您现在的位置:主页 > 技术支持 > 常见问题 >
UCC证书实现多域名支持,微软产品首家推荐Entrust。UCC证书保护企业多个域名及其子域名、IP地址、服务器,协助您大幅节省时间、管理成本,强化网站信息安全管理的效率。
证书吊销列表 (Certificate Revocation List ,简称: CRL) 是 PKI 系统中的一个结构化数据文件,该文件包含了SSL证书颁发机构 (CA) 已经吊销的证书的序列号及其吊销日期。 CRL 文件中还包含证书颁发机构信息、吊销列表失效时间和下一次更新时间,以及采用的签名算法等。证书吊销列表最短的有效期为一个小时,一般为 1 天,甚至一个月,由各个证书颁发机构在设置证书颁发系统时设置。

证书吊销列表分发点 (CRL Distribution Point ,简称 CDP) 是含在数字证书中的一个可以共各种应用软件自动下载的最新的 CRL 的位置信息。一个 CDP 通常出现在数字证书的详细信息选项卡的 CRL 分发点 域,一般会列出多个使用不同的访问方法,以确保如 Web 浏览器和 Web 服务器程序始终可以获取最新的 CRL 。CDP 一般是一个可以访问 http 网址,如:URL=http://crl.entrust.net/level1e.crl

一般 CA 都只是每隔一定时间 ( 几天或几个月 ) 才发布新的吊销列表,可以看出: CRL不能及时反映证书的实际状态。而 OCSP 就能满足实时在线查询证书状态的要求。OCSP (Online Certificate Status Protocol)证书状态在线查询协议,用于实时查询数字证书在某一时间是否有效的标准。
它为电子商务网站提供了一种实时检验数字证书有效性的途径,比下载和处理 CRL 的传统方式更快、更方便和更具独立性。请求者发送查询请求, OCSP 服务器会返回证书可能的三个状态:正常、吊销和未知。

OCSP 服务由独立的 OCSP 服务器来提供服务,目前Entrust证书颁发系统支持 OCSP 方式查询证书状态。 OCSP 也是一个可以访问的 http 网站. 如:URL=http://ocsp.entrust.net
那么,证书吊销列表起什么作用?浏览器是如何查询吊销列表的。浏览器在使用 https:// 访问已经部署了SSL证书的网站时,一定会先检查此 SSL证书是否已经被吊销,也就是说会查询吊销列表或 OCSP 服务, 如果此证书已经被证书颁发机构吊销,则会显示警告信息: “此组织的证书已被吊销。安全证书问题可能显示试图欺骗您或截获您向服务器发送的数据。建议关闭此网页,并且不要继续浏览该网站。 ”如果您已经看到浏览器能正常显示安全锁标志,则说明此 SSL证书没有被吊销。

目前有些 CA 颁发的证书和大部分自签SSL证书都没有提供吊销列表 (CRL) 服务或证书 吊销列表分发点是不可访问的 ,当然更别提 OSCP 服务,这是非常危险的,因为如果证书丢失或被盗而无法吊销的话,就极有可能被用于非法用途而让用户蒙受损失。

相关文章:
为什么部署自签的ssl证书不安全?


分享到: 更多
通配符证书SSL证书-标准版SSL证书-高级版代码签名证书UCC证书PDF签名证书EV证书邮件安全证书| 免费试用产品支持合作伙伴友情链接关于亿创恒安
联系电话:133129-22000 公司邮箱:support@etsec.com.cn
© 北京亿创恒安科技有限公司 版权所有www.etsec.com.cn 京ICP备10211985