令和元年度 秋期 午前Ⅱ 問6
公開鍵基盤
CRLに関する問題
X.509 における CRL(Certificate Revocation List)に関する記述のうち,適切なものはどれか。
- アPKI の利用者は,認証局の公開鍵が Web ブラウザに組み込まれていれば,CRL を参照しなくてもよい。
- イ認証局は,発行した全てのディジタル証明書の有効期限を CRL に記載する。
- ウ認証局は,発行したディジタル証明書のうち失効したものについては,シリアル番号を失効後 1 年間 CRL に記載するよう義務付けられている。
- エ認証局は,有効期限内のディジタル証明書のシリアル番号を CRL に記載することがある。
答えと解説を見る
✓ これが正解エ認証局は,有効期限内のディジタル証明書のシリアル番号を CRL に記載することがある。
解説
CRL には有効期限内に失効させた証明書の番号が載ります。
CRL(証明書失効リスト)は、認証局が発行した証明書のうち、有効期限が来る前に失効させたもののシリアル番号を並べた一覧です。秘密鍵の漏えいや記載内容の変更などがあると、証明書は有効期限の途中でも失効させられます。そのため CRL に載るのは、まさに有効期限内の証明書のシリアル番号です。利用者は、受け取った証明書の署名を確かめるだけでなく、CRL を見てその証明書が取り消されていないかも確かめます。見分ける軸は、CRL が何を載せる一覧で、利用者がなぜそれを参照するのかという点です。
ほかの選択肢はなぜ違うのか
- アPKI の利用者は,認証局の公開鍵が W…:認証局の公開鍵がブラウザに組み込まれていても、分かるのは証明書の署名が正しいかどうかまでです。個々の証明書が途中で失効していないかは分からないので、CRL の参照は省けません。
- イ認証局は,発行した全てのディジタル証明書…:CRL は発行した全証明書の有効期限を並べる表ではありません。載せるのは失効させた証明書だけで、有効期限そのものは各証明書の中に書かれています。記載の対象を取り違えています。
- ウ認証局は,発行したディジタル証明書のうち…:失効後1年間記載しなければならないという義務はありません。失効した証明書は本来の有効期限が過ぎれば CRL から外してよいとされるのが一般的で、期間を1年と定める決まりとは異なります。
この問題の用語
- CRL有効期間の途中で失効したデジタル証明書の一覧。認証局が発行し、証明書がまだ使えるかを確かめるのに使います。
- PKI公開鍵が誰のものかを証明書で保証する仕組み全体のことです。認証局が証明書を発行し、無効になった証明書の一覧も公開します。
- 認証局デジタル証明書を発行し、必要になれば失効させる組織。この組織を信じられることが、証明書を信じられる土台になります。
- 公開鍵誰にでも配ってよい鍵で、これで暗号にした文は対になる秘密鍵でしか戻せません。相手に渡しても危なくないほうの鍵です。
出典:令和元年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問6
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問17:IEEE 802.1Xの問題(認証局)
- 令和7年度 秋期 午前Ⅱ 問4:PKIに関する問題(PKI)
- 令和7年度 春期 午前Ⅱ 問6:デジタル証明書に関する記述(公開鍵)
- 令和6年度 春期 午前Ⅱ 問6:CRLに関する記述(CRL)
- 令和3年度 秋期 午前Ⅱ 問8:CRLに関する問題(CRL)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)