
AcrobatやAcrobat Readerで署名付きPDFを開くと、画面上部に「少なくとも1つの署名に問題があります」と表示されることがあります。
この警告は、必ずしもPDFが改ざんされていることを意味するものではありません。
署名者の証明書をAcrobatが信頼できない場合や、証明書の有効期限、失効情報、タイムスタンプを確認できない場合にも表示されます。
ただし、署名後に文書が変更された場合や、証明書が失効している場合にも表示されるため、警告を無視してはいけません。
この記事では、署名パネルと署名のプロパティを使って、問題の内容を確認する方法を解説します。
「少なくとも1つの署名に問題があります」と表示される主な原因
この警告が表示される主な原因は、次のとおりです。
1.署名者の証明書または証明書の発行元が信頼されていません。
2.PDFが署名後に変更されています。
3.署名に使用した証明書の有効期限が切れています。
4.証明書の失効情報を確認できません。
5.タイムスタンプを検証できません。
6.パソコンの日付や時刻がずれています。
7.Acrobatの信頼済み証明書リストが古くなっています。
8.社内や個人で作成した自己署名証明書が使われています。
9.複数の署名のうち、一部の署名だけに問題があります。
警告の原因は一つとは限らないため、署名パネルで署名ごとの状態を確認する必要があります。
最初に確認する4つのポイント
署名付きPDFを受け取ったら、次の4点を確認します。
1.署名後に文書が変更されていないかを確認します。
2.証明書に記載された署名者が、想定している相手と一致するかを確認します。
3.証明書が署名時点で有効だったかを確認します。
4.証明書の発行元、失効情報、タイムスタンプを検証できるか確認します。
証明書を信頼済みに登録する前に、この4点を確認することが重要です。
手順1.PDFをAcrobatまたはAcrobat Readerで開く
署名の詳しい検証には、デスクトップ版のAcrobatまたはAcrobat Readerを使用します。
ChromeやMicrosoft EdgeなどのブラウザーではPDFを表示できても、証明書による電子署名を詳しく検証できない場合があります。
メールに添付されたPDFは、いったんパソコンへ保存してからAcrobatで開いてください。
重要な書類では、送信元の公式サイトや正規のメールから取得したPDFであることも確認します。
手順2.署名パネルを表示する
PDFを開き、画面上部の署名に関するメッセージを選択します。
メッセージ内に「署名パネル」や「署名のプロパティ」などの項目が表示されている場合は、その項目を選択します。
画面右側に「署名」パネルがある場合は、そこから開くこともできます。
署名パネルには、PDFに含まれる署名が署名順に表示されます。
複数の署名がある場合は、警告マークが付いている署名を一つずつ確認してください。
手順3.すべての署名を検証する
署名パネルのオプションメニューを開き、「署名を検証」または「すべての署名を検証」を選択します。
新しい画面のAcrobatでは、「すべてのツール」→「証明書を使用」→「すべての署名を検証」から実行できます。
検証が終わったら、署名パネルに表示される結果を確認します。
Acrobatのバージョンによって、メニュー名や項目の配置が異なる場合があります。
手順4.署名のプロパティを確認する
署名パネルで問題のある署名を選択し、「署名のプロパティを表示」を開きます。
署名のプロパティでは、署名の有効性、署名後の変更、署名時刻、証明書の状態などを確認できます。
表示されたメッセージのうち、特に次の項目を確認してください。
文書が署名後に変更されていないか
「署名後に文書が変更されていません」などと表示されていれば、署名対象の内容が保たれていることを確認できます。
「文書が署名後に変更または破損しています」と表示される場合は、内容が変わっている可能性があります。
署名後の変更が見つかったPDFは、そのまま信用せず、送信者へ確認してください。
署名の種類によっては、フォームへの入力、注釈、追加署名など、あらかじめ許可された変更があります。
変更が許可されたものかどうかは、署名のプロパティに表示される検証結果で確認します。
署名者の証明書が信頼されているか
証明書が信頼されていない場合は、署名内容が改ざんされていなくても、署名者の身元をAcrobatが確認できません。
この状態では、「署名者のIDは不明です」や「署名の有効性は不明です」などと表示されることがあります。
「不明」は、必ずしも署名が無効という意味ではありません。
Acrobatの信頼済み証明書から、署名者の証明書まで信頼関係をたどれない状態を示している場合があります。
証明書が有効期限内か
署名者の証明書には、利用できる開始日と有効期限が設定されています。
現在は期限切れでも、信頼できるタイムスタンプによって署名時点で有効だったことを確認できる場合があります。
現在の日付だけを見て、直ちに署名が無効だと判断しないでください。
署名時刻、タイムスタンプの検証結果、証明書の有効期間を合わせて確認します。
証明書が失効していないか
証明書は、有効期限内でも、秘密鍵の漏えいや退職などを理由に発行元から失効させられることがあります。
署名のプロパティで、証明書が失効していないことを確認します。
「失効情報を確認できません」などと表示される場合は、インターネット接続、組織のネットワーク制限、証明書発行元のサービス状況などが影響している可能性があります。
「証明書は失効しています」と表示される場合は、そのPDFを有効な署名済み文書として扱わず、発行元へ確認してください。
タイムスタンプを検証できるか
信頼できるタイムスタンプは、いつ署名されたかを第三者の時刻情報によって確認するための仕組みです。
署名者のパソコンの時計だけを使用した署名よりも、信頼できるタイムスタンプ付き署名の方が署名時刻を確認しやすくなります。
署名のプロパティで、タイムスタンプが付いているか、タイムスタンプを検証できるかを確認します。
タイムスタンプを検証できない場合は、署名者や組織の管理者へ確認してください。
署名者の証明書を詳しく確認する方法
署名のプロパティを開き、「署名者の証明書を表示」を選択します。
証明書の画面では、証明書の所有者、発行者、有効期間、用途、シリアル番号、フィンガープリントなどを確認できます。
証明書の所有者名やメールアドレスが、想定している署名者と一致するか確認してください。
証明書の発行者が、勤務先や公的な認証局など、説明可能な発行元であるかも確認します。
表示名だけでは同姓同名や偽装を見分けられないため、重要な書類ではフィンガープリントも確認します。
フィンガープリントは別の連絡手段で確認する
証明書のフィンガープリントは、証明書を識別するための文字列です。
PDFが届いたメールへの返信だけでなく、公式サイトに掲載された電話番号、社内連絡網、対面など、PDFとは別の信頼できる手段で本人に確認します。
PDFと同じメールに書かれたフィンガープリントだけを照合しても、メール自体が偽装されている場合は安全を確認できません。
Acrobatと信頼済み証明書リストを更新する
正規の証明書でも、Acrobatや信頼済み証明書リストが古いと、署名を正しく検証できないことがあります。
Acrobatを更新する
Acrobatを開き、「ヘルプ」→「アップデートの有無をチェック」を選択します。
利用できる更新をインストールしたら、Acrobatとパソコンを再起動します。
再起動後にPDFを開き、もう一度すべての署名を検証してください。
AATLの信頼済み証明書を更新する
AcrobatとAcrobat Readerには、信頼できる証明書発行元を登録したAATLというリストがあります。
Windowsでは、左上のメニューから「環境設定」→「信頼性管理マネージャー」を開きます。
macOSでは、「Acrobat」→「環境設定」→「信頼性管理マネージャー」を開きます。
Adobeの信頼済み証明書を自動的に読み込む設定が有効になっているか確認します。
「今すぐ更新」が表示されている場合は、選択して証明書リストを更新します。
会社や学校のパソコンでは、管理者が自動更新やインターネット接続を制限していることがあります。
設定を変更できない場合は、組織のシステム管理者へ確認してください。
パソコンの日付・時刻とインターネット接続を確認する
パソコンの日付や時刻が大きくずれていると、証明書の有効期間を正しく判定できません。
WindowsまたはmacOSの日付と時刻を自動設定にし、現在時刻と合っているか確認します。
証明書の失効情報や信頼済みリストを取得するため、インターネットへ接続した状態で再検証します。
VPN、プロキシ、ファイアウォールなどで証明書発行元への通信が制限されている場合は、組織の管理者へ確認してください。
自己署名証明書や社内証明書が使われている場合
個人がAcrobatで作成した自己署名証明書や、社内の認証局が発行した証明書は、最初から信頼済みになっていないことがあります。
この場合、PDFが改ざんされていなくても「署名に問題があります」と表示されることがあります。
署名者本人または組織の管理者から、正規の証明書や信頼設定ファイルを安全な方法で受け取ります。
証明書の所有者、発行元、フィンガープリントを確認したうえで、組織の手順に従って信頼済み証明書へ登録してください。
分からない証明書を安易に信頼しない
警告を消すためだけに、「この証明書を信頼する」や「信頼済みルートとして使用する」を有効にするのは危険です。
信頼済みルートとして登録すると、その証明書から発行された別の証明書まで信頼対象になる場合があります。
特に、JavaScript、ネットワーク接続、印刷、ファイルアクセスなどの権限は、信頼できる発行元であることを確認せずに許可しないでください。
送信者側で確認すること
自分が作成して送ったPDFで警告が出る場合は、署名後にPDFを編集、結合、圧縮、最適化していないか確認します。
署名後に文書を保存し直す処理によって、署名が無効になることがあります。
元のPDFからやり直し、すべての編集を終えてから最後に署名します。
複数人が署名する場合は、追加署名が許可された方法で順番に署名します。
組織で使用する場合は、信頼できる認証局から発行された証明書とタイムスタンプを使用します。
必要に応じて、署名時に証明書の失効情報をPDFへ埋め込む設定も管理者へ確認してください。
警告が出たPDFを信用してはいけないケース
次のような場合は、警告を解除せず、送信者や発行元へ確認してください。
1.「文書が署名後に変更または破損しています」と表示されています。
2.証明書が失効していると表示されています。
3.証明書の所有者が、想定している署名者と一致しません。
4.署名者や発行元へフィンガープリントを確認できません。
5.不審なメールや非公式サイトからPDFを入手しました。
6.契約金額、振込先、氏名などの重要部分に不自然な変更があります。
7.本来あるはずの署名が署名パネルに表示されません。
重要な契約書や証明書では、警告のないPDFを送信元から再発行してもらう方法が安全です。
よくある質問
この警告が出たPDFは改ざんされていますか?
必ずしも改ざんされているとは限りません。
証明書を信頼できない場合や、失効情報、タイムスタンプを確認できない場合にも警告が表示されます。
署名のプロパティで、署名後の変更と証明書の状態を分けて確認してください。
「署名の有効性は不明です」は「無効」と同じですか?
「不明」と「無効」は同じではありません。
不明は、Acrobatが証明書の信頼関係や失効情報などを確認できない状態を示している場合があります。
無効は、署名後の変更や証明書の失効など、検証上の問題が確認された状態です。
別のパソコンでは有効と表示されるのはなぜですか?
パソコンごとに、Acrobatのバージョン、信頼済み証明書、ネットワーク環境、日付と時刻などが異なるためです。
社内証明書が登録された会社のパソコンでは有効でも、登録されていない個人のパソコンでは不明と表示されることがあります。
証明書の有効期限が切れていたら署名も無効ですか?
現在は期限切れでも、信頼できるタイムスタンプによって署名時点で有効だったことを確認できる場合があります。
証明書の期限だけでなく、署名時刻、タイムスタンプ、失効状態を合わせて確認してください。
手書き風の署名が見えていれば本人の署名ですか?
PDF上に表示された名前、印影、手書き風画像だけでは、証明書による電子署名が有効かどうかは判断できません。
署名パネルに証明書ベースの署名が表示され、検証結果を確認できるかが重要です。
Acrobatの警告が消えれば法的にも有効ですか?
Acrobatの検証結果だけで、文書の法的有効性が決まるわけではありません。
契約の成立条件、本人確認の方法、適用される法律や組織の規程なども関係します。
重要な契約や公的手続きでは、提出先、法務担当者、専門家などへ確認してください。
まとめ
「少なくとも1つの署名に問題があります」と表示されたら、警告を消す前に署名パネルを開きます。
署名後の変更、署名者の証明書、有効期間、失効情報、タイムスタンプを一つずつ確認してください。
証明書が信頼されていないだけの場合もありますが、文書の変更や証明書の失効が見つかった場合は、そのPDFを信用せず送信者へ確認します。
Acrobat、信頼済み証明書リスト、パソコンの日付と時刻を更新すると、正規の署名を検証できるようになることがあります。
発行元を確認できない証明書を、警告を消す目的だけで信頼済みに登録しないことが大切です。
