2026年9月2日
2026年9月2日
証明書失効リスト(CRL)の設定と確認方法
はじめに
証明書失効リスト(CRL)は、SSL/TLS認証用のデジタル証明書が失効した場合にその情報を共有するためのメカニズムです。サーバー管理者はこの機能を有効にすることで、証明書が期限切れや無効化された際にもセキュリティ上のリスクを最小限に抑えられます。
症状・背景
CRLが必要になる主な場面:
- 証明書の期限が切れた場合
- 信頼不能な証明書が発行された場合
- サーバー上で不正な活動が検出され、その証明書を無効化した場合
手順・設定方法
ステップ1: CRLファイルの取得
# CRLファイルをダウンロードします。ここでは例としてexample.comのCRLファイルを使用します。
wget https://ca.example.com/crl.pem -O /etc/pki/tls/certs/example_com.crl
ステップ2: OpenSSLコマンドでCRLファイルの確認
# CRLファイルを一覧表示します。このステップは選択的ですが、CRLが正しくダウンロードされたことを確認するために実行できます。
openssl crl -in /etc/pki/tls/certs/example_com.crl -noout -text
ステップ3: NginxやApacheなどのウェブサーバー設定にCRL追加
# Nginxの例。CRLファイルをNginxのSSL設定に追加します。
vi /etc/nginx/sites-available/example.com
ssl_client_certificate /etc/pki/tls/certs/example_com.crl;
ステップ4: 設定変更後の確認とテスト
# Nginxを再起動して設定を適用します。
systemctl restart nginx
# クライアントからアクセスし、証明書の有効性を確認します。
openssl s_client -connect example.com:443 -prexit -showcerts
注意事項
- CRLファイルは定期的に更新されるため、最新バージョンを取得することが重要です。
- 設定変更後は、ウェブブラウザやクライアントツールからテストして確認してください。
- 大規模な組織では、CRLの取り扱いと監視が複雑になる場合があります。
まとめ
1. 証明書失効リスト(CRL)の理解: CRLは証明書が失効した際の情報を共有するためのメカニズムです。
2. CRLファイルの取得: 証明書発行元からCRLファイルをダウンロードします。
3. CRLファイルの確認: OpenSSLコマンドでCRLファイルの内容を確認します。
4. 設定への追加: NginxやApacheなどのウェブサーバー設定にCRLファイルを追加します。
5. テストと監視: 設定変更後に証明書の有効性を確認し、定期的に更新します。
関連記事: