マルテクテクBETA Security+
CA
Certificate Authority

CA(認証局)とは

ひとことで

公開鍵と所有者の対応を保証するデジタル証明書を発行・失効させる機関。

たとえると

役所が発行する「印鑑証明書」の役所にあたります。「このハンコ(公開鍵)は確かにこの人(サーバーや組織)のものです」と、信頼されている第三者が保証してくれます。

現場ではこう使う

会社が新しいWebサイトを公開する際、CAにサーバー証明書の発行を申請しました。CAはドメインの管理者であることを確認したうえで、証明書に自分の秘密鍵で署名して発行しました。利用者のブラウザは、あらかじめ信頼しているCAの署名であることを確かめ、安全なサイトとして接続します。

試験のポイント

EXAM POINTCAは「デジタル証明書の発行・署名・失効」を担う、信頼される第三者です。ルートCAから中間CA、サーバー証明書へと続く「信頼の連鎖(証明書チェーン)」や、ルートCAの秘密鍵を守るためにルートCAをオフラインで保管することが問われます。失効の確認手段としてCRLとOCSPもセットで押さえましょう。

混同しやすい用語との違い

  • PKI証明書を使って信頼を成り立たせる仕組み全体。CAはその中の発行機関
  • CSR証明書の発行をCAに依頼するための申請データ
  • 自己署名証明書自分自身で署名した証明書。第三者のCAによる保証がないため、利用者の端末に信頼済みとして登録しない限り信頼されない(ルートCAの証明書も自己署名だが、OSやブラウザにあらかじめ登録されているため信頼される)

関連用語

CA が出てくる Security+ の問題に挑戦してみましょう。

無料で演習を始める