令和6年度 春期 午前Ⅱ 問6
公開鍵基盤
CRLに関する記述
X.509 における CRL に関する記述のうち,適切なものはどれか。
- アRFC 5280 では,認証局は,発行したデジタル証明書のうち失効したものについては,シリアル番号を失効後 1 年間 CRL に記載するよう義務付けている。
- イWeb サイトの利用者の Web ブラウザは,その Web サイトにサーバ証明書を発行した認証局の公開鍵が Web ブラウザに組み込まれていれば,CRL を参照しなくてもよい。
- ウ認証局は,発行した全てのデジタル証明書の有効期限を CRL に記載する。
- エ認証局は,有効期限内のデジタル証明書が失効されたとき,そのシリアル番号を CRL に記載する。
答えと解説を見る
✓ これが正解エ認証局は,有効期限内のデジタル証明書が失効されたとき,そのシリアル番号を CRL に記載する。
解説
有効期限内に失効させた証明書のシリアル番号を CRL に載せます。
X.509 の CRL(証明書失効リスト)は、有効期限はまだ残っているのに、使えなくなった証明書を知らせるための一覧です。秘密鍵が漏えいした、記載内容が変わった、といった理由で認証局が証明書を失効させると、その証明書のシリアル番号を CRL に記載して公開します。証明書を受け取った側は、CRL にそのシリアル番号がないかを確かめることで、期限内でも失効していないかを判断できます。軸は、CRL に載るのは失効させた証明書だけで、しかも有効期限内のものだという点です。この点をそのまま述べた記述が適切です。
ほかの選択肢はなぜ違うのか
- アRFC 5280 では,認証局は,発行し…:RFC 5280 は、失効した証明書を失効後1年間 CRL に載せ続けよ、とは定めていません。掲載する期間を年数で義務付けたという点が、規定の内容と合っていません。
- イWeb サイトの利用者の Web ブラウ…:Web ブラウザに組み込まれているのは認証局の公開鍵で、それだけでは個々のサーバ証明書が失効したかどうかまでは分かりません。失効の確認は CRL などで別に行う必要があります。
- ウ認証局は,発行した全てのデジタル証明書の…:有効期限は証明書そのものに書かれているので、発行した全証明書の期限を CRL に並べることはしません。CRL に載るのは失効させた証明書だけで、発行したもの全部ではありません。
この問題の用語
- CRL有効期間の途中で失効したデジタル証明書の一覧。認証局が発行し、証明書がまだ使えるかを確かめるのに使います。
- 認証局デジタル証明書を発行し、必要になれば失効させる組織。この組織を信じられることが、証明書を信じられる土台になります。
- デジタル証明書公開鍵がその持ち主のものだと、第三者が保証する電子の書類(古い表記はディジタル証明書)。受け取った鍵が偽物でないかを確かめるために使います。
- サーバ証明書そのサーバが本物だと示すためのデジタル証明書。ブラウザはこれを見て、つないだ先が偽のサイトでないかを判断します。
- 公開鍵誰にでも配ってよい鍵で、これで暗号にした文は対になる秘密鍵でしか戻せません。相手に渡しても危なくないほうの鍵です。
出典:令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問6
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問17:IEEE 802.1Xの問題(認証局)
- 令和7年度 秋期 午前Ⅱ 問10:認証デバイスに関する記述(デジタル証明書)
- 令和7年度 春期 午前Ⅱ 問6:デジタル証明書に関する記述(公開鍵)
- 令和6年度 春期 午前Ⅱ 問15:DNS CAAに関する問題(サーバ証明書)
- 令和3年度 秋期 午前Ⅱ 問8:CRLに関する問題(CRL)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)