CRL (証明書失効リスト)
出典: 平成29年度 秋期 応用情報技術者試験 午前 問36 (IPA)
認証局が発行する CRL に関する記述のうち,適切なものはどれか。
- ア CRL には,失効したディジタル証明書に対応する秘密鍵が登録される。
- イ CRL には,有効期限内のディジタル証明書のうち失効したディジタル証明書と失効した日時の対応が提示される。
- ウ CRL は,鍵の漏えい,失効申請の状況をリアルタイムに反映するプロトコルである。
- エ 有効期限切れで失効したディジタル証明書は,所有者が新たなディジタル証明書を取得するまでの間,CRL に登録される。
正解と解説を見る
正解: イ
- ア: CRL に載るのは失効した証明書のシリアル番号などで、秘密鍵ではありません。秘密鍵は所有者以外が持ってはいけないものです。
- イ: 有効期限内に失効させた証明書と、その失効日時が載っているので正しい記述です。
- ウ: CRL は定期的に発行される一覧で、プロトコルではありません。リアルタイムに確認するのは OCSP です。
- エ: 有効期限切れの証明書は、期限を見れば無効と分かるので CRL には登録されません。
ポイント
- CRL (Certificate Revocation List): 認証局が発行する、有効期限内なのに失効させた ディジタル証明書の一覧です。秘密鍵の漏えいなどで失効させた証明書のシリアル番号と、失効日時が載っています。
- 有効期限切れの証明書は、期限を見れば無効と分かるので CRL には載りません。
- リアルタイムに失効状況を確認したいときは、OCSP というプロトコルを使います。