CRL
Certificate Revocation List
CRL(証明書失効リスト)とは
ひとことで
CAが失効させた証明書のシリアル番号の一覧。リスト全体をダウンロードする必要がある。
たとえると
お店のレジに貼ってある「使えなくなったクレジットカード番号の一覧表」です。定期的に新しい表が配られますが、配られる前に使えなくなったカードは載っておらず、表が長くなるほど確認に手間がかかります。
現場ではこう使う
Webサーバーの秘密鍵が漏えいした疑いがあり、管理者はCAに証明書の失効を依頼しました。CAはその証明書のシリアル番号をCRLに追加して公開します。ただし、利用者の端末が古いCRLを使っている間は、失効がすぐには反映されない可能性があります。
試験のポイント
EXAM POINTCRLは「CAが失効させた証明書のシリアル番号の一覧」で、利用者はリスト全体をダウンロードして確認します。弱点は、リストが大きくなりやすいことと、公開の間隔のあいだは最新の状態が反映されないことです。1枚の証明書の状態をリアルタイムに問い合わせるOCSP、サーバーがOCSPの応答を添付するOCSPステープリングとの違いが問われます。
混同しやすい用語との違い
- OCSP証明書1枚ごとに、状態をその都度問い合わせる。リスト全体をダウンロードする必要がない
- OCSPステープリングサーバーがOCSPの応答を自分で取得し、接続時に利用者へ渡す方式
- CA証明書を発行・失効させる機関。CRLはCAが公開する一覧