証明書失効リストCRLの記載内容

CRLは有効期間内に失効した証明書のシリアル番号などを認証局が公開する失効リストである。 RFC 5280は失効後一律1年間の記載を義務付けていない。 CAの公開鍵を信頼していても,個別の証明書が失効していないかの確認は別に必要である。 全ての証明書の有効期限を列挙するリストではない。

X.509 における CRL に関する記述のうち,適切なものはどれか。

出典令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問6
RFC 5280 では,認証局は,発行したデジタル証明書のうち失効したものについては,シリアル番号を失効後 1 年間 CRL に記載するよう義務付けている。
Web サイトの利用者の Web ブラウザは,その Web サイトにサーバ証明書を発行した認証局の公開鍵が Web ブラウザに組み込まれていれば,CRL を参照しなくてもよい。
認証局は,発行した全てのデジタル証明書の有効期限を CRL に記載する。
認証局は,有効期限内のデジタル証明書が失効されたとき,そのシリアル番号を CRL に記載する。