失効 — OCSP & CRL
失効ステータスを公開し、依拠者が証明書をリアルタイムで信頼——または拒否——できるようにします。
適用対象:
DuoKey Cockpit v2CRL の生成と配布OCSP レスポンダー
証明書の失効
証明書と CA は、標準的なRFC 5280 の理由(例: keyCompromise、cessationOfOperation、certificateHold)を用いて失効されます。失効は、CA のCRLとそのOCSP レスポンダーという両方の公開チャネルに即座に影響します。保留状態の証明書(certificateHold)は、後で再有効化(removeFromCRL)を通じて復元できます。
CRL — 証明書失効リスト
各 CA は署名済みのCRLを DER 形式で生成し、発行される証明書に含まれる CRL 配布 URL で公開します。CRL はオンデマンドまたは強制的に生成でき、そのメタデータ(CRL 番号、this/next update)を確認できます。
ヒント
CA を作成する際にCRL 配布 URLを設定し、発行されるすべての証明書が有効なダウンロードポイントを持つようにしてください(CA 管理を参照)。
OCSP — オンライン証明書状態プロトコル
完全なリストをダウンロードせずにリアルタイムでステータスを確認するために、各 CA はOCSP レスポンダーを実行できます。レスポンダーは独自のライフサイクル(デプロイ、開始、一時停止、停止)と、ヘルスおよびメトリクスを備え、専用の OCSP 署名証明書を使用します。
API リファレンス
CRL の生成・ダウンロード、および OCSP レスポンダーとそのライフサイクルに関する詳細な API エンドポイントは、開発者ドキュメント → PKI API に別途記載されています。
AIA はクライアントを OCSP に誘導します
CA のAIA OCSP URLは発行される証明書に埋め込まれるため、依拠者はステータス照会の送信先を把握できます。CRL 配布 URL と合わせて CA 上で設定してください。
CRL、OCSP、またはその両方を選ぶ
| メカニズム | 最適な用途 |
|---|---|
| CRL | オフライン/バッチ検証。定期的なリストをキャッシュするクライアント |
| OCSP | リアルタイムの証明書ごとのステータス確認 |
| 両方 | 両方を公開し、各依拠者がサポートする方式を使えるようにする — 推奨されるデフォルト |