最終更新日:2026年10月3日
fe fe-technology security
まず結論
認証局(CA:Certification Authority / Certificate Authority)は、公開鍵とその持ち主を結び付けるデジタル証明書を発行・管理する機関です。
FEでは、まず次の役割分担で選択肢を切ります。
公開鍵が誰のものかを証明
→ デジタル証明書
証明書を発行・管理
→ 認証局(CA)
失効した証明書を一覧で確認
→ CRL
証明書の状態をオンラインで照会
→ OCSP
これらを含む信頼の仕組み全体
→ PKI
CAは「通信データを暗号化する機関」ではなく、「公開鍵を信頼できるようにする機関」です。
直感的な説明
PKIは「ネット上の身分証明の仕組み」と考えると分かりやすくなります。
公開鍵を用意
確認して証明書を発行
公開鍵と主体を結び付ける
例えばWebサイトが公開鍵を提示しても、それだけでは、
「本当にそのWebサイトの公開鍵なのか?」
を判断できません。
そこで、信頼された認証局が発行した証明書を使って、公開鍵とWebサイトなどの主体との結び付きを確認します。
定義・仕組み
PKIとは
PKI(Public Key Infrastructure:公開鍵基盤)は、公開鍵暗号、デジタル証明書、認証局などを使って、公開鍵を安全に利用するための信頼の仕組みです。
PKIは暗号方式そのものではありません。
公開鍵暗号
→ 暗号技術
デジタル証明書
→ 公開鍵と主体を結び付けるデータ
認証局(CA)
→ 証明書を発行・管理する主体
PKI
→ それらを運用する仕組み全体
認証局(CA)の役割
認証局の代表的な役割は、デジタル証明書の発行と、そのライフサイクルの管理です。
申請
↓
必要な確認
↓
証明書を発行
↓
利用
↓
必要なら失効
証明書の信頼性を支えるため、CA自身の秘密鍵も厳重に管理されます。
デジタル証明書
デジタル証明書には、公開鍵、証明書の対象となる主体の情報、有効期間、発行者などが含まれ、CAの署名によって検証できる形になっています。
ポイントは、
証明書そのものが通信データを暗号化するわけではない
ことです。
証明書は、利用しようとしている公開鍵を信頼できるか判断するために使われます。
証明書の失効
証明書には有効期限がありますが、期限内でも秘密鍵の漏えいなどが起きれば、信頼して使い続けるべきではありません。
そのため、証明書を期限前に失効させる仕組みがあります。
CRLとOCSP
CRL
CRL(Certificate Revocation List)は、失効した証明書を示すリストです。
複数の失効情報
↓
一覧として公開
↓
CRL
FEで、
「失効したデジタル証明書の一覧」
とあれば、CRLが強い手掛かりです。
OCSP
OCSP(Online Certificate Status Protocol)は、証明書の状態をオンラインで問い合わせるためのプロトコルです。
CRL
→ 一覧で失効情報を確認
OCSP
→ 対象の証明書の状態をオンライン照会
試験では、この違いを押さえておけば十分です。
科目Aでどう出る?
認証局の問題は、「何をする機関か」を他のセキュリティ技術と混ぜて出されます。
共通鍵を生成する
これだけでCAの役割とは判断しません。
認証局の中心は、デジタル証明書の発行・管理と公開鍵への信頼の付与です。
公開鍵を使って通信データを暗号化する
公開鍵暗号を利用する側の処理です。
暗号化する
→ 暗号技術・通信処理
公開鍵が誰のものか保証する
→ 証明書・CA
「公開鍵」という単語だけでCAを選ばないようにします。
失効した証明書の一覧を扱う
これはCA・PKIの証明書管理に関係します。
失効証明書の一覧
→ CRL
→ CAによる証明書管理
CAの役割を問う選択肢として適切です。
データが改ざんされていないことを検証する
これは、デジタル署名やMACなどと関連する話です。
CAの中心的役割は、個々の通信データを直接検証することではありません。
どんな場面で使う?
代表例はHTTPSです。
Webサイトから証明書を受け取ったブラウザは、証明書の署名や信頼の連鎖、有効期間などを検証し、必要に応じて失効状態も確認します。
Webサイト
↓ 証明書
ブラウザ
↓
信頼できるCAにつながるか
有効期間内か
失効していないか
↓
公開鍵を信頼できるか判断
ここでもCAがWeb通信そのものを暗号化しているわけではありません。
よくある誤解・混同
CAが公開鍵暗号で通信データを暗号化する
違います。
CA
→ 証明書を発行・管理
暗号化
→ 通信するシステム側で行う
「CA=暗号化装置」と考えないことが重要です。
CAがデータの改ざんを直接検証する
データの完全性や署名の検証は、ハッシュ、MAC、デジタル署名などの仕組みと関係します。
CAは、そこで利用される公開鍵を信頼できるようにする役割を担います。
CRLは有効な証明書の一覧
逆です。
CRL=失効した証明書に関するリスト
と覚えます。
有効期限内なら証明書は必ず有効
有効期限内でも、秘密鍵の漏えいなどによって証明書が失効している可能性があります。
そのため失効状態の確認が必要になります。
CRLとOCSPは同じ
目的はどちらも証明書の状態確認に関係しますが、方法が違います。
| 用語 | 判断ポイント |
|---|---|
| CRL | 失効情報を一覧で確認 |
| OCSP | 証明書の状態をオンライン照会 |
「一覧」か「問い合わせ」かを見ると切り分けやすくなります。
まとめ(試験直前用)
- PKI → 公開鍵を安全に利用するための仕組み全体
- CA → デジタル証明書を発行・管理
- デジタル証明書 → 公開鍵と主体を結び付ける
- CRL → 失効情報を一覧で確認
- OCSP → 証明書の状態をオンライン照会
- CAは通信データを暗号化する機関ではない
「公開鍵が誰のものかを信頼させる」なら、証明書・CA・PKIの話。