メインコンテンツまでスキップ
Certificate revokedRFC 5280 reasonCRLsigned list · DER downloadOCSPresponder · real-timeRelying partychecks status → trust
A revoked certificate is published through the CA’s CRL and OCSP responder, so relying parties can reject it in real time.
適用対象:
DuoKey Cockpit v2CRL の生成と配布OCSP レスポンダー

証明書の失効​

証明書と CA は、標準的なRFC 5280 の理由(例: keyCompromise、cessationOfOperation、certificateHold)を用いて失効されます。失効は、CA のCRLとそのOCSP レスポンダーという両方の公開チャネルに即座に影響します。保留状態の証明書(certificateHold)は、後で再有効化(removeFromCRL)を通じて復元できます。

CRL — 証明書失効リスト​

各 CA は署名済みのCRLを DER 形式で生成し、発行される証明書に含まれる CRL 配布 URL で公開します。CRL はオンデマンドまたは強制的に生成でき、そのメタデータ(CRL 番号、this/next update)を確認できます。

ヒント

CA を作成する際にCRL 配布 URLを設定し、発行されるすべての証明書が有効なダウンロードポイントを持つようにしてください(CA 管理を参照)。

OCSP — オンライン証明書状態プロトコル​

完全なリストをダウンロードせずにリアルタイムでステータスを確認するために、各 CA はOCSP レスポンダーを実行できます。レスポンダーは独自のライフサイクル(デプロイ、開始、一時停止、停止)と、ヘルスおよびメトリクスを備え、専用の OCSP 署名証明書を使用します。

API リファレンス
CRL の生成・ダウンロード、および OCSP レスポンダーとそのライフサイクルに関する詳細な API エンドポイントは、開発者ドキュメント → PKI API に別途記載されています。
AIA はクライアントを OCSP に誘導します

CA のAIA OCSP URLは発行される証明書に埋め込まれるため、依拠者はステータス照会の送信先を把握できます。CRL 配布 URL と合わせて CA 上で設定してください。

CRL、OCSP、またはその両方を選ぶ​

メカニズム最適な用途
CRLオフライン/バッチ検証。定期的なリストをキャッシュするクライアント
OCSPリアルタイムの証明書ごとのステータス確認
両方両方を公開し、各依拠者がサポートする方式を使えるようにする — 推奨されるデフォルト