WordPressのSSL化(HTTPS化)の手順|サイトヘルスでの切り替えと注意点

結論

WordPress の SSL 化(HTTPS 化)は、先にサーバーで証明書を有効にし、https:// でサイトが開けることを確かめてから、WordPress のアドレスを切り替える順番で行います。WordPress 5.7 以降は、ツール → サイトヘルスに表示されるボタンで、アドレスを HTTPS へ切り替えられます。

公式文書は、ログイン情報と閲覧者を守るために HTTPS 対応を強く推奨しています。ただし、証明書が動いていない状態でアドレスだけ切り替えると、管理画面に入れなくなることがあるので、順番は必ず守ります。

基本(HTTPS とは)

HTTPS は、ブラウザとサーバーの間の通信を暗号化する仕組みです。暗号化に使う「身分証明書」が SSL/TLS 証明書で、これをサーバーに設定すると https:// で開けるようになります。公式文書は、WordPress は証明書がインストールされ Web サーバーが使える状態なら HTTPS に完全に対応すると説明しています。

WordPress 側で関係する設定は、設定 → 一般 の2つのアドレスです。

項目 意味
WordPress アドレス(URL) WordPress 本体のファイルがある場所
サイトアドレス(URL) 閲覧者がサイトを開くときのアドレス

WordPress 5.7 で追加された仕組み

WordPress 5.7 の開発者向け告知では、次の3つが紹介されています。

  1. サイトヘルスに、環境が対応していれば HTTPS へ切り替えるボタンが出る。
  2. wp_update_urls_to_https() が、サイトアドレスと WordPress アドレスを HTTPS に更新し、成功を確認してから確定する。
  3. wp_replace_insecure_home_url() が、本文などに残った http:// の自サイト URL を、表示のときに置き換える。

3つ目は「表示のときの置き換え」で、データベースの中身を書き換えるものではない点を覚えておきます。

WordPressのSSL化の手順の実践ステップ

  1. バックアップを取る(WordPressのバックアップと復元の基本|対象・頻度・保管場所)。
  2. 証明書を有効にする: サーバーの管理画面で、ドメインの SSL/TLS 証明書を設定する(無料の証明書を用意しているサーバーもある)。
  3. https で開けるか確かめる: ブラウザで https://ドメイン/ を開き、警告が出ないことを確認する。証明書の発行・反映に時間がかかる場合は待つ。
  4. WordPress のアドレスを切り替える: ツール → サイトヘルスのボタン(「サイトを更新して、HTTPS を使用する」)、または 設定 → 一般 の「WordPress アドレス (URL)」と「サイトアドレス (URL)」を https:// に変更する。
  5. http から https へ転送する: サーバーの管理画面に「常時SSL」「HTTPSリダイレクト」のような設定があれば有効にする。無ければ、サーバー会社の手順書にある .htaccess の書き方に従い、http:// へのアクセスを https:// に転送する。
  6. 確認する: 画像・CSS・JavaScript が表示されるか、ブラウザの開発者ツールで「混在コンテンツ(mixed content)」の警告が出ていないか、サイトヘルスの「HTTPS を使用しているか」を確認する。

管理画面のログインを必ず HTTPS にしたい場合は、公式文書が紹介する define( 'FORCE_SSL_ADMIN', true ); を wp-config.php に書きます。

WordPressのSSL化の手順の注意点

  • リバースプロキシ配下: サーバーの構成によっては、HTTPS を正しく判定できず、転送がループすることがあります。公式文書は、その場合の設定(HTTP_X_FORWARDED_PROTO の扱い)を案内しています。
  • テーマやプラグインに書いた URL: コードに http:// を直接書いていると混在コンテンツになります。URL は home_url() の使い方|説明・引数・注意点 などの関数で組み立てます。
  • 管理画面に入れなくなったら: 公式文書には、wp-config.php に define( 'WP_HOME', 'https://example.com' ); と define( 'WP_SITEURL', 'https://example.com' ); を書いてアドレスを固定する方法があります。ただし、この方法を使う間は一般設定画面でアドレスを変えられなくなり、公式も「最善の修正ではない」としています。原因を直したら外します。

WordPressのSSL化の手順でよくあるミス

  • 証明書が有効になる前に、一般設定のアドレスを https:// に変える。
  • 転送の設定をせず、http:// と https:// の両方で同じページが開ける状態のまま運用する。
  • データベース全体を文字列置換して、シリアライズされたデータ(長さ情報付きで保存された値)を壊す。公式の移転ガイドも、この置換の危険を警告しています。
  • www あり・なしの片方だけ証明書を設定する。

WordPressのSSL化の手順のチェックリスト

  • [ ] バックアップを取った
  • [ ] https:// で警告なく開けることを確認した
  • [ ] 2つのアドレスを https:// に切り替えた
  • [ ] http:// からの転送を設定した
  • [ ] 混在コンテンツの警告が無い
  • [ ] サイトヘルスで HTTPS の項目に問題が無い

WordPressのSSL化の手順のFAQ(よくある質問)

Q. HTTPS にすると表示が遅くなりますか?
A. 公式文書に速度への影響の数値は示されていません。HTTPS は公式が強く推奨する設定なので、速度を理由に見送らないのが基本です。表示速度が気になる場合は、画像の大きさやプラグインの数など、ほかの原因から見直します。

Q. 証明書の更新は必要ですか?
A. 証明書には有効期限があります。自動更新されるかどうかはサーバーの仕組みによるので、契約しているサーバーの説明を確認します。

Q. ローカル環境でも HTTPS にすべきですか?
A. 必須ではありません。ただし本番と同じ条件で確かめたいときは、ローカル用の HTTPS 機能を持つツールを使う方法があります。

筆者の見解(WordPressのSSL化の手順)

SSL 化で困る人の多くは、作業の順番を逆にしてしまい、管理画面に入れなくなる状況に陥っていると考えます。「証明書 → https で開けるか確認 → WordPress の切り替え → 転送」の4段を守るだけで、ほとんどの事故は防げます。新しく作るサイトなら、インストールの直後、記事を書く前に済ませるのが一番手間が少ないと私は思います。

WordPressのSSL化の手順の関連項目

出典(一次情報)

タイトルとURLをコピーしました