Aller au contenu principal
Certificate revokedRFC 5280 reasonCRLsigned list · DER downloadOCSPresponder · real-timeRelying partychecks status → trust
A revoked certificate is published through the CA’s CRL and OCSP responder, so relying parties can reject it in real time.
S'applique à :
DuoKey Cockpit v2Génération et distribution de CRLRépondeurs OCSP

Révoquer un certificat​

Les certificats et CA sont révoqués avec un motif RFC 5280 standard (par exemple keyCompromise, cessationOfOperation, certificateHold). Une révocation affecte immédiatement les deux canaux de publication : la CRL de la CA et son répondeur OCSP. Un certificat mis en attente (certificateHold) peut ensuite être rétabli via une réactivation (removeFromCRL).

CRL — Listes de révocation de certificats​

Chaque CA génère une CRL signée au format DER, publiée à l'URL de distribution CRL portée par les certificats émis. Les CRL peuvent être générées à la demande ou forcées, et inspectées pour leurs métadonnées (numéro de CRL, dates de mise à jour actuelle/suivante).

Astuce

Configurez l'URL de distribution CRL de chaque CA lors de sa création, afin que chaque certificat émis porte un point de téléchargement fonctionnel (voir Gestion des CA).

OCSP — Online Certificate Status Protocol​

Pour un statut en temps réel sans télécharger une liste complète, chaque CA peut exécuter un répondeur OCSP. Les répondeurs ont leur propre cycle de vie (déployer, démarrer, mettre en pause, arrêter) ainsi que suivi de santé et métriques, et utilisent un certificat de signataire OCSP dédié.

Référence API
Les points de terminaison API détaillés — pour générer et télécharger les CRL et pour les répondeurs OCSP et leur cycle de vie — sont documentés séparément dans les Docs développeur → API PKI.
L'AIA oriente les clients vers l'OCSP

L'URL OCSP (AIA) de la CA est intégrée dans les certificats émis, afin que les parties de confiance sachent où envoyer les requêtes de statut. Configurez-la sur la CA aux côtés de l'URL de distribution CRL.

Choisir entre CRL, OCSP, ou les deux​

MécanismeIdéal pour
CRLValidation hors ligne / par lots ; clients qui mettent en cache une liste périodique
OCSPVérifications de statut en temps réel, par certificat
Les deuxPublier les deux et laisser chaque partie de confiance utiliser ce qu'elle prend en charge — l'option par défaut recommandée