SSL/TLS 인증서
SSL/TLS 인증서는 브라우저와 서버 사이의 통신을 암호화하고 그 서버가 해당 도메인의 것임을 증명하는 전자 문서입니다. 인증기관이 도메인 소유를 확인한 뒤 발급합니다.
작성
SSL/TLS 인증서는 브라우저와 서버 사이에 주고받는 내용을 암호화하고, 접속한 서버가 정말 그 도메인 이름의 주인이 운영하는 서버임을 증명하는 전자 문서입니다. 인증기관(CA)이 도메인 소유를 확인한 뒤 발급하며, 브라우저는 인증서에 적힌 도메인 이름과 주소창의 이름이 일치하고 서명 사슬이 신뢰할 수 있는 뿌리까지 이어질 때만 자물쇠를 표시합니다. 둘 중 하나라도 맞지 않으면 경고 화면이 나오고 방문자는 들어오지 못합니다.
이름에 관해서는 TLS가 SSL을 대체한 규격이고, 현재 실제로 쓰이는 프로토콜은 TLS 1.2와 1.3입니다. 그래도 상품 이름과 업계 용어로는 SSL 인증서라는 표현이 남아 있어 같은 대상을 가리킵니다.
검증 수준
| 수준 | 확인하는 것 | 발급 속도 |
|---|---|---|
| DV (Domain Validation) | 도메인 소유만. DNS 레코드나 파일 업로드로 확인 | 수 분 |
| OV (Organization Validation) | 도메인 소유 + 법인 실체(사업자등록, 전화 확인 등) | 수 일 |
| EV (Extended Validation) | OV보다 엄격한 법인 실사 | 수 일에서 수 주 |
세 수준 모두 암호화 강도는 같습니다. 과거에는 EV 인증서가 주소창에 회사 이름을 띄웠지만 주요 브라우저가 그 표시를 없앴습니다. 그래서 선택 기준은 화면 효과가 아니라 내부 규정이나 계약이 특정 수준을 요구하는지입니다.
체인과 중간 인증서
인증서는 혼자 신뢰받지 않고 사슬로 연결됩니다. 브라우저에 미리 들어 있는 루트 인증서가 중간 인증서를 서명하고, 중간 인증서가 우리 도메인의 인증서를 서명하는 구조입니다. 서버는 자기 인증서와 중간 인증서를 함께 내보내야 하며, 중간 인증서를 빠뜨리면 일부 브라우저에서는 정상으로 보이고 다른 환경에서는 신뢰할 수 없다는 오류가 납니다.
"내 컴퓨터에서는 되는데 다른 기기에서는 경고가 뜬다"는 증상의 흔한 원인이 이것입니다. 웹 서버 설정에서 체인 파일을 함께 지정했는지 확인하세요. 증상별 점검은 SSL 오류 해결에서 다룹니다.
만료와 자동 갱신
인증서에는 유효 기간이 있고 업계 규칙에 따라 계속 짧아지고 있습니다. 무료 인증서는 보통 90일짜리를 발급하고 자동 갱신을 전제로 운영합니다.
와일드카드와 SAN
- 와일드카드 인증서:
*.example.co.kr처럼 한 단계 아래의 모든 서브도메인을 한 장으로 덮습니다.a.example.co.kr은 포함되지만b.a.example.co.kr은 포함되지 않고, 루트 도메인 자체도 별도로 넣어야 합니다. - SAN(Subject Alternative Name): 한 인증서에 서로 다른 이름을 여러 개 나열하는 방식입니다. 도메인이 여러 개인 회사가 한 장으로 묶을 때 씁니다.
- 와일드카드는 발급 단계에서 DNS 방식 소유 확인을 요구하는 경우가 많습니다. 자동 갱신을 쓴다면 DNS API 연동이 필요할 수 있습니다.
레토의 유료 SSL 인증서 상품은 준비 중이며 아직 판매하지 않습니다. 도메인에 인증서를 적용하는 일반적인 순서는 SSL 인증서 적용에 정리되어 있고, 발급 기관을 제한하는 방법은 CAA 레코드 설정을 참고하세요.
자주 묻는 질문
기술적으로는 TLS가 SSL의 후속 규격이고, 지금 쓰이는 것은 전부 TLS입니다. SSL 3.0 이하는 취약점 때문에 오래전에 폐기되었습니다. 다만 인증서를 부르는 이름으로는 SSL 인증서라는 표현이 관행적으로 남아 있어 같은 것을 가리킵니다.
암호화 자체는 같습니다. 차이는 검증 수준, 유효 기간, 보증 정책, 지원 범위에 있습니다. 개인정보를 다루지 않는 일반 웹사이트라면 자동 갱신되는 무료 DV 인증서로도 기술적으로 충분합니다.
브라우저가 경고 화면을 띄우고 방문자는 사이트로 들어가기 전에 막힙니다. 서비스는 멈추지 않았는데도 사실상 접속이 끊긴 것처럼 보이므로, 만료 전 자동 갱신과 만료일 알림을 함께 걸어 두어야 합니다.
관련 가이드
- SSL 인증서 적용하기사이트에 HTTPS를 켜기 위한 SSL/TLS 인증서 적용 방법입니다. 도메인 소유 검증 방식, 무료 자동 발급 인증서, 와일드카드 인증서, 갱신과 만료 모니터링, CAA 레코드까지 순서대로 정리했습니다.
- SSL 인증서 오류가 뜰 때브라우저가 띄우는 인증서 오류는 문구마다 원인이 다릅니다. 만료, 이름 불일치, 체인 불완전, 신뢰하지 않는 발급자, 혼합 콘텐츠를 구분하고 openssl s_client 로 실제 상태를 확인하는 방법을 정리했습니다.
- CAA 레코드로 인증서 발급 제한하기CAA 레코드는 어느 인증기관이 이 도메인의 SSL 인증서를 발급할 수 있는지 DNS에 적어 두는 레코드입니다. issue, issuewild, iodef 태그의 의미와 여러 기관을 함께 쓰는 방법, 갱신 실패를 피하는 점검 순서를 정리했습니다.