LinuCレベル2 Webサーバーとプロキシサーバー 問29
Webサーバーとプロキシサーバー/OpenSSLとHTTPSの設定Webサーバーに配置したPEM形式のサーバー証明書ファイル server.crt について、証明書の有効期間がいつ終わるかだけを表示して確認したい。コマンドとして適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル2の出題範囲「Webサーバーとプロキシサーバー」に対応。実際の試験問題ではありません)
- Aopenssl req -in server.crt -noout -text
- Bopenssl rsa -in server.crt -noout -check
- Copenssl x509 -in server.crt -noout -enddate
- Dopenssl verify -CAfile ca.crt server.crt
正解:C
解説
証明書の内容を扱うのは openssl x509 サブコマンドです。-noout で証明書そのものの出力を抑え、-enddate を付けると notAfter=… の形で有効期間の終了日時だけを表示します。開始日時は -startdate、両方は -dates で表示でき、全体を確認するには -text を使います。証明書の期限切れはHTTPSの障害の典型的な原因なので、監視で定期的に確かめるのが一般的です。
選択肢ごとの解説
- A誤り。openssl req はCSR(証明書署名要求)を扱うサブコマンドで、証明書ファイルを -in に指定しても内容を読み込めません。
- B誤り。openssl rsa はRSAの秘密鍵を扱うサブコマンドで、-check は鍵の整合性を検査するオプションです。
- C正しい。openssl x509 の -enddate で、証明書の有効期間の終了日時(notAfter)だけを表示できます。
- D誤り。openssl verify は指定したCA証明書で証明書の信頼の連鎖を検証するコマンドで、期限切れは検出できても終了日時は表示しません。