令和3年度 秋期 午前Ⅱ 問8
公開鍵基盤
CRLに関する問題
X.509 における CRL(Certificate Revocation List)に関する記述のうち,適切なものはどれか。
- アPKI の利用者の Web ブラウザは,認証局の公開鍵が Web ブラウザに組み込まれていれば,CRL を参照しなくてもよい。
- イRFC 5280 では,認証局は,発行したディジタル証明書のうち失効したものについては,シリアル番号を失効後 1 年間 CRL に記載するよう義務付けている。
- ウ認証局は,発行した全てのディジタル証明書の有効期限を CRL に記載する。
- エ認証局は,有効期限内のディジタル証明書のシリアル番号を CRL に記載することがある。
答えと解説を見る
✓ これが正解エ認証局は,有効期限内のディジタル証明書のシリアル番号を CRL に記載することがある。
解説
CRL には有効期限内に失効した証明書のシリアル番号が載ります。
CRL は、認証局が失効させたデジタル証明書を知らせるための一覧です。証明書には有効期限がありますが、秘密鍵が漏えいした場合などには、期限が来る前でも証明書を使えなくする必要があります。このとき認証局は、その証明書のシリアル番号を CRL に載せて公開します。期限切れの証明書はそもそも有効ではないので、CRL で知らせる意味が大きいのは、有効期限内なのに失効させた証明書です。したがって、有効期限内の証明書のシリアル番号が CRL に記載されることがある、という記述が適切です。
ほかの選択肢はなぜ違うのか
- アPKI の利用者の Web ブラウザは,…:認証局の公開鍵が Web ブラウザに組み込まれていれば、証明書の署名は確かめられます。しかし個々の証明書が途中で失効していないかは別の問題なので、CRL などで確認する必要があります。
- イRFC 5280 では,認証局は,発行し…:RFC 5280 が、失効した証明書のシリアル番号を失効後 1 年間載せるよう義務付けているわけではありません。載せ続ける期間を 1 年と区切る記述は、この規格の定めと合いません。
- ウ認証局は,発行した全てのディジタル証明書…:CRL に並ぶのは失効させた証明書の情報であり、発行した全ての証明書の有効期限を一覧にするものではありません。有効期限は各証明書そのものに書かれていて、そちらで確かめます。
この問題の用語
- CRL有効期間の途中で失効したデジタル証明書の一覧。認証局が発行し、証明書がまだ使えるかを確かめるのに使います。
- 認証局デジタル証明書を発行し、必要になれば失効させる組織。この組織を信じられることが、証明書を信じられる土台になります。
- PKI公開鍵が誰のものかを証明書で保証する仕組み全体のことです。認証局が証明書を発行し、無効になった証明書の一覧も公開します。
- 公開鍵誰にでも配ってよい鍵で、これで暗号にした文は対になる秘密鍵でしか戻せません。相手に渡しても危なくないほうの鍵です。
出典:令和3年度 秋期 情報処理安全確保支援士試験 午前Ⅱ 問8
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問17:IEEE 802.1Xの問題(認証局)
- 令和7年度 秋期 午前Ⅱ 問4:PKIに関する問題(PKI)
- 令和7年度 春期 午前Ⅱ 問6:デジタル証明書に関する記述(公開鍵)
- 令和6年度 春期 午前Ⅱ 問6:CRLに関する記述(CRL)
- 令和元年度 秋期 午前Ⅱ 問6:CRLに関する問題(CRL)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)