الإبطال — OCSP وCRL
نشر حالة الإبطال بحيث يمكن للأطراف المعتمِدة الوثوق بشهادة — أو رفضها — في الوقت الفعلي.
إبطال شهادة
تُبطَل الشهادات وسلطات الشهادات بسبب قياسي من RFC 5280 (على سبيل المثال keyCompromise أو cessationOfOperation أو certificateHold). يؤثر الإبطال فوراً على قناتَي النشر: CRL الخاص بسلطة الشهادات ومستجيب OCSP التابع لها. يمكن لاحقاً إعادة شهادة مُعلَّقة (certificateHold) عبر إعادة التفعيل (removeFromCRL).
CRL — قوائم إبطال الشهادات
تُنشئ كل سلطة شهادات CRL موقّعاً بصيغة DER، يُنشَر على عنوان URL لتوزيع CRL المحمول في الشهادات الصادرة. يمكن إنشاء قوائم CRL عند الطلب أو بشكل قسري، وفحص بياناتها الوصفية (رقم CRL، تاريخ هذا التحديث/التحديث التالي).
اضبط عنوان URL لتوزيع CRL الخاص بكل سلطة شهادات عند إنشائها، بحيث تحمل كل شهادة صادرة نقطة تنزيل عاملة (راجع إدارة سلطات الشهادات).
OCSP — بروتوكول حالة الشهادة عبر الإنترنت
للحصول على حالة فورية دون تنزيل قائمة كاملة، يمكن لكل سلطة شهادات تشغيل مستجيب OCSP. للمستجيبات دورة حياتها الخاصة (النشر، والبدء، والإيقاف المؤقت، والإيقاف) بالإضافة إلى الصحة والمقاييس، وتستخدم شهادة موقِّع OCSP مخصصة.
عنوان URL لـ AIA OCSP الخاص بسلطة الشهادات مُضمَّن في الشهادات الصادرة، بحيث تعرف الأطراف المعتمِدة إلى أين ترسل استعلامات الحالة. اضبطه على سلطة الشهادات إلى جانب عنوان URL لتوزيع CRL.
اختيار CRL أو OCSP أو كليهما
| الآلية | الأنسب لـ |
|---|---|
| CRL | التحقق دون اتصال / بالدفعات؛ العملاء الذين يخزّنون قائمة دورية مؤقتاً |
| OCSP | فحوصات الحالة الفورية لكل شهادة |
| كليهما | نشر كليهما وترك كل طرف معتمِد يستخدم ما يدعمه — الافتراضي الموصى به |