よくある質問

シングルサインオン設定で「IDプロバイダーの証明書に指定されたファイルの形式が不正です」エラーが発生した場合の原因と対処方法

作成者: 非表示執筆者|Aug 21, 2026, 7:24:08 AM

証明書ファイル内の改行コードが「CR+LF」になっていることが原因です

「楽楽販売」のシングルサインオン(SAML)設定において、IDプロバイダー(IdP)から取得した証明書をアップロードする際、ファイルの内容が正しくても改行コードが「CR+LF」になっていると、システム側で形式不正と判定されます。このエラーを解消するには、テキストエディタ等を使用して改行コードを「LF」に変換した上で、再度アップロードを行う必要があります。

主な事象

管理者設定の「全体詳細設定」にて、シングルサインオンの「IDプロバイダーの証明書」をアップロードしようとした際、以下の具体的な事象が発生します。

  • 「IDプロバイダーの証明書に指定されたファイルの形式が不正です。」というエラーメッセージが表示され、設定を確定できない。
  • Microsoft Entra ID(旧Azure AD)などの外部IdPからダウンロードした証明書(.cerや.pem)を、加工せずにそのままアップロードしてもエラーになる。
  • 過去に設定できていた証明書ファイルを、設定変更のために再度アップロードしようとしても同様のエラーが発生する。

主にファイル内の制御文字(改行コード)の不一致が原因ですので、以下の手順で設定内容やファイルの状態をご確認ください。

エラーを解消するための確認・対処手順

1. テキストエディタ等を用いて証明書ファイルの改行コードを「LF」に変換する

【確認箇所】 IdPからダウンロードした証明書ファイル(.crt / .cer / .pem / .der)
【確認・対処手順】

  1. Windowsの「メモ帳」以外の、改行コードを指定して保存できるテキストエディタ(サクラエディタ、Visual Studio Code、秀丸エディタなど)で証明書ファイルを開きます。
  2. ファイルの改行コード設定を確認します。Windows標準の「CR+LF」になっている場合は、設定を「LF」に変更してください。
  3. ファイルの内容(BEGIN CERTIFICATE / END CERTIFICATE の文字列など)は一切書き換えずに、改行コードのみを「LF」にして上書き保存します。
  4. 保存したファイルを「楽楽販売」の「IDプロバイダーの証明書」欄に再度アップロードしてください。

該当のファイルを確認し、改行コードを「LF」に統一することで、システムが正しく証明書を認識できます。

2. 許可されている拡張子(.crt / .cer / .pem / .der)であることを確認する

【確認箇所】 証明書ファイルの拡張子
【確認・対処手順】
「楽楽販売」でアップロード可能な証明書の拡張子は以下の4種類に限定されています。IdP側で出力する際に、これら以外の形式になっていないか確認してください。

  • .crt
  • .cer
  • .pem
  • .der

3. 既存設定がある状態での証明書入れ替えも初回と同様の手順で実施する

【確認箇所】 管理者設定>システム設定>全体詳細設定
【確認・対処手順】
すでにシングルサインオンの設定が完了している環境で、証明書の有効期限更新などのためにファイルを差し替える場合でも、特別な手順は不要です。初回設定時と同じ画面(全体詳細設定)にて、新しい証明書ファイルをアップロードし、「確定」ボタンをクリックすることで上書き更新が完了します。

【補足】その他の「証明書ファイル形式不正」のシステム原因

「楽楽販売」のシングルサインオン(SSO)設定において、IDプロバイダー(IdP)からダウンロードした証明書ファイルが、正しくBase64(PEM)形式のX.509証明書(拡張子が.cerや.crtなど)であることが確認できているにもかかわらず、アップロード時に「'IDプロバイダーの証明書'に指定されたファイルの形式が不正です。」というエラーが解消されない場合があります。

このようなケースでは、証明書データ自体の暗号化方式(RSAアルゴリズム等)ではなく、ファイルが持つ「エンコードの文字コード(BOM情報)」などの目に見えないテキスト規格が、「楽楽販売」のシステム制限に抵触している可能性が非常に高いです。以下に、管理者が知っておくべき追加の原因と、運用時の重要仕様について解説します。

テキストエディタ上の見かけが正しくても、以下のいずれかに該当する場合はシステムで正常にパース(解析)できず、アップロード時にエラーとなります。

証明書ファイル内に「改行コード自体が一切含まれていない」

改行コードを削除しようとするあまり、すべての改行を詰めて1行のテキストとして整形された証明書ファイルをアップロードした場合、システムがヘッダー(`-----BEGIN CERTIFICATE-----`)とフッター(`-----END CERTIFICATE-----`)の境界、および鍵データの区切りを認識できず、同様のエラーになります。

【対処方法】
証明書ファイルは、本来IdPからダウンロードされた状態の「各行が規定の文字数(通常64文字)ごとにLFコードで改行されているフォーマット」を維持したまま、改行コードの種類のみを「LF」へ調整してアップロードしてください。

証明書ファイルが「BOM付き」や「UTF-16」で保存されている

証明書のエンコード文字コードが「BOM(Byte Order Mark)付きのUTF-8」であったり、「UTF-16」形式であったりする場合、システムがテキストの先頭にある非表示文字(BOM)を誤読し、形式不正と判断します。

【対処方法】
テキストエディタでの保存時に、文字コードを「BOMなし UTF-8」(エディタによっては単に「UTF-8」)に明示的に変更し、上書き保存したファイルをアップロードしてください。

 

SSO証明書を新しいものに更新(差し替え)する際の影響と仕様

年次メンテナンスやセキュリティ要件に伴い、IdP側で証明書を新しく更新し、「楽楽販売」に登録されている既存の証明書ファイルを最新版に差し替える場合のシステム挙動について解説します。

Q. 証明書を差し替えると、全ユーザーに「初回再紐づけ(再ログイン)」が発生しますか?

A. いいえ、再紐づけのためのID・パスワード入力を求められることはありません。
証明書の差し替え(有効期限の更新)は、あくまでSAML認証時のデジタル署名の検証に使われる暗号鍵を新しくするだけであり、すでに「楽楽販売」内の個別ユーザーとIdPアカウントの間で確立されている「SSO紐づけ情報(認証承認情報)」に影響を与えることはありません。
管理者が画面から「古い証明書を削除」➔「新しい証明書をアップロードし確定」を完了させた後も、現場の一般ユーザーは普段と全く同様に、ログイン画面を介さずにワンクリックでそのままログイン可能です。

Q. 新しい証明書を登録した後、認証が有効になるまでに「タイムラグ(ラグ時間)」はありますか?

A. タイムラグは一切ありません。「確定」した瞬間に即時有効化されます。
新しい証明書ファイルがデータベースに保存された瞬間から、瞬時に新しい鍵によるSAMLレスポンスの複合・検証が稼働します。浸透や同期を待つためのシステム停止時間(メンテナンス時間)を長く設ける必要はありません。

SSOの起動起点(SP-Initiatedのみ対応)と不一致エラー

シングルサインオンの設定は完了しているのに、ユーザーがアクセスした際に以下のエラー画面が表示されてログインできない場合があります。

【エラーメッセージ】:
SAMLResponseに対応するAuthnRequestがありません。SubjectConfirmationData要素のInResponseTo属性が、AuthnRequestのIDと一致しません。

原因:IdP側を起点とするアクセス(IdP-Initiated)を行っているため

「楽楽販売」のSAML認証仕様は、「SP-Initiated(サービスプロバイダ起点)」の方式にのみ対応しており、「IdP-Initiated(IdP起点)」の認証方式には対応しておりません。

そのため、Microsoft 365のマイアプリポータル、HENNGE Oneのユーザーポータル、Oktaポータル等に表示されている「楽楽販売」のアプリアイコンを直接クリックしてアクセス(IdP起点でのログイン)しようとすると、システムが「楽楽販売側が発行したSAML要求(AuthnRequest)が無い状態で、いきなりSAMLレスポンスが送りつけられてきた」と判定し、不正な通信(InResponseTo属性の不一致)として接続を強制遮断します。

管理者による運用回避策

ユーザーに「IdPのポータル画面(マイアプリなど)のアプリアイコンからログインさせたい」という強い要望がある場合は、以下の設定を行ってください。

【設定方法】:
IdP側(例:Microsoft Entra ID)のアプリケーション詳細設定を開き、「サインオン URL(Sign-on URL)」の入力項目に、「楽楽販売」の通常のログインURL(例:https://ドメイン/スキーマ/)を設定してください。

【この設定時の動き】:
これにより、ユーザーがIdPのポータルでアイコンをクリックした際、直接SAMLレスポンスを送信してログインさせようとする動作をバイパスし、「ブラウザが一度、楽楽販売のログイン画面へと遷移(リダイレクト)」されます。そこから自動的に正常なSP-Initiatedの認証フローが開始されるため、ユーザーに違和感を与えることなく、ポータル起点でのスムーズなログイン運用を実現させることができます。

関連マニュアル

詳細な仕様の違いや作成手順については、下記記事をご確認ください。

シングルサインオン(SSO)の設定場所/設定手順について

SSOを利用するための管理者設定の場所、およびIdPにインポートするための「楽楽販売」のメタデータファイルをダウンロードする詳細手順を解説しています。
シングルサインオン(SSO)の設定場所/設定手順について(記事ID:2359)

全体詳細設定におけるシステム共通パラメータの仕様

セッションタイムアウト、アクセス権の自動付与、およびシングルサインオンの有効化手順についてまとめています。
全体詳細設定(記事ID:1515)

設定ミスでログインできなくなった場合の「SSO回避URL(sso/off)」の使い方

SSOの設定不備(証明書やURLの間違い等)により、管理者を含めた全員がシステムにログインできなくなってしまった際の、緊急用ログインURL(末尾に/sso/offを付加する緊急回避手順)と設定変更手順について記載しています。
シングルサインオン設定後にログインできなくなった場合の対処方法(記事ID:2057)

(記事ID:2691)