Zum Hauptinhalt springen
Certificate revokedRFC 5280 reasonCRLsigned list · DER downloadOCSPresponder · real-timeRelying partychecks status → trust
A revoked certificate is published through the CA’s CRL and OCSP responder, so relying parties can reject it in real time.
Gilt für:
DuoKey Cockpit v2CRL-Erzeugung & -VerteilungOCSP-Responder

Widerrufen eines Zertifikats​

Zertifikate und CAs werden mit einem Standard-RFC-5280-Grund widerrufen (zum Beispiel keyCompromise, cessationOfOperation, certificateHold). Ein Widerruf wirkt sich sofort auf beide Veröffentlichungskanäle aus: die CRL der CA und ihren OCSP-Responder. Ein angehaltenes Zertifikat (certificateHold) kann später durch Reaktivierung wiederhergestellt werden (removeFromCRL).

CRL — Certificate Revocation Lists​

Jede CA erzeugt eine signierte CRL in DER-Form, veröffentlicht unter der in ausgestellten Zertifikaten enthaltenen CRL-Verteil-URL. CRLs können auf Anforderung oder erzwungen generiert und auf ihre Metadaten (CRL-Nummer, this/next Update) hin geprüft werden.

Tipp

Legen Sie die CRL-Verteil-URL jeder CA bei deren Erstellung fest, damit jedes ausgestellte Zertifikat einen funktionierenden Download-Punkt trägt (siehe CA-Verwaltung).

OCSP — Online Certificate Status Protocol​

Für einen Echtzeitstatus ohne Download einer vollständigen Liste kann jede CA einen OCSP-Responder betreiben. Responder haben einen eigenen Lebenszyklus (Bereitstellen, Starten, Pausieren, Stoppen) sowie Health- und Metrikdaten und verwenden ein dediziertes OCSP-Signaturzertifikat.

API-Referenz
Detaillierte API-Endpunkte — zum Generieren und Herunterladen von CRLs sowie für OCSP-Responder und deren Lebenszyklus — werden separat in den Entwicklerdokumenten → PKI-API dokumentiert.
AIA verweist Clients auf OCSP

Die AIA-OCSP-URL der CA ist in ausgestellte Zertifikate eingebettet, damit vertrauende Parteien wissen, wohin sie Statusanfragen senden. Konfigurieren Sie sie an der CA zusammen mit der CRL-Verteil-URL.

Wahl zwischen CRL, OCSP oder beidem​

MechanismusAm besten geeignet für
CRLOffline-/Batch-Validierung; Clients, die eine periodische Liste zwischenspeichern
OCSPEchtzeit-Statusprüfungen je Zertifikat
BeideBeide veröffentlichen und jeder vertrauenden Partei überlassen, was sie unterstützt — die empfohlene Standardeinstellung