LinuCレベル2 Webサーバーとプロキシサーバー 問21
Webサーバーとプロキシサーバー/OpenSSLとHTTPSの設定Apacheのmod_sslで使うSSLCACertificateFileディレクティブの役割として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル2の出題範囲「Webサーバーとプロキシサーバー」に対応。実際の試験問題ではありません)
- Aサーバー証明書に対応する秘密鍵のファイルのパスを指定する
- B失効した証明書の一覧(CRL)を格納したファイルのパスを指定する
- Cクライアント証明書を検証するためのCA証明書のファイルを指定する
- Dサーバー証明書とともにクライアントへ送る中間CA証明書を指定する
正解:C
解説
SSLCACertificateFileは、クライアント認証(クライアント証明書による認証)で、クライアントが提示した証明書を検証するために使うCA証明書をまとめたファイルを指定します。同じ目的でディレクトリを指定するのがSSLCACertificatePathです。クライアント認証を有効にするにはSSLVerifyClient requireなどとあわせて設定します。サーバー証明書の秘密鍵はSSLCertificateKeyFileで指定し、中間CA証明書は(2.4.8以降は)SSLCertificateFileで指定するファイルにサーバー証明書に続けて含めます。
選択肢ごとの解説
- A誤り。サーバー証明書に対応する秘密鍵を指定するのはSSLCertificateKeyFileです。
- B誤り。CRLを指定するのはSSLCARevocationFile(またはSSLCARevocationPath)です。
- C正しい。SSLCACertificateFileは、クライアント認証でクライアント証明書を検証するためのCA証明書を指定します。
- D誤り。中間CA証明書は、かつてはSSLCertificateChainFileで指定し、2.4.8以降はSSLCertificateFileのファイルに含めます。SSLCACertificateFileの役割ではありません。