---
title: "EAP-TLSとは？デジタル証明書で相互認証する方式【SG試験】"
description: "EAP-TLSを、TLSとデジタル証明書で認証サーバとクライアントを相互認証する方式として整理し、パスワード中心のEAP-MD5や、サーバ証明書でトンネルを作るPEAPとの違いを見分けます。"
last_modified_at: "2026-07-04"
canonical_url: "https://stemtazoo.github.io/sg/eap-tls/"
section: "sg"
---

## まず結論

EAP-TLSは、**デジタル証明書を使って、認証サーバとクライアントを相互に認証するEAP方式**です。

SG試験では、EAP-TLSそのものの細かい通信手順よりも、**「証明書による相互認証」か、「ID・パスワードによる利用者認証」か**を切り分けられるかが重要です。

選択肢で、

- デジタル証明書
- クライアント証明書
- TLS
- 認証サーバとクライアントの相互認証

が出てきたら、EAP-TLSを疑います。

## SG試験で選択肢を切る判断軸（EAP方式編）

- 「クライアント証明書」「デジタル証明書による相互認証」が出る
  → EAP-TLSの話です。

- 「TLSトンネル内でID・パスワードなどを使う」が出る
  → PEAPまたはEAP-TTLSを疑います。EAP-TLSそのものとは切り分けます。

- 「チャレンジレスポンス」「MD5」が中心に出る
  → EAP-MD5の話です。クライアント証明書を使う方式ではありません。

## 直感的な説明

EAP-TLSは、無線LANなどに接続するときに、

> 「利用者側も本物か」  
> 「認証サーバ側も本物か」

を、お互いに証明書で確認する仕組みです。

たとえるなら、入館時に社員証を見せるだけでなく、受付側も「正規の受付であること」を示すようなものです。

IDとパスワードだけだと、入力内容が盗まれたり、偽の接続先にだまされたりするリスクがあります。EAP-TLSでは、証明書を使うことで、より強い認証を行います。

## 定義・仕組み

EAP-TLSは、EAP（Extensible Authentication Protocol）で使われる認証方式の1つです。

EAPは、無線LANやネットワーク接続時の認証で使われる枠組みです。その中でEAP-TLSは、TLSの仕組みを利用して、デジタル証明書による認証を行います。

基本の考え方は次のとおりです。

1. クライアントがネットワークに接続しようとする
2. 認証サーバとクライアントの間でTLSによる認証処理を行う
3. サーバ証明書で、認証サーバが正しい相手か確認する
4. クライアント証明書で、利用者側が正しい相手か確認する
5. 認証に成功すると、ネットワーク利用が許可される

EAP-TLSは、IETFのRFCでも定義されています。詳しい技術仕様としては、[RFC 5216 The EAP-TLS Authentication Protocol](https://www.rfc-editor.org/rfc/rfc5216.html)や、TLS 1.3に対応した[RFC 9190 EAP-TLS 1.3](https://www.rfc-editor.org/rfc/rfc9190)があります。

ただし、SG試験ではRFCの細部を覚える必要はありません。まずは、**EAP-TLS＝証明書を使う相互認証**と押さえるのが大切です。

## どんな場面で使う？

EAP-TLSは、主に企業や組織のネットワークで、安全に利用者や端末を認証したい場面で使われます。

代表的な場面は、次のようなものです。

- 企業内の無線LAN接続
- 802.1X認証を使ったネットワーク接続
- 証明書を配布した端末だけを接続させたい場合
- ID・パスワードだけでは不安な環境

特に、管理されたPCやスマートフォンにクライアント証明書を配布し、証明書を持つ端末だけを接続可能にするような使い方がイメージしやすいです。

一方で、EAP-TLSは証明書の発行・配布・失効管理が必要です。そのため、単に「利用者IDとパスワードだけでログインする方式」と考えると誤りです。

## よくある誤解・混同

EAP-TLSで最も混同しやすいのは、PEAPやEAP-TTLSです。

| 用語 | 判断ポイント |
|---|---|
| EAP-TLS | クライアント証明書も使う相互認証 |
| PEAP | TLSで保護したトンネル内で、ID・パスワードなどを使う |
| EAP-TTLS | TLSトンネルを作り、その中で別の認証方式を使う |
| EAP-MD5 | チャレンジレスポンス型。相互認証ではない |

この表で最優先に見るのは、**クライアント証明書を使うかどうか**です。端末側にも証明書を配布し、認証サーバとクライアントを相互に確認する文脈なら、EAP-TLSを疑います。

SG試験では、次のようなひっかけに注意します。

**誤解1：EAP-TLSはIDとパスワードだけで認証する方式**  
→ 違います。EAP-TLSの中心は、デジタル証明書による相互認証です。

**誤解2：TLSを使っていれば、すべてEAP-TLSである**  
→ 違います。PEAPやEAP-TTLSもTLSを使いますが、TLSトンネルの中でID・パスワードなどを使う点が異なります。

**誤解3：EAP-TLSはサーバだけを認証する方式**  
→ 違います。EAP-TLSでは、認証サーバとクライアントの両方を証明書で確認する相互認証がポイントです。

選択肢では、**「証明書」「相互認証」「認証サーバとクライアント」**がそろっていればEAP-TLS、**「トンネル内でID・パスワード」**ならPEAPやEAP-TTLSを疑います。

## まとめ（試験直前用）

- EAP-TLSは、TLSとデジタル証明書を使うEAP認証方式
- 最大のポイントは、認証サーバとクライアントの相互認証
- ID・パスワード中心の方式と混同しない
- PEAPやEAP-TTLSは、TLSトンネル内で別の認証を行う方式として切り分ける
- SG試験では「証明書による相互認証」と書かれていたらEAP-TLSを選ぶ
