X.509証明書失効リストには、次のリストが発行されることが予想される時期を指定するフィールドが含まれています。私はこのフィールドの重要性を理解しようとしています...証明書が「使用しない」リストに記載されることがあり、これは常に更新する必要があることを知っています。しかし、私は定期的にCRLを更新しているような気もするので、とにかくこのフィールドを持つことの意味は何ですか?固定スケジュールを使用しないのはなぜですか?
2つの異なるセマンティクスがあり、nextUpdate
フィールドを使用して次のことを伝えます。
nextUpdate
フィールドで指定された日付の前に、キャッシュされたCRLは最新と見なされます)。CRLがオーバーラップし、移行がスムーズになり、ネットワークトラフィックが1日中広がることが期待されます。通常、CAは1時間ごとに新しいCRLを生成します(最新の情報を利用できるようにするため)が、特定のCRLが1日(24時間)有効であることを「許可」します。 CRLは多少大きくなる可能性があるため、ダウンロードにはコストがかかるため、実装では、実用的でない場合は頻繁に実行しないほうがよいでしょう。ただし、各CAには独自のポリシーがあるため、汎用の証明書バリデーターは、特定のCAが使用するスケジュールの種類を事前に知ることができません。証明書とCRLのデータを通じて学習する必要があります。
最初の意味は X.509 が要求するものです。しかし、誰もが第二の意味でそれを使用しています。実際には、X.509の実装(たとえば、WebブラウザでWebサーバーの証明書を検証する場合)は、nextUpdate
をendOfValidity
の日付であるかのように処理します。最近、マイクロソフトはnextPublishという新しい拡張機能を定義しました。これは最初の意味を想定しています(拡張機能は、付録A.1の thisドラフト 、OCSPコンテキスト)。この拡張機能(これまでのところ、標準ではなくMicrosoftに限定されているようです)は、nextUpdate
の意味に関して一般的な慣習が理論から逸脱していることを何らかの形で認めています。
これは、いくつかの理由で使用されます。
詳細については、 RFC328 のセクション5.1.2.5を参照してください。