CRL (証明書失効リスト)
出典: 令和7年度 秋期 応用情報技術者試験 午前 問39 (IPA)
CRL に関する記述のうち,適切なものはどれか。
- ア RFC 5280 では,認証局は,発行したデジタル証明書のうち失効したものについては,シリアル番号を失効後 1 年間 CRL に記載するよう義務付けている。
- イ Web サイトの利用者の Web ブラウザは,その Web サイトにサーバ証明書を発行した認証局の公開鍵が Web ブラウザに組み込まれていれば,CRL を参照しなくてもよい。
- ウ 認証局は,発行した全てのデジタル証明書の有効期限を CRL に記載する。
- エ 認証局は,有効期限内のデジタル証明書が失効されたとき,そのシリアル番号を CRL に記載する。
正解と解説を見る
正解: エ
- ア: RFC 5280 では、失効した証明書は少なくとも有効期限が切れるまで CRL に載せることになっています。「失効後 1 年間」という決まりはありません。
- イ: 認証局の公開鍵があっても分かるのは「その認証局が発行した証明書か」までです。失効しているかどうかは CRL などで確認する必要があります。
- ウ: CRL に載せるのは失効した証明書だけです。すべての証明書の有効期限を載せるわけではありません。
- エ: 有効期限内に失効させた証明書のシリアル番号を載せるのが CRL なので正しい記述です。
ポイント
- CRL (Certificate Revocation List: 証明書失効リスト): 有効期限が切れる前に、鍵の漏えいなどで 失効させた証明書のシリアル番号 の一覧です。認証局が発行します。
- 利用者は、証明書が CRL に載っていないか確認して、まだ使える証明書かを判断します。
- 有効期限が過ぎた証明書は、CRL を見なくても期限で無効と分かるので、載せ続ける必要はありません。