マルテクテクBETA Security+
CRL
Certificate Revocation List

CRL(証明書失効リスト)とは

ひとことで

CAが失効させた証明書のシリアル番号の一覧。リスト全体をダウンロードする必要がある。

たとえると

お店のレジに貼ってある「使えなくなったクレジットカード番号の一覧表」です。定期的に新しい表が配られますが、配られる前に使えなくなったカードは載っておらず、表が長くなるほど確認に手間がかかります。

現場ではこう使う

Webサーバーの秘密鍵が漏えいした疑いがあり、管理者はCAに証明書の失効を依頼しました。CAはその証明書のシリアル番号をCRLに追加して公開します。ただし、利用者の端末が古いCRLを使っている間は、失効がすぐには反映されない可能性があります。

試験のポイント

EXAM POINTCRLは「CAが失効させた証明書のシリアル番号の一覧」で、利用者はリスト全体をダウンロードして確認します。弱点は、リストが大きくなりやすいことと、公開の間隔のあいだは最新の状態が反映されないことです。1枚の証明書の状態をリアルタイムに問い合わせるOCSP、サーバーがOCSPの応答を添付するOCSPステープリングとの違いが問われます。

混同しやすい用語との違い

  • OCSP証明書1枚ごとに、状態をその都度問い合わせる。リスト全体をダウンロードする必要がない
  • OCSPステープリングサーバーがOCSPの応答を自分で取得し、接続時に利用者へ渡す方式
  • CA証明書を発行・失効させる機関。CRLはCAが公開する一覧

関連用語

CRL が出てくる Security+ の問題に挑戦してみましょう。

無料で演習を始める