Widerruf — OCSP & CRL
Veröffentlichen Sie den Widerrufsstatus, damit vertrauende Parteien einem Zertifikat in Echtzeit vertrauen — oder es ablehnen — können.
Widerrufen eines Zertifikats
Zertifikate und CAs werden mit einem Standard-RFC-5280-Grund widerrufen (zum Beispiel keyCompromise, cessationOfOperation, certificateHold). Ein Widerruf wirkt sich sofort auf beide Veröffentlichungskanäle aus: die CRL der CA und ihren OCSP-Responder. Ein angehaltenes Zertifikat (certificateHold) kann später durch Reaktivierung wiederhergestellt werden (removeFromCRL).
CRL — Certificate Revocation Lists
Jede CA erzeugt eine signierte CRL in DER-Form, veröffentlicht unter der in ausgestellten Zertifikaten enthaltenen CRL-Verteil-URL. CRLs können auf Anforderung oder erzwungen generiert und auf ihre Metadaten (CRL-Nummer, this/next Update) hin geprüft werden.
Legen Sie die CRL-Verteil-URL jeder CA bei deren Erstellung fest, damit jedes ausgestellte Zertifikat einen funktionierenden Download-Punkt trägt (siehe CA-Verwaltung).
OCSP — Online Certificate Status Protocol
Für einen Echtzeitstatus ohne Download einer vollständigen Liste kann jede CA einen OCSP-Responder betreiben. Responder haben einen eigenen Lebenszyklus (Bereitstellen, Starten, Pausieren, Stoppen) sowie Health- und Metrikdaten und verwenden ein dediziertes OCSP-Signaturzertifikat.
Die AIA-OCSP-URL der CA ist in ausgestellte Zertifikate eingebettet, damit vertrauende Parteien wissen, wohin sie Statusanfragen senden. Konfigurieren Sie sie an der CA zusammen mit der CRL-Verteil-URL.
Wahl zwischen CRL, OCSP oder beidem
| Mechanismus | Am besten geeignet für |
|---|---|
| CRL | Offline-/Batch-Validierung; Clients, die eine periodische Liste zwischenspeichern |
| OCSP | Echtzeit-Statusprüfungen je Zertifikat |
| Beide | Beide veröffentlichen und jeder vertrauenden Partei überlassen, was sie unterstützt — die empfohlene Standardeinstellung |