出處:ITU/T X.509 | ISO/IEC 9594-8:2001,GB/T 16264.8-2005
定義:一個被簽署的列表,它指定了一套證書發布者認為無效的證書。除了普通CRL外,還定義了一些特殊的CRL類型用於覆蓋特殊領域的CRL。
解釋:CRL一定是被CA所簽署的,可以使用與簽發證書相同的私鑰,也可以使用專門的CRL簽發私鑰。CRL中包含了被吊銷證書的序列號。
證書吊銷
證書具有一個指定的壽命,但 CA 可通過稱為證書吊銷的過程來縮短這一壽命。CA 發布一個證書吊銷列表 (CRL),列出被認為不能再使用的證書的序列號。CRL 指定的壽命通常比證書指定的壽命短得多。CA 也可以在 CRL 中加入證書被吊銷的理由。它還可以加入被認為這種狀態改變所適用的起始日期。
可將下列情況指定為吊銷證書的理由:
泄露密鑰
泄露 CA
從屬關係改變
被取代
業務終止
證書持有(這是唯一讓您能夠改變被吊銷證書狀態的理由碼,在證書狀態有問題的情況下非常有用)
由 CA 吊銷證書意味著,CA 在證書正常到期之前撤銷其允許使用該密鑰對的有關聲明。在吊銷的證書到期之後,CRL 中的有關條目被刪除,以縮短 CRL 列表的大小。
在驗證簽名期間,應用程式可以檢查 CRL,以確定給定證書和密鑰對是否仍然可信(有些應用程式使用 CryptoAPI 中的 Microsoft 證書鏈驗證 API 來完成此任務)。如果不可信,應用程式可以判斷吊銷的理由或日期對使用有疑問證書是否有影響。如果該證書被用來驗證簽名,且簽名的日期早於 CA 吊銷該證書的日期,那么該簽名仍被認為是有效的。
應用程式獲得 CRL 之後,由客戶機快取 CRL ,在它到期之前客戶機將一直使用它。如果 CA 發布了新的 CRL,擁有有效 CRL 的應用程式並 不 使用新的 CRL,直到應用程式擁有的 CRL 到期為止。
相關詞條
-
證書吊銷
CRL中包含了被吊銷證書的序列號。 證書吊銷 在吊銷的證書到期之後,CRL
定義 吊銷證書範圍內的證書種類 說明 -
公鑰證書
公鑰證書,通常簡稱為證書,是一種數字簽名的聲明,它將公鑰的值綁定到持有對應私鑰的個人、設備或服務的身份。大多數普通用途的證書基於 X.509v3證書標準...
證書 證書使用 在組織中的證書使用 頒發給個人的證書 證書和應用程式 -
公匙證書
接收證書的實體是證書的“主題”。 證書的頒發者和簽名者是證書頒發機構。 有關證書的詳細信息,請參閱理解證書。
-
電子認證業務規則規範(試行)
、證書吊銷列表和線上證書狀態協定(八)認證機構審計和其他評估(九)法律責任和...) 證書吊銷列表(CRL) 線上證書狀態協定(ocsp) 電子簽名認證...進行身份標識和鑑別,發起或傳遞證書吊銷請求,代表電子認證服務機構批准更新...
電子認證業務規則的主要組成部分 主要組成部分 電子認證業務規則的標題結構參考模版 -
DOS在伺服器配置與管理中的典型套用
、郵件伺服器、列印伺服器、終端伺服器、DHCP伺服器、證書伺服器、DNS... 使用iisext命令添加單個檔案到配置資料庫的Web服務擴展限制列表屬性中案例55 使用iisext命令啟用Web服務擴展限制列表屬性中指定...
內容簡介 目錄 -
CRL
吊銷列表 (CRL),列出被認為不能再使用的證書的序列號。CRL 指定...:一個被簽署的列表,它指定了一套證書發布者認為無效的證書。除了普通CRL...簽發私鑰。CRL中包含了被吊銷證書的序列號。證書吊銷證書具有一個指定...
系統含義 其他含義 -
《Windows 2000安全技術》
4.5 證書吊銷列表 4.5.1 吊銷列表的選項 4.6 證書信任模型... 小結 第4章 公鑰體系(PKI) 4.1 證書頒發機構 4.2 註冊頒發機構 4.3 證書與密鑰 4.3.1 X.509證書 4.3.2 簡單...
-
X.509
證書恢復到信任列表中。X.509包含了一個證書吊銷列表(CRL... - PKCS#7證書格式,僅僅包含證書和CRL列表信息,沒有私鑰。.PFX...其他密鑰證書的有效性。X.509 2 版引入了主體和簽發人唯一標識符的概念...
簡介 歷史用途 證書 證書結構 數字簽名 -
網路工程師必讀網路安全系統設計
、網路層防火牆安全保護方案、網路層kerberos身份認證方案、網路層證書...
基本信息 內容簡介 目錄