マルテクテクBETA Security+
OCSP
Online Certificate Status Protocol

OCSP(オンライン証明書状態プロトコル)とは

ひとことで

証明書1件ごとに失効状態をリアルタイムで問い合わせるプロトコル。OCSPステープリングではサーバーが応答を添付する。

たとえると

窓口で免許証を見せられたとき、発行元に「この免許証は今も有効ですか?」とその場で1件だけ問い合わせるようなものです。取り消された免許証の一覧表を丸ごと取り寄せるより、素早く最新の状態を確認できます。

現場ではこう使う

社員のノートPCが盗まれたため、CAはそのPCに入っていたクライアント証明書を失効させました。その後、盗まれたPCからVPNへの接続が試みられましたが、VPN装置がOCSPで証明書の状態を問い合わせると「失効」と返ってきたため、接続は拒否されました。

試験のポイント

EXAM POINT「証明書の失効状態をリアルタイムに1件ずつ確認」ならOCSP。失効した証明書の一覧を定期的にダウンロードして確認するのはCRLです。OCSPステープリングは、Webサーバーが自分でOCSPの応答を取得し、通信時に添付する仕組みで、問い合わせ先(OCSPレスポンダー)の負荷や、利用者の閲覧先が問い合わせ先に伝わるプライバシーの問題を減らせます。

混同しやすい用語との違い

  • CRL失効した証明書の一覧表。定期的に配布されるため、最新の状態を反映するまでに時間差がある
  • CA証明書を発行・失効させる機関。OCSPはその失効状態を問い合わせる手段

関連用語

OCSP が出てくる Security+ の問題に挑戦してみましょう。

無料で演習を始める