Root CA要求中级CA轮换后,如何刷新旧Intermediate的CRL?
场景概述
Root CA签发的Intermediate1已完成轮换至Intermediate2,且禁止再使用Intermediate1签署任何内容,但原由Intermediate1签发的LeafA、LeafB均指定Crl1为CDP,现需刷新Crl1(包括后续可能的LeafB吊销需求),但Intermediate2无法代签(CRL签发者需与终端证书的签发CA匹配)。
可行解决方案
由Root CA代签Intermediate1的CRL
X.509标准允许上级CA为下级CA签发CRL。Root CA作为Intermediate1的签发主体,有权为其生成CRL:生成时指定CRL对应的目标CA为Intermediate1,用Root CA私钥签名,保持CDP与原Crl1一致。这样Leaf证书验证时会认可上级CA代签的CRL,既符合“不再使用Intermediate1”的要求,也能正常刷新吊销列表。发布Intermediate1的最终CRL(Final CRL)
若Intermediate1已彻底退役,可由Root CA签发一份Final CRL:在CRL扩展中标记为最终版本(如设置crlNumber并添加isFinalCRL属性),同时包含已吊销的LeafA,若需吊销LeafB也可一并加入。这份CRL会告知依赖方,Intermediate1的证书体系已终止,后续不会再有该CA的CRL更新,LeafB持有者需更换为Intermediate2签发的新证书。严格管控下使用Intermediate1签最后一次CRL
若Root CA的禁令允许“仅最后一次使用”,可在全程审计、安全隔离的环境中,用Intermediate1签署最后一次CRL,完成刷新后立即彻底销毁或封存Intermediate1的私钥,确保后续无法再使用。此方法最直接,但必须严格执行安全管控流程,避免私钥泄露风险。
内容的提问来源于stack exchange,提问作者DMan

