WordPress(ワードプレス)のインストールが完了すると、早速記事を書いてみたくなりますよね。
しかし、記事を書く前にまず済ませておきたいのがセキュリティ設定です。
WordPressにはさまざまなセキュリティ対策がありますが、最初に設定しておきたいものの一つがSSL(HTTPS)です。
SSL化はサイトを安全に運営するための基本的な設定なので、WordPressを始めたらできるだけ早い段階で済ませておきましょう!
この記事では、
- SSLとは何なのか
- SSL化すると何が変わるのか
- WordPressをSSL化する方法
について初心者向けに解説します。
SSLとは?
SSLとは「Secure Sockets Layer」の略称です。
現在のWebでは、SSLの後継「TLS(Transport Layer Security)」が使われていますが、一般的には現在も「SSL」や「SSL化」という言葉が広く使われています。
SSLやTLSは、WebブラウザとWebサーバーの間で行われる通信を暗号化する仕組みです。
もし通信が適切に保護されていなければ、ネット上でやり取りされている個人情報などが第三者に通信内容を盗聴されたり、改ざんされたりするリスクがあります。
SSLやTLSによって通信を暗号化することで、こうしたリスクを低減できます。
つまりSSLは、サイトと訪問者の間でやり取りされる情報を安全に保護するための重要な仕組みです!
SSLとHTTPSの違い
SSL化について調べていると、「SSL」と「HTTPS」という言葉をよく目にします。
簡単に説明すると、
- SSL,TLS:通信を暗号化・保護するための技術
- HTTPS:SSL,TLSを利用して安全に通信するWebサイトの方式
という違いがあります。
SSL化されたサイトは、URLが
https://(URL)
のように「https://」から始まります。
SSL化されていないサイトは、
http://(URL)
と、そのURLではHTTPS通信になっていません。
つまり、「WordPressをSSL化する」というということは、基本的にWordPressサイトをHTTPSで利用できる状態にすること。と、捉えられます。
SSL化すると何が良い?
WordPressをSSL化することで、主に次のようなメリットがあります。
通信を暗号化できる
SSL,TLSによって通信を暗号化することで、第三者による盗聴や改ざんなどのリスクを低減できます。
特に、お問い合わせフォームやログイン画面など、個人情報やパスワードを入力するページでは重要です。
訪問者に安心感を与えられる
HTTPSに対応していないサイトでは、ブラウザによって「安全ではありません」「保護されていない通信」などの警告が表示される場合があります。
サイトを訪れた人がそのような表示を見れば、「このサイトに情報を入力して大丈夫かな?」と不安に感じるかもしれません。
HTTPSに対応しておけば、訪問者が安心してサイトを利用しやすくなります。
サイト運営の基本的なセキュリティ対策になる
現在はHTTPSが広く普及しているため、ブログや企業サイトなどを運営する場合も、HTTPS化は基本的な環境整備の一つといえます。
ただし、SSL化だけですべてのセキュリティ対策が完了するわけではありません。
SSL化されているか確認する方法
SSL化されているかどうかは、ブラウザのアドレスバーを見ると簡単に確認できます。
たとえば、
https://(URL)
となっていれば、そのURLではHTTPS通信を利用しています。
http://(URL)
となっている場合は、そのURLではHTTPS通信になっていません。
ただし、ここで注意したいのが、
「httpでアクセスできる=SSL設定がされていない」とは限らない
ということです。
サーバー側でSSL証明書を設定していても、HTTPからHTTPSへの自動転送が設定されていなければ、HTTPのURLでアクセスできる場合があります。
そのため、SSL化後は、
HTTPSでサイトが表示されるか
だけでなく、
HTTPからHTTPSへ自動的に転送されるか
まで確認しておきましょう。
WordPressのSSL設定方法
それでは、実際にWordPressをSSL化していきます。
ここでは、XServer(エックスサーバー)を利用している場合を例に紹介します。
サーバーによって設定画面や手順は異なるため、別のレンタルサーバーを利用している場合は、契約しているサーバーのマニュアルも確認してください。
1.XServerでSSLを設定する
まずは、XServerの「サーバーパネル」にログイン。
「SSL設定」を開き、SSL化したいドメインを選択します。
その後、無料独自SSLの設定を進めます。
基本的には、対象のドメインを選択して設定を行うだけなので、難しい操作は必要ありません。
設定後、SSLが利用できるようになるまで時間がかかる場合があります。
すぐにHTTPSでアクセスできなくても、少し時間を置いてから再度確認してみましょう!
2.WordPressのURLをHTTPSに変更する
サーバー側のSSL設定が完了したら、WordPress側の設定も変更します。
WordPress管理画面から、
「設定」→「一般」
を開きます。
そこにある、
WordPress アドレス(URL)
サイトアドレス(URL)
の2か所を確認してください。
たとえば、
http://(URL)
となっている場合は、
https://(URL)
に変更します。
「http」の部分を「https」に変更したら、「変更を保存」をクリックします。
これでWordPress側もHTTPSのURLを使用する設定になります。
3.HTTPからHTTPSへ転送する
最後に確認したいのが、HTTPからHTTPSへの自動転送です。
たとえば、訪問者が古いURLの、
http://(URL)
へアクセスした場合に、
https://(URL)
へ自動的に移動するようにします(常時SSL化)。
SSL証明書を設定しただけでは、HTTPからHTTPSへ自動転送されない場合があるため、サーバー側で常時SSL化の設定を行い、実際にHTTPのURLへアクセスしてHTTPSへ転送されることを確認します。
SSL化した後に確認しておきたいこと
SSL設定が完了したら、次の項目をチェックしておくと安心です。
HTTPSでサイトが表示される
まずは、
https://(URL)
へアクセスして、サイトが正常に表示されることを確認します。
トップページだけでなく、いくつかの記事ページも確認しておきましょう。
HTTPからHTTPSへ転送される
次に、
http://(URL)
へアクセスしてみます。
自動的にHTTPSのURLへ移動すれば問題ありません。
画像やデザインが崩れていない
SSL化した後に、画像が表示されなくなったり、CSSが読み込まれずデザインが崩れたりする場合があります。
HTTPSのページ内にHTTPで読み込まれている画像やCSSなどが残っていると、混在コンテンツ(Mixed Content)が発生することがあります。
SSL化後はサイト内を実際に確認し、表示に問題がないかチェックします。
SSL化は早めにやっておこう
「記事を書いてからSSL化すればいい」と考える方もいるかもしれません。
もちろん後からSSL化することもできますが、WordPressを始めたばかりなら、できるだけ最初に設定しておくのがおすすめです。
サイトを運営した後でSSL化すると、URLの変更やリダイレクト、サイト内リンクなどについて確認する作業が増える可能性があります。
最初からHTTPSで運営しておけば、その後の記事作成もスムーズです!
そのため、
WordPressをインストール
↓
SSLを設定
↓
HTTPSへの転送を設定
↓
表示を確認
↓
記事を書く
という順番がおすすめです。
SSLだけでセキュリティ対策は十分?
SSLは重要なセキュリティ対策ですが、SSL化しただけでWordPressの安全性がすべて確保されるわけではありません。
WordPressを安全に運営するためには、このような対策も必要です。
- WordPress本体を最新の状態にする
- テーマを更新する
- プラグインを更新する
- 使用していないプラグインを削除する
- 強力なパスワードを設定する
- 可能であれば2段階認証を利用する
- 定期的にバックアップを取る
特に、WordPress本体だけでなく、テーマやプラグインの更新も忘れないように行っておきます。
まとめ
今回は、WordPressのSSL設定について解説しました。
SSL,TLSは、Webサイトと訪問者の間で行われる通信を暗号化し、第三者による盗聴や改ざんなどのリスクを低減するための仕組みです。
SSL化されたサイトは「https://」から始まるURLになり、訪問者にとっても安全性を確認しやすくなります。
WordPressを始めたら、記事を書き始める前にSSL化を済ませておくと安心です。
特に、
サーバーでSSLを設定する
↓
WordPressのURLをHTTPSに変更する
↓
HTTPからHTTPSへの転送を設定する
↓
サイトが正常に表示されるか確認する
という流れを覚えておきましょう!
SSL化だけでなく、WordPress本体・テーマ・プラグインを最新の状態に保ち、定期的にバックアップを取るなど、複数の対策を組み合わせることも大切です。
