← TLS e certificados: confiança e operação
05 / 12 · 40 MIN

Revogação e transição de confiança

Interpreta estado e sequencia mudanças de CA sem confundir incerteza e aprovação.

Conceito e mecanismo

Validade temporal não é a única condição de aceitação. Um certificado pode ser revogado antes de notAfter. Em OCSP, good é uma afirmação limitada de estado e não substitui cadeia, nome ou propósito. unknown significa que esse responder não consegue determinar o estado, não que confirmou good ou revoked. A resposta também precisa de autenticidade e atualidade adequadas. Segue a política para procurar outras fontes ou decidir a falha; não inventes uma regra universal de aceitar qualquer incerteza. Se uma resposta autenticada e atual identifica o certificado como revoked, repetir a mesma ligação não o torna aceitável. Investiga substituição e o contexto da revogação.

Aplicação guiada

Numa migração planeada em que ambas as CAs continuam aprovadas, distribui confiança nova e valida consumidores antes de retirar a antiga. Um batch pode ter trust store próprio, pelo que o sucesso num portátil não prova cobertura. Define inventário, sobreposição autorizada e critérios de retirada. Não apliques essa sobreposição automaticamente a uma CA comprometida. Se a chave privada de um serviço foi exposta, conter, substituir o par e tratar revogação e dependências faz parte da recuperação. Reemitir com a mesma chave ou mudar o nome do ficheiro mantém o segredo comprometido. Regista o que foi alterado, que clientes foram validados e que material foi retirado.

NA PRÁTICA

OCSP good não valida o hostname; OCSP unknown não confirma revogação.

Armadilhas comuns

Expiração como único estado; unknown como good; retirar confiança antes dos consumidores; renovar com chave exposta.

Tópicos relacionados: Chaves, certificados e confiança · Identidade, nome e tempo · Negociação, mTLS e aplicação

Leva esta ideia contigo

Combina estado validado, confiança aprovada e sequência de mudança observável.

Criar conta

Referência: OCSP response semantics · DR TLS/certificates 2026-09; selected TLS 1.2/1.3, RFC 9525 identity and OpenSSL 3.5 diagnostics