Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

エラー 526

最終更新 Markdown で表示Agent セットアップ

エラー 526: 無効な SSL 証明書

このエラーは、オリジンサーバー上の SSL 証明書を Cloudflare が検証できず、安全な接続を確立できないことを示します。

よくある原因

このエラーは、次の 2 つの条件がそろったときに発生します。

  • Cloudflare が、オリジン Web サーバーの SSL 証明書を検証できない。
  • Cloudflare SSL/TLS アプリの Overview タブで、SSLFull SSL (Strict) に設定されている。

解決方法

この問題を修正または回避する選択肢は次のとおりです。

  • まず試せる対応として、対象ドメインの Cloudflare SSL/TLS アプリの Overview タブで、SSLFull (strict) ではなく Full に設定します。

  • 自己署名 SSL 証明書を Custom Origin Trust Store に追加します。Cloudflare エッジが、その自己署名 SSL 証明書を有効として認識できるようになります。

  • オリジンで Cloudflare Origin CA 証明書 を使います。

  • サーバー管理者またはホスティング事業者に、オリジン Web サーバーの SSL 証明書を確認してもらい、次を検証します。

    • 証明書が期限切れでない。
    • 証明書が失効していない。
    • 証明書が 認証局(Certificate Authority) によって署名されている(自己署名でない)。
    • 要求されたドメイン名または対象のホスト名が、証明書の Common Name または Subject Alternative Name に含まれている。
    • 証明書チェーンが完全である。オリジンサーバーはリーフ証明書に加え、必要な中間 CA 証明書も提供し、Cloudflare がルート CA までの信頼チェーンを構築できるようにする必要があります。
    • オリジン Web サーバーが SSL ポート 443 での接続を受け付ける。
    • Cloudflare を一時停止 し、https://www.sslshopper.com/ssl-checker.html#hostname=www.example.com を開いて(www.example.com を自分のホスト名とドメインに置き換える)、オリジンの SSL 証明書に問題がないことを確認します。
    エラーのない SSL 証明書を示す画面。

Zero Trust でのエラー 526

Cloudflare Gateway を使っている場合、HTTP エラー 526次のケース で返されることがあります。

  • オリジンから Gateway へ、信頼できない証明書が提示された。 Gateway は、次のいずれかに該当すると証明書を信頼できないと判断します。

    • サーバー証明書の発行者が不明、またはサービスが信頼していない。
    • サーバー証明書が失効しており、CRL チェックに失敗する。
    • サーバー証明書の証明書チェーンに、期限切れの証明書が 1 つ以上ある。
    • 証明書の Common Name が、アクセスしようとしている URL と一致しない。
    • 証明書の Common Name に無効な文字(アンダースコアなど)が含まれている。Gateway は証明書の検証に BoringSSL を使います。Chrome の 検証ロジック は RFC 1305 非準拠の証明書を許可します。そのため、WARP をオフにするとサイトが読み込めることがあります。
  • Gateway からオリジンへの接続が安全でない。 Gateway は、次のオリジンを信頼しません。

    • 安全でない暗号スイート(RC4、RC4-MD5、3DES など)だけを提供する。オリジンが対応する暗号は SSL Server Test で確認できます。
    • FIPS 準拠の暗号 に対応していない(FIPS 準拠モード を有効にしている場合)。ページを読み込むには、FIPS モードを無効にするか、このホスト向けに Do Not Inspect ポリシーを作成します(このオリジンに対する FIPS 準拠が無効になります)。
    • すべての HTTPS リクエストを HTTP にリダイレクトする。

Workers でのエラー 526

Cloudflare ゾーン外で、Cloudflare がプロキシしていないホスト名への Workers サブリクエストは、Workers ゾーンの設定に関係なく、常に Full (strict) SSL モードで行われます。

解決方法

役に立ちましたか?