CRL (Certificate Revocation List)
Визначення
Часто задаються питання
Чому скасовувати сертифікат до його закінчення?
Тому що сертифікат може перестати бути надійним у будь-який момент. Приватний ключ міг бути скомпрометований або втрачений, інформація, яку він містить, могла змінитися, його власник міг залишити організацію, або орган міг виявити помилку при видачі. Скасування інформує треті сторони про те, що вони більше не повинні покладатися на цей сертифікат.
Яка різниця між CRL і OCSP?
CRL — це повний список скасованих сертифікатів, опублікований через регулярні проміжки часу, який програмне забезпечення завантажує та консультує. OCSP — це протокол онлайн-запитування: програмне забезпечення запитує статус одного сертифіката і отримує підписану відповідь. OCSP є легшим і більш актуальним; CRL працює без з'єднання після завантаження.
Чи залишається підпис дійсним, якщо сертифікат згодом буде скасований?
Так, якщо він був створений до скасування. Важливо значення статусу сертифіката в момент підпису. Однак необхідно мати можливість довести цю дату: це роль часової позначки. Без неї стає складно встановити, що підпис передує скасуванню сертифіката, який був використаний для його створення.
З якою частотою оновлюється CRL?
Частота встановлюється політикою сертифікації кожного органу. Кожен список указує дату його наступної публікації, що дає змогу програмному забезпеченню знати, чи є ще актуальною та інформація, якою воно має. Для кваліфікованих сертифікатів стандарти вимагають, щоб інформація про відкликання була доступна протягом короткого часу.
Пов'язані посібники
Пов'язані терміни
Готові застосувати ці концепції?
Certyneo дозволяє створювати конверти з підписами, відповідними eIDAS, за кілька кліків, без встановлення.