opsmith / pki-tls-operations / Modul

Sperrinformation bereitstellen

CRL- und OCSP-Information so veröffentlichen, überwachen und testen, dass Widerruf für die relevanten Clients tatsächlich auswertbar ist.

Sperrinformation bereitstellen

Einführung · 4 Abschnitte · ~10 Min Lesezeit · Stand

Die Betriebsfrage

Ein Widerruf hilft nur, wenn ein prüfender Client die dazugehörige Sperrinformation auf seinem tatsächlichen Netzwerkpfad rechtzeitig erreichen und auswerten kann.

Zwei voneinander abhängige Ebenen

  1. Sperrinformation mit korrektem Aussteller und Gültigkeitsfenster erzeugen
  2. Veröffentlichung an den im Zertifikat referenzierten Endpunkten sicherstellen
  3. Erreichbarkeit und Aktualität vom relevanten Clientnetz prüfen
  4. Client- und Anwendungspolitik für Fehlerfälle separat bewerten

Sichere Betriebsgrenze

WiderrufDie CA erklärt ein konkretes Zertifikat für nicht mehr gültig.
VerteilungCRL- oder OCSP-Endpunkte liefern prüfbare Statusinformation.
ClientpolitikBestimmt, wie ein Client bei fehlender oder nicht prüfbarer Information reagiert.

Prüffrage

Kurzcheck

Welche Probe hat für einen externen Dienst die stärkste Aussagekraft?

  • Ein Test vom relevanten externen Clientpfad auf Kette, Sperrinformations-URL und Aktualität
  • Ein Ping vom CA-Server zum CRL-Webserver
  • Ein Screenshot der CA-Konsole nach dem Widerruf

Richtig. Er verbindet den Nutzerpfad mit der tatsächlich referenzierten Sperrinformation.

Gelesen ist nicht geprüft: Im Modul entscheidest du die Fälle selbst und siehst danach, wo dein Urteil trägt.

3 Checks starten →

Modul-Aufbau

EINFÜHRUNGSperrinformation bereitstellen~10 Min
ADR-001REVOCATION-PATHsolide
FLOW-002MISSION · REVOCATION-PUBLISHsolide
CONFIG-003MISSION · CRL-AVAILABILITYsolide

Quellen

  1. 01rfc-editor.org/rfc/rfc5280
  2. 02rfc-editor.org/rfc/rfc10007.html
  3. 03csrc.nist.gov/pubs/sp/800/57/pt1/r5/final