Révocation — OCSP & CRL
Publiez le statut de révocation afin que les parties de confiance puissent accorder — ou refuser — leur confiance à un certificat en temps réel.
Révoquer un certificat
Les certificats et CA sont révoqués avec un motif RFC 5280 standard (par exemple keyCompromise, cessationOfOperation, certificateHold). Une révocation affecte immédiatement les deux canaux de publication : la CRL de la CA et son répondeur OCSP. Un certificat mis en attente (certificateHold) peut ensuite être rétabli via une réactivation (removeFromCRL).
CRL — Listes de révocation de certificats
Chaque CA génère une CRL signée au format DER, publiée à l'URL de distribution CRL portée par les certificats émis. Les CRL peuvent être générées à la demande ou forcées, et inspectées pour leurs métadonnées (numéro de CRL, dates de mise à jour actuelle/suivante).
Configurez l'URL de distribution CRL de chaque CA lors de sa création, afin que chaque certificat émis porte un point de téléchargement fonctionnel (voir Gestion des CA).
OCSP — Online Certificate Status Protocol
Pour un statut en temps réel sans télécharger une liste complète, chaque CA peut exécuter un répondeur OCSP. Les répondeurs ont leur propre cycle de vie (déployer, démarrer, mettre en pause, arrêter) ainsi que suivi de santé et métriques, et utilisent un certificat de signataire OCSP dédié.
L'URL OCSP (AIA) de la CA est intégrée dans les certificats émis, afin que les parties de confiance sachent où envoyer les requêtes de statut. Configurez-la sur la CA aux côtés de l'URL de distribution CRL.
Choisir entre CRL, OCSP, ou les deux
| Mécanisme | Idéal pour |
|---|---|
| CRL | Validation hors ligne / par lots ; clients qui mettent en cache une liste périodique |
| OCSP | Vérifications de statut en temps réel, par certificat |
| Les deux | Publier les deux et laisser chaque partie de confiance utiliser ce qu'elle prend en charge — l'option par défaut recommandée |