إنتقل إلى المحتوى الرئيسي
Certificate revokedRFC 5280 reasonCRLsigned list · DER downloadOCSPresponder · real-timeRelying partychecks status → trust
A revoked certificate is published through the CA’s CRL and OCSP responder, so relying parties can reject it in real time.
ينطبق على:
DuoKey Cockpit v2إنشاء CRL وتوزيعهمستجيبات OCSP

إبطال شهادة​

تُبطَل الشهادات وسلطات الشهادات بسبب قياسي من RFC 5280 (على سبيل المثال keyCompromise أو cessationOfOperation أو certificateHold). يؤثر الإبطال فوراً على قناتَي النشر: CRL الخاص بسلطة الشهادات ومستجيب OCSP التابع لها. يمكن لاحقاً إعادة شهادة مُعلَّقة (certificateHold) عبر إعادة التفعيل (removeFromCRL).

CRL — قوائم إبطال الشهادات​

تُنشئ كل سلطة شهادات CRL موقّعاً بصيغة DER، يُنشَر على عنوان URL لتوزيع CRL المحمول في الشهادات الصادرة. يمكن إنشاء قوائم CRL عند الطلب أو بشكل قسري، وفحص بياناتها الوصفية (رقم CRL، تاريخ هذا التحديث/التحديث التالي).

نصيحة

اضبط عنوان URL لتوزيع CRL الخاص بكل سلطة شهادات عند إنشائها، بحيث تحمل كل شهادة صادرة نقطة تنزيل عاملة (راجع إدارة سلطات الشهادات).

OCSP — بروتوكول حالة الشهادة عبر الإنترنت​

للحصول على حالة فورية دون تنزيل قائمة كاملة، يمكن لكل سلطة شهادات تشغيل مستجيب OCSP. للمستجيبات دورة حياتها الخاصة (النشر، والبدء، والإيقاف المؤقت، والإيقاف) بالإضافة إلى الصحة والمقاييس، وتستخدم شهادة موقِّع OCSP مخصصة.

مرجع API
تُوثَّق نقاط نهاية API التفصيلية — لإنشاء قوائم CRL وتنزيلها ولمستجيبات OCSP ودورة حياتها — بشكل منفصل في وثائق المطورين ← واجهة برمجة تطبيقات PKI.
AIA يوجّه العملاء إلى OCSP

عنوان URL لـ AIA OCSP الخاص بسلطة الشهادات مُضمَّن في الشهادات الصادرة، بحيث تعرف الأطراف المعتمِدة إلى أين ترسل استعلامات الحالة. اضبطه على سلطة الشهادات إلى جانب عنوان URL لتوزيع CRL.

اختيار CRL أو OCSP أو كليهما​

الآليةالأنسب لـ
CRLالتحقق دون اتصال / بالدفعات؛ العملاء الذين يخزّنون قائمة دورية مؤقتاً
OCSPفحوصات الحالة الفورية لكل شهادة
كليهمانشر كليهما وترك كل طرف معتمِد يستخدم ما يدعمه — الافتراضي الموصى به