Como podemos limpar o cache da CRL no Windows Server 008 usando o comando certutil?

1

Sei que podemos limpar o cache da CRL no Windows Server 2008 usando a IU da autoridade de certificação. No entanto, eu quero automatizar o processo e, portanto, procurando uma maneira de fazê-lo a partir da linha de comando. É possível usar o certutil ou qualquer outro utilitário padrão no Windows?

Atenciosamente,

Andy

    
por Andy Brikshaw 17.02.2012 / 06:39

1 resposta

2

Para obter um cache de cliente para atualizar, a CRL precisaria expirar - não há como enviar notificações de que um cliente precisa obter uma nova CRL do lado da autoridade de certificação. Certamente, você pode definir a CRL para expirar muito rapidamente, mas isso é um pouco contra-intuitivo, já que a CRL completa precisaria ser baixada com muita frequência por todos os clientes.

Uma solução mais apropriada (ou melhor, soluções que foram essencialmente construídas para este caso específico) seria publicar CRLs delta de expiração rápida (para que os clientes possam pegar um arquivo muito pequeno e ainda estar atualizado com revogações recentes - os possíveis atrasos vão até o intervalo delta CRL) ou um respondente OCSP (que terá informações de revogação instantaneamente).

Se você pudesse implementar uma dessas soluções, é isso que eu sugeriria - caso contrário, você pode simplesmente ficar com uma CRL principal que expira rapidamente.

    
por 17.02.2012 / 18:57