PKI
Public Key Infrastructure
PKI(公開鍵基盤)とは
ひとことで
CA・証明書・失効確認などにより、公開鍵とその所有者の対応を信頼できるようにする仕組み全体。
たとえると
「実印」と「印鑑登録証明書」の関係です。はんこ(公開鍵)だけでは本当にその人のものかわかりませんが、役所(認証局)が「この印影は確かにこの人のもの」と証明書を出すことで、見知らぬ相手でも信用できるようになります。
現場ではこう使う
社内Webサーバーを HTTPS に対応させるため、管理者は鍵のペアを作り、証明書署名要求(CSR)を認証局(CA)に送って証明書を発行してもらいました。社員のブラウザはCAの署名を確認して、本物のサーバーだと判断します。後にサーバーの秘密鍵が漏えいした疑いが出たため、証明書を失効させ、CRLやOCSPで「この証明書は無効」と伝わるようにしました。
試験のポイント
EXAM POINTPKIは「仕組み全体」の名前で、構成要素(CA、RA、CSR、証明書、CRL、OCSP、ルート証明書と信頼の連鎖)が個別に問われます。「秘密鍵が漏えいした」ときにまずやることは「証明書の失効」です。「公開鍵が本当にその持ち主のものかを保証する」と出てきたらPKI(またはCA)を考えましょう。