つ積み上げログ技術ブログ記事一覧へ

自主執筆記事

証明書が出ない原因を2回言い切って、2回とも外した

GitHub Pages の証明書が発行されない。原因を推測で2回報告し、2回とも崩れた。手元のリゾルバのキャッシュを事実として扱ったのが間違いだった。

インフラ公開: 2026/09/30更新: 2026/09/30
DNSGitHub Pages証明書調査のしかた

01 / 本文

1回目:www のせいだと思った

独自ドメインを設定したのに証明書が発行されない。https が繋がらず、http なら 200 で返る。

手元から名前を引いたら、apex は GitHub の IP、www はパーキングの IP だった。GitHub Pages は apex を設定すると apex と www の両方を含む証明書を取りにいく。片方が検証できなければ1枚も発行されない。これだと思った。

ところが、他のサイトを調べたら崩れた。www が無いまま発行されているドメインが9件あった。説が持たない。

02 / 本文

2回目:まだ www を疑っていた

「無い」のは平気でも「別を向いている」のは駄目なのでは、と考え直した。今度は権威サーバーに直接聞いた。

そんなレコードは最初から存在しなかった。パーキングのIPは、手元のリゾルバに残っていた古いキャッシュだった。ドメインを移す前の値だ。

2回とも、手元の getaddrinfo の結果を「事実」として扱ったのが間違いだった。

03 / 本文

結局どこも悪くなかった

発行されているドメインと、されていないドメインを同じ項目で並べた。Aレコード(権威4台)、www、CAA、DNSSEC、ACMEの検証パス、CNAMEファイル、デプロイ、ドメインの重複登録。違いが1つも無かった。

打った手は4回。ドメインを外して付け直す(3回)、Pagesサイトごと削除して作り直す(1回)。同じ手順でもう1つのドメインは30分後に発行された。こちらは半日たっても出ていない。

04 / 本文

外れた原因は、無いより悪い

技術的な話ではない。確認する前に原因を言ってしまったことが問題だった。

依頼した側は、その説を前提に動く。「じゃあDNSを直そう」と、要らない作業に時間を使う。

実務的な教訓としては、DNSを疑うときは権威サーバーに直接聞くこと。移したばかりのドメインほど、手元のキャッシュには古い値が残っている。移転の調査で、いちばん当てにならないのが自分の端末だ。

結論は「こちら側に直す箇所が無い。発行処理が走っていない」だった。歯切れは悪いが、外れた原因を自信をもって伝えるよりはいい。調べた項目と、その結果と、まだ分かっていないことを並べる。

コメント

この記事へのコメント

お名前だけで投稿できます。アカウント登録やログインは不要です。 いただいたコメントは確認のうえ公開します。