結論
WordPress の SSL 化(HTTPS 化)は、先にサーバーで証明書を有効にし、https:// でサイトが開けることを確かめてから、WordPress のアドレスを切り替える順番で行います。WordPress 5.7 以降は、ツール → サイトヘルスに表示されるボタンで、アドレスを HTTPS へ切り替えられます。
公式文書は、ログイン情報と閲覧者を守るために HTTPS 対応を強く推奨しています。ただし、証明書が動いていない状態でアドレスだけ切り替えると、管理画面に入れなくなることがあるので、順番は必ず守ります。
基本(HTTPS とは)
HTTPS は、ブラウザとサーバーの間の通信を暗号化する仕組みです。暗号化に使う「身分証明書」が SSL/TLS 証明書で、これをサーバーに設定すると https:// で開けるようになります。公式文書は、WordPress は証明書がインストールされ Web サーバーが使える状態なら HTTPS に完全に対応すると説明しています。
WordPress 側で関係する設定は、設定 → 一般 の2つのアドレスです。
| 項目 | 意味 |
|---|---|
| WordPress アドレス(URL) | WordPress 本体のファイルがある場所 |
| サイトアドレス(URL) | 閲覧者がサイトを開くときのアドレス |
WordPress 5.7 で追加された仕組み
WordPress 5.7 の開発者向け告知では、次の3つが紹介されています。
- サイトヘルスに、環境が対応していれば HTTPS へ切り替えるボタンが出る。
wp_update_urls_to_https()が、サイトアドレスと WordPress アドレスを HTTPS に更新し、成功を確認してから確定する。wp_replace_insecure_home_url()が、本文などに残ったhttp://の自サイト URL を、表示のときに置き換える。
3つ目は「表示のときの置き換え」で、データベースの中身を書き換えるものではない点を覚えておきます。
WordPressのSSL化の手順の実践ステップ
- バックアップを取る(WordPressのバックアップと復元の基本|対象・頻度・保管場所)。
- 証明書を有効にする: サーバーの管理画面で、ドメインの SSL/TLS 証明書を設定する(無料の証明書を用意しているサーバーもある)。
- https で開けるか確かめる: ブラウザで
https://ドメイン/を開き、警告が出ないことを確認する。証明書の発行・反映に時間がかかる場合は待つ。 - WordPress のアドレスを切り替える: ツール → サイトヘルスのボタン(「サイトを更新して、HTTPS を使用する」)、または 設定 → 一般 の「WordPress アドレス (URL)」と「サイトアドレス (URL)」を
https://に変更する。 - http から https へ転送する: サーバーの管理画面に「常時SSL」「HTTPSリダイレクト」のような設定があれば有効にする。無ければ、サーバー会社の手順書にある
.htaccessの書き方に従い、http://へのアクセスをhttps://に転送する。 - 確認する: 画像・CSS・JavaScript が表示されるか、ブラウザの開発者ツールで「混在コンテンツ(mixed content)」の警告が出ていないか、サイトヘルスの「HTTPS を使用しているか」を確認する。
管理画面のログインを必ず HTTPS にしたい場合は、公式文書が紹介する define( 'FORCE_SSL_ADMIN', true ); を wp-config.php に書きます。
WordPressのSSL化の手順の注意点
- リバースプロキシ配下: サーバーの構成によっては、HTTPS を正しく判定できず、転送がループすることがあります。公式文書は、その場合の設定(
HTTP_X_FORWARDED_PROTOの扱い)を案内しています。 - テーマやプラグインに書いた URL: コードに
http://を直接書いていると混在コンテンツになります。URL は home_url() の使い方|説明・引数・注意点 などの関数で組み立てます。 - 管理画面に入れなくなったら: 公式文書には、
wp-config.phpにdefine( 'WP_HOME', 'https://example.com' );とdefine( 'WP_SITEURL', 'https://example.com' );を書いてアドレスを固定する方法があります。ただし、この方法を使う間は一般設定画面でアドレスを変えられなくなり、公式も「最善の修正ではない」としています。原因を直したら外します。
WordPressのSSL化の手順でよくあるミス
- 証明書が有効になる前に、一般設定のアドレスを
https://に変える。 - 転送の設定をせず、
http://とhttps://の両方で同じページが開ける状態のまま運用する。 - データベース全体を文字列置換して、シリアライズされたデータ(長さ情報付きで保存された値)を壊す。公式の移転ガイドも、この置換の危険を警告しています。
wwwあり・なしの片方だけ証明書を設定する。
WordPressのSSL化の手順のチェックリスト
- [ ] バックアップを取った
- [ ]
https://で警告なく開けることを確認した - [ ] 2つのアドレスを
https://に切り替えた - [ ]
http://からの転送を設定した - [ ] 混在コンテンツの警告が無い
- [ ] サイトヘルスで HTTPS の項目に問題が無い
WordPressのSSL化の手順のFAQ(よくある質問)
Q. HTTPS にすると表示が遅くなりますか?
A. 公式文書に速度への影響の数値は示されていません。HTTPS は公式が強く推奨する設定なので、速度を理由に見送らないのが基本です。表示速度が気になる場合は、画像の大きさやプラグインの数など、ほかの原因から見直します。
Q. 証明書の更新は必要ですか?
A. 証明書には有効期限があります。自動更新されるかどうかはサーバーの仕組みによるので、契約しているサーバーの説明を確認します。
Q. ローカル環境でも HTTPS にすべきですか?
A. 必須ではありません。ただし本番と同じ条件で確かめたいときは、ローカル用の HTTPS 機能を持つツールを使う方法があります。
筆者の見解(WordPressのSSL化の手順)
SSL 化で困る人の多くは、作業の順番を逆にしてしまい、管理画面に入れなくなる状況に陥っていると考えます。「証明書 → https で開けるか確認 → WordPress の切り替え → 転送」の4段を守るだけで、ほとんどの事故は防げます。新しく作るサイトなら、インストールの直後、記事を書く前に済ませるのが一番手間が少ないと私は思います。
WordPressのSSL化の手順の関連項目
- WordPressのインストール方法|自動インストールと手動の手順・初期設定
- 独自ドメインとDNSの基本|WordPressサイトにつなぐ手順
- home_url() の使い方|説明・引数・注意点
- site_url() の使い方|説明・引数・注意点
- WordPressのバックアップと復元の基本|対象・頻度・保管場所
