jenkins の Subversion/Git プラグインなど)は、OS ではなく Java 実行環境(JRE/JDK)のトラストストアで証明書を検証します。OS を更新していても、ツールが使う Java が古いと接続できない場合があります。

まず、ツールが使用している Java のトラストストアに ISRG Root X1 が含まれているかを確認してください。

# Java 9 以降
keytool -list -cacerts -storepass changeit | grep -i isrg

# Java 8
keytool -list -keystore "$JAVA_HOME/jre/lib/security/cacerts" \
  -storepass changeit | grep -i isrg

letsencryptisrgx1 などの行が表示されれば含まれています。ISRG Root X1 は Java 8u141 以降に標準で含まれています。そのうえで、ツールから上記の Subversion / Git のテスト用 URL に接続してください。コマンドラインで確認する場合の例です。

jsvn info https://test.ciklone.com/svn/test/
jgit ls-remote https://test.ciklone.com/git/test

PKIX path building failed や unable to find valid certification path to requested target と表示された場合は、次を確認してください。

  • ツールが同梱している Java、または参照している Java のバージョン(OS にインストールされた Java とは別の場合があります)。8u141 より古い場合は Java の更新をお勧めします。
  • -Djavax.net.ssl.trustStore などで独自のトラストストアを指定している場合は、そのトラストストアに ISRG Root X1 を追加してください(keytool -importcert)。
  • IntelliJ IDEA など、ツール独自に信頼済み証明書を管理している場合は、ツールの設定で以前に受け入れた証明書を確認してください。

コマンドラインでの共通確認(任意)

curl -sv https://test.ciklone.com/ -o /dev/null
openssl s_client -connect test.ciklone.com:443 -servername test.ciklone.com

curl でエラーが出なければ、その環境の OpenSSL などのライブラリは新しい証明書を検証できています。

切替後に接続できない場合

テスト用サイトで証明書エラーが出る場合は、次の順でご対応ください。

  1. OS のアップデート、またはルート証明書パッケージ(例: ca-certificates)を更新する。
  2. クライアント(ブラウザ、svn、git、hg など)を最新版に更新する。Java ベースのクライアントの場合は、ツールが使用している Java を更新する。
  3. 上記ができない場合は、ISRG Root X1 のルート証明書を Let’s Encrypt の公式サイトから取得し、クライアントの信頼済み証明書(Java の場合は cacerts などのトラストストア)に追加する。
  4. 解決しない場合は、エラーメッセージとクライアント・OS のバージョンを添えて、下記までお問い合わせください。

よくある質問

Q. 何もしなくても大丈夫ですか? A. テスト用サイトにエラーなく接続できれば、対応は不要です。

Q. 切替後、Subversion などで証明書の確認が表示されました。 A. 以前の証明書を永続的に受け入れていた場合に表示されます。発行者が Let’s Encrypt であることを確認のうえ受け入れてください。ルートCAを信頼する設定にすると、今後の更新でも表示されなくなります。

Q. 証明書のフィンガープリントを公開してもらえますか? A. 証明書は約90日ごとに自動更新されるため、フィンガープリントの固定はお勧めしていません。

お問い合わせ先

問い合わせフォーム https://tracpath.com/form/contact.html からお問い合わせください。

ご不便をおかけしますが、ご理解とご協力をお願いいたします。