採用情報 お問い合わせ

BLOG

デジタル化・DX BLOG

電子契約/電子署名

2026 年 10 月 01 日

【開発者向け】「商業登記リモート署名」とは? CSC API の仕組みと実装のポイント

法務省とデジタル庁は、商業登記電子証明書の安全性と利便性を向上させるため、2026 年 7 月 21 日に「商業登記リモート署名」の運用を開始しました。対応アプリケーションでは、利用者認証や署名認可、非同期処理を考慮した設計が必要です。

本記事では、商業登記リモート署名の概要と、その連携を支える CSC API の仕組み、対応アプリケーションの設計・実装時に 押さえておきたいポイントを解説します。

本記事は、以下のような方を対象としています。

  • 商業登記リモート署名への対応を検討しているシステム開発者
  • リモート署名サービスとの API 連携を設計・実装する方
  • CSC API の仕組みや実装上のポイントを理解したい方
  • 本記事は 2026 年 9 月時点の公開情報に基づきます。実装時には、法務省および接続先サービスが公開する最新の仕様書やガイドラインをご確認ください。

商業登記リモート署名とは

商業登記リモート署名とは、商業登記電子証明書と署名鍵を法務省が構築したクラウド環境で管理し、オンラインで電子署名を行う仕組みです。

ローカル署名とリモート署名の違い

ローカル署名では、署名鍵を格納したファイルや IC カードなどを利用者側で管理し、PC 上で署名処理を行います。リモート署名では、署名鍵をクラウド上の HSM(Hardware Security Module)などで保護し、利用者による認証と署名認可を経て、ネットワーク経由で署名値を生成します。

署名鍵を特定の PC に保存しないため、持ち出しや紛失のリスク、利用環境の制約を軽減できます。対応端末や OS は連携方式によって異なります。

図 1:ローカル署名とリモート署名では、主に署名鍵の保管場所と署名処理を行う場所が異なります。

商業登記リモート署名の特徴

商業登記リモート署名では、利用者はデジタル庁が発行する事業者向け ID「G ビズ ID」で認証し、認可端末を用いて署名を認可します。従来のファイル形式の電子証明書は有効期限まで利用できますが、リモート署名で利用するには、対応する電子証明書を新たに取得する必要があります。

リモート署名を支える CSC API とは

クラウド上の署名鍵をアプリケーションから利用するには、署名アプリケーションとリモート署名サービスを接続するインターフェースが必要です。その共通仕様が CSC API です。

CSC API は、Cloud Signature Consortium が策定する、クラウド型電子署名の共通仕様です。署名アプリケーションとリモート署名サービス間の通信方法を REST API として定義しています。最新版は V2.2 です。

主な構成要素は次のとおりです。

  • SCA(Signature Creation Application):文書のハッシュ値を計算し、署名要求の送信や署名値の文書への組み込みを行う署名アプリケーション
  • RSSP(Remote Signing Service Provider):署名鍵を安全に管理し、認可された要求に基づいて署名値を生成するサービス提供側の主体・役割

認証・認可に IdP を利用する場合、SCA は IdP からアクセストークンなどを取得し、そのトークンを付けてリモート署名サービスの API を直接呼び出します。IdP との連携は CSC API の通信経路とは分かれています(※)。

  • CSC API は、SCA とリモート署名サービス間の通信情報を定義する共通仕様であり、アプリケーションやサービス固有の内部処理ではありません。また、認証・認可方式や IdP の構成はサービスによって異なります。

図 2:SCA は IdP と直接連携してアクセストークンなどを取得し、そのトークンを付けて、CSC API に基づくリモート署名サービスの API を呼び出します。

CSC API を利用するメリット

独自 API では、接続先ごとの個別実装や動作検証が必要となり、追加や変更に伴う開発・保守負担が大きくなる可能性があります。

CSC API に準拠したインターフェースを利用すると、SCA とリモート署名サービス間の接続方法やデータ形式など、基本的な作法を共通化できます。ただし、利用可能な API、認証・認可方式、パラメーター、対応アルゴリズムは接続先によって異なるため、商業登記リモート署名では法務省の開発者向け技術資料を確認する必要があります。

CSC API は電子印鑑(eシール)も対象としており、電子契約への署名機能の組み込みや、請求書や各種証明書への eシール付与にも活用できます。

商業登記リモート署名 API 方式における処理の流れ

商業登記リモート署名には、「リモート署名 API 方式」と「署名ドライバソフト連携方式」があります。前者は商業登記リモート署名システムの REST API を直接利用する方式、後者は署名ドライバソフトを介して Windows の CAPI または CNG から利用する方式です。ここでは、リモート署名 API 方式を説明します。

図 3 は CSC API によるリモート署名の一般的な処理フローです。ここからは、この基本フローを商業登記リモート署名 API 方式に当てはめ、G ビズ ID によるサービス認証や認可コードを用いた署名認可を含む具体的な流れを説明します。

図 3:CSC API によるリモート署名の基本的な処理フローを示しています。利用する API、認証・認可方式、SAD の取得方法などは、接続先のリモート署名サービスによって異なります。

1. サービスへのアクセス認可

利用者は、商業登記リモート署名に対応する行政サービスから G ビズ ID による認証を行います。SCA は G ビズ ID へ認可リクエストとトークンリクエストを送り、商業登記リモート署名システムの API を呼び出すためのアクセストークンを取得します。

2.Credential(商業登記電子証明書情報)の取得・選択

SCA は、取得したアクセストークンを付けて商業登記リモート署名システムの API を呼び出し、利用者が利用できる商業登記電子証明書の情報を取得します。

CSC API では、リモート署名サービスで管理される署名鍵と、それに対応する電子証明書などを Credential ID で識別します。SCA は、署名に使用する Credential を特定し、対応する署名アルゴリズムなどを確認します。複数の Credential が利用できる場合は、接続先の仕様や業務条件に応じて、利用者による選択または SCA による特定を行います。

3. 認可コードによる署名認可

SCA が署名要求を開始すると、署名認可に使用する認可コードが発行されます。利用者は、対象の商業登記電子証明書にひも付けられた認可端末の G ビズ ID アプリへ認可コードを入力し、署名鍵の利用を認可します。

SCA は商業登記リモート署名システムへ認可状況を問い合わせ、認可の完了を確認します。

4. SAD の取得

署名認可が完了すると、SCA は署名処理に必要な SAD(Signature Activation Data)を取得します。

SAD は、対象の Credential による署名が認可されたことを示し、署名処理を実行する際に使用されるデータです。有効期限、利用回数、対象ハッシュとの関連付けなどは、商業登記リモート署名システムの仕様に従って管理します。

5. 商業登記リモート署名システムによる署名値の生成

SCA は署名対象文書のハッシュ値を計算し、Credential ID や SAD などとともに、CSC API の署名 API である /signatures/signHash へ送信します。

商業登記リモート署名システムは、クラウド環境で管理する署名鍵を用いて署名値を生成し、SCA へ返却します。

6. SCA による署名文書の生成

SCA は、商業登記リモート署名システムから返却された署名値と電子証明書を対象文書へ組み込み、PAdES などの署名形式に対応した署名済み文書を生成します。

商業登記リモート署名システムの署名 API が返すのは署名値であり、API を呼び出しただけでは署名済み文書は完成しません。

開発時に押さえておきたいポイント

アクセストークンと SAD を区別する

CSC API を利用する際は、アクセストークンと SAD の役割を分けて理解する必要があります。アクセストークンは、SCA がリモート署名サービスの API へアクセスするための認可情報です。一方、SAD は、特定の Credential による署名が認可されたことを示し、署名処理を実行する際に使用されるデータです。

項目 アクセストークン SAD
役割 API へのアクセスに使用 認可された Credential による署名処理に使用
取得 サービスへのアクセス認可時 Credential の利用認可後
主な確認点 有効期限、更新、再取得 有効期限、利用回数、対象ハッシュなどの条件

有効期間や利用条件は、リモート署名サービスや採用する認可方式によって異なります。Credential の認可に利用者の操作が必要な場合は、認可待ち、完了、中断、期限切れなどの状態を管理し、SAD を取得できなかった場合に認可処理から再開できるようにします。

署名値の生成と署名文書の生成を分けて考える

CSC API の署名 API である /signatures/signHash が返すのは、署名対象文書のハッシュ値に対して生成された署名値です。リモート署名サービスは署名鍵を用いた署名値の生成を担い、SCA は文書のハッシュ計算、署名要求、返却された署名値と電子証明書の組み込み、PAdES などの署名形式の構築を担います。

リモート署名サービスと SCA の役割を整理し、署名値の取得と署名済み文書の生成を別の処理として設計することが重要です。

利用方式に関する注意

2026 年 9 月時点で、商業登記リモート署名のリモート署名 API 方式は、当面、行政サービスでの利用に限られています。実装時には、法務省が公開する REST API や G ビズ ID 接続に関する最新の技術資料を確認してください。

まとめ

商業登記リモート署名への対応では、アクセストークンと SAD の役割を区別し、署名値の取得と署名文書の生成を分けて設計することが重要です。実装時には、接続先固有の認証・認可方式や API 仕様を確認してください。

CSC API に準拠したリモート署名・eシール対応をご検討の方へ

サイバートラストでは、CSC API に準拠した「iTrust リモート署名サービス」を提供しています。既存のサービスやシステムと API で連携し、電子署名や eシールの機能を組み込むことができます。
リモート署名や eシールの導入、本格導入に向けた PoC、自社システムとの接続性や実現性の技術検証をご検討の方は、ぜひ当社へご相談ください。API 連携、IdP 連携を含む認証・認可、署名形式の実装、システム設計や検証についてお困りの場合も、お気軽にご相談ください。

関連 Web ページ