CRL ファイル形式とは?
.crl 拡張子を持つファイルは、デジタル証明書技術および公開鍵基盤(PKI)で使用されます。
CRLファイルには何が含まれていますか?
.crl ファイルの内容は証明書失効リストです。これらは、インターネット上での安全な通信を確保するために、ウェブサーバーやPKIシステムによって使用されます。.crl ファイルに保存されている証明書失効リストは、失効した証明書を列挙したものです。例えば、証明書の作成に使用された秘密鍵の漏洩や、証明書保持者のステータス変更などが理由で失効します。.crl ファイルには、各証明書のシリアル番号、失効日、および発行者の識別名に関する情報が含まれています。.crl ファイルにリストされている証明書は、次の2つの状態のいずれかになります:
- 一時停止(復元の可能性あり)
- 失効(更新の可能性なし)
特定の証明書を .crl に追加するかどうかの決定は、その発行者である認証局(CA)によって行われます。.crl ファイルのおかげで、管理者は認証を失ったエンティティによって生成されたネットワークトラフィックを効果的に制限することができます。
CRLファイルはどのようにエンコードされていますか?
.crl ファイルは ASN.1 形式でエンコードされており、2つのエンコーディングが存在します:バイナリ形式の DER(Distinguished Encoding Rules)または、テキストベースの PEM(-----BEGIN X509 CRL----- と -----END X509 CRL----- のマーカーで囲まれた Base64 エンコードの DER)です。バイナリ形式の DER が最も一般的な形式です。内容を信頼する前に CRL のデジタル署名を検証するには、同じ CA から発行された .cer 証明書が必要です。
CRLの配布と代替手段
CA は、各エンドエンティティ証明書の CRL 配布点(CDP)拡張に記載されている URL で .crl ファイルを公開します。デルタ CRL は、前回のフル CRL 以降の変更のみをリストするため、完全なリストが数メガバイトに達する大規模な CA のダウンロードサイズを削減します。OCSP(Online Certificate Status Protocol)は、リスト全体をダウンロードすることなく、証明書ごとのリアルタイムな失効確認を可能にしますが、多くの企業や政府の PKI 環境では依然として .crl ファイルが必須となっています。
セキュリティと安全性
リスク: LOWCRLファイルは信頼された CA によって署名された読み取り専用の PKI メタデータであり、実行リスクはありません。偽造された、または古い CRL は、システムが失効した証明書を信頼してしまう原因になりますが、これは PKI の設定の問題であり、ファイルの安全性に関する懸念ではありません。常に証明書に埋め込まれた CDP URL または CA の公式な LDAP/HTTP エンドポイントから CRL を取得してください。
形式の詳細
概要- Windows 証明書ストア CRL キャッシュ - Windows はダウンロードした CRL をシステム証明書ストアに保存します。形式は同じ DER で、CryptoAPI または certutil を介してアクセスされます。
0x30 (ASN.1 SEQUENCE タグ) とそれに続く長さバイトで始まります。PEM バリアントにはバイナリヘッダーはなく、テキスト «-----BEGIN X509 CRL-----» で始まります。CRL ファイルを開くプログラム
openssl crl -in file.crl -inform DER -text -noout(PEM形式の CRL の場合は -inform PEM を追加) 技術的詳細
詳細仕様| エンコード形式 | バイナリ DER (Distinguished Encoding Rules) または Base64 エンコードされた PEM |
| バイト順序 | ビッグエンディアン (ASN.1 DER) |
| MIMEタイプ | `application/pkix-crl` (DER); `application/x-pkcs7-crl` (PKCS#7 ラップバリアント) |
| マジックバイト (DER) | オフセット 0 に `0x30 0x82` - ASN.1 SEQUENCE タグとそれに続く長さエンコーディング |
| PEMマーカー | `-----BEGIN X509 CRL-----` と `-----END X509 CRL-----` で囲まれている |
| 標準規格 | X.509 v2 CRL; IETF RFC 5280 |
| コア構造 | TBSCertList: 発行者 DN、thisUpdate/nextUpdate タイムスタンプ、失効日と理由コードを含むシリアル番号のリスト |
| 失効理由コード | RFC 5280 CRLReason: keyCompromise, affiliationChanged, superseded, cessationOfOperation, certificateHold, removeFromCRL |
| 署名 | TBSCertList に対する CA のデジタル署名 (RSA, ECDSA, または DSA)。CA 証明書に対して検証される必要があります |
| デルタCRLサポート | BaseCRLNumber 拡張により、ベース CRL からの増分変更のみをリストするデルタ CRL であることを示します |
| 配布メカニズム | エンドエンティティ証明書の CRL 配布点 (CDP) X.509 拡張にダウンロード URL が保持されます |
| 一般的なファイルサイズ | 1 KB - 5 MB (CA ごとの失効証明書数に応じて変動) |
| リアルタイム代替手段 | OCSP (RFC 6960) は、フル CRL をダウンロードせずに証明書ごとの失効ステータスを提供します |
| リリース日 | 1988 (X.509 v1 CRL); v2 CRL defined in RFC 2459 (1999), updated RFC 5280 (2008) |
| 最新バージョン | X.509 v2 CRL (RFC 5280, 2008) |
| オープンスタンダード | はい · ロイヤリティフリー |
| 仕様書 | www.ietf.org |
CRL の変換
コミュニティ Q&A
ユーザーからの質問まだ質問はありません。CRL ファイルについて最初の質問をしてみましょう。
よくある質問
CRLファイルとは何ですか?開く必要はありますか?
WindowsでCRLファイルを読み取るにはどうすればよいですか?
certutil -dump file.crl を実行すると、内容がプレーンテキストで表示されます。または、エクスプローラーでダブルクリックすると、Windows の「証明書」ダイアログで開くことができます。DER形式のCRLをPEMに変換するにはどうすればよいですか?
openssl crl -in file.crl -inform DER -out file.pem -outform PEM