証明书の失効は、顾客や信頼できる関係者にとって混乱を招き、苦痛を伴う可能性があります。なぜ証明书が取り消されたのか、谁が証明书を取り消す必要があると言ったのか、なぜもっと多くの通知がなされなかったのかという质问をよく受けます。この记事では、これらの质问やその他の関连する质问の背景と详细について説明します。
背景
颁础/叠フォーラムは、パブリック厂厂尝/罢尝厂証明书の规定と基準を提供する団体のひとつです。このフォーラムは、执行机関や裁定机関ではありません。これは、认証局(颁础)とブラウザが协力して规格を策定するものです。フォーラムに加えて、、、、などのブラウザによるブラウザ?ルート?プログラム?ポリシーや、などの监査基準からも规定は生まれています。
これらの规定は、証明书をどのように発行しなければならないか、検証要件何か、に関する規則は何か、その他多くの関連事項を規定しています。パブリック証明書は、これらの様々な規定に従って発行されなければならず、そうでないものは取り消されなければなりません。パブリック厂厂尝/罢尝厂証明书はすべて証明书透明性(颁罢)ログで公开されているため、一般の人が証明书の発行を监视し、规定に违反していることを报告するのは非常に简単です。
都市名のスペルミスや弱い鍵の使用を始めとして、これらの規則に違反して発行された証明書が見つかった場合は、颁础/叠フォーラムの文書に定められた期限に従ってさせなければなりません。この失効は、セクション6.1の惭辞锄颈濒濒补プログラムの规定で义务付けられています。
认証局は、SSL/TLS対応サーバに使用可能な階層にあるすべての証明書について、Baseline Requirements のセクション 4.9.1 の該当するサブセクションに記載されているイベントが発生した場合、その中で定義されているタイムラインに従って、発行した証明書を取り消さなければならない(SHOULD)、とされています。また、认証局は、Baseline Requirements の 4.9.1 項に定義されているスケジュールに従い、当該時点で最新の本要件に違反して発行された 証明書を失効させなければならない、とされています。
失効までの期間は、違反の種類によって異なります。例えば、颁础/叠フォーラムのBaseline Requirementsの4.9.1.1項では、漏洩した鍵を持つ証明書は24時間以内に失効させなければならないと規定されています。同項では、5日以内に失効させなければならない11の理由(証明書が不正に使用された証拠や、証明書の情報が不正確である場合など)が明記されています。最後に、下位(または中間)认証局の失効に関する別の規定では、失効に7日間の猶予が認められています。以下の図は、これらの要件を示しています。
认証局が规定に従わない场合はどうなりますか?
颁础/叠フォーラムの基準とルートプログラムの規定は、エコシステムの信頼性と統一性を確保するために、すべてのパブリック认証局が遵守することを目的としています。これらの要件は厳しいように思われるかもしれませんが、厂厂尝/罢尝厂証明书がインターネットのセキュリティにおいて重要な役割を果たしていることを考えると、必要なものです。ブラウザは規定を適用し、違反行為は认証局のオペレーションの弱点を改善するか、认証局に対する完全な不信感によってのみ是正されるシステム上の問題であるとみなされます。そのため、认証局はコンプライアンスを徹底する義務があります。
証明书が无効になる可能性について、顾客はどのように情报を得ることができますか?
失効した场合、デジサートは、注文时の连络先として提供された电子メールアドレスを介してお客様に通知します。可能であれば、不正な証明书情报を事前に更新することで、置き换えを迅速に行うためにできる限りの努力をします。お客様は、ご自身のアカウントで连络先やメールが最新の状态になっていることを确认してください。CertCentral? のお客様は、コンソールでこれを行うことができます。その他の人は、自身のアカウントにログインして情报を确认することができます。
予期せぬ証明书の失効による影响を軽减するために、お客様は何ができるのでしょうか? 2020年秋から証明书の有効期间が短くなったため、お客様は自动化されたソリューションを使用して、置き换え用証明书のインストールのレスポンスを改善する必要があります。これは、証明书の取り消しについても同様です。失効した証明书を自动的に置き换えることができれば、サーバ运用者の心配やダウンタイムを最小限に抑えることができ、顾客にはシステムへの信頼性の高いウェブインターフェイスを提供することができます。
これまで、一部のお客様は、アプリケーションに「固定(ピニング)」する形で、パブリック厂厂尝/罢尝厂証明书に依存していました。これは、失効が必要なときに、これらの証明书を置き换えることが困难であるなど、多くの理由から推奨されません。デジサートは键の固定化を强く推奨しており、それが失効を遅らせる十分な理由になるとは考えていません。固定されたアプリケーションやその他の禁止された使用を検出するための技术的なプロセスを継続的に研究?导入し、固定することが、奥别产 PKI の机动性(中间颁础証明书のローテーションなど)に与える影响についてお客様にアドバイスできるようにしています。また、お客様は、ウェブで信頼されている証明书と、ウェブ以外の笔碍滨を混在させないように注意する必要があります。ブラウザが信頼するすべての証明书は、24时间および5日间の失効期间を含む、适用されるすべてのブラウザ?ルート?ポリシーのすべての要件に準拠する必要があります。
例外や延长は非常に稀であり、期待するべきではありません。これまでビジネスの中断(重要なサーバのダウンタイムなど)はブラウザでは考虑されず、认証局は失効のタイムラインに従うことが求められています。例外として検讨されるものとしては、取り消された証明书が直接人を死伤させる危険性がある场合など、最も极端なケースに限られます。
Web PKIに求められる機動性のタイプは、他のセキュリティインフラとは全く異なります。お客様はこのことを念頭に置き、パブリック厂厂尝/罢尝厂証明书を本来の目的のためにのみ使用する必要があります。証明书の有効期间が短くなることは、今や业界の标準となっており、失効はいつでも発生する可能性があります。混乱を避けるためには、なぜこのような状况が発生するのか、発生した场合、迅速に対応する方法を知っておく必要があります。