Enterprise Infrastructure Intelligence ● Certified engineers online · Fast response guaranteed
네트워크/보안

PKI X.509 인증서의 아키텍처 및 검증 메커니즘

X.509는 IETF RFC 5280에 정의된 공개 키 인프라(PKI) 표준으로, 디지털 인증서 형식과 인증 경로 검증 알고리즘을 규정합니다. 이 글에서는 X.509 인증서의 구조, 확장 메커니즘, 그리고 CRL을 통한 인증서 폐기 검증 절차를 실무 관점에서 설명합니다.

2026.09.06  ·  30회  · 

X.509 인증서의 기본 구조

X.509 v3 인증서는 세 개의 주요 구성 요소로 이루어집니다. TBSCertificate(To-Be-Signed)는 주체 및 발급자 정보, 공개 키, 유효 기간, 일련번호 및 확장 정보를 포함하며, 인증 기관(CA)이 이를 서명합니다. signatureAlgorithm은 서명에 사용된 암호 알고리즘(예: sha1withRSAEncryption)을 식별하는 객체 식별자(OID)이고, signatureValue는 TBSCertificate의 DER 인코딩에 대한 실제 디지털 서명입니다.

인증서 확장(Extensions) 메커니즘

X.509 v3의 핵심 혁신은 확장 메커니즘으로, 인증서에 임의의 추가 정보를 포함할 수 있습니다. 각 확장은 OID로 식별되며, critical 플래그가 TRUE이면 해당 확장을 이해하지 못하는 검증 애플리케이션은 인증서를 거부해야 합니다. Subject Key Identifier, Authority Key Identifier, Basic Constraints(CA 여부 및 경로 길이 제약), Key Usage(키 용도 제한), Name Constraints(허용/제외 이름 공간) 등이 경로 검증에 필수적인 확장입니다.

인증 경로 검증 알고리즘

RFC 5280의 6.1절에서 규정한 경로 검증은 초기화, 인증서 처리, 다음 인증서 준비, 종료의 4단계로 진행됩니다. 각 단계에서는 서명 검증, 유효 기간 확인, 폐기 상태 확인, 정책 트리 구성 등을 수행합니다. valid_policy_tree는 인증서 체인을 따라 정책 호환성을 추적하며, 경로 끝에서 user-initial-policy-set과의 교집합을 계산하여 최종 유효 정책을 결정합니다. pathLenConstraint는 중간 CA 인증서의 최대 개수를 제한하여 잘못된 경로 구성을 방지합니다.

CRL 검증 및 폐기 확인

인증서 폐기는 CRL(Certificate Revocation List)을 통해 관리됩니다. CRL은 발급 기관에 의해 주기적으로 발행되는 서명된 폐기 인증서 목록으로, 각 항목은 일련번호와 폐기 사유(keyCompromise, cACompromise, superseded 등)를 포함합니다. 검증 프로세스에서는 cRLDistributionPoints 확장으로 지정된 위치에서 관련 CRL을 획득한 후, 목표 인증서의 일련번호가 해당 CRL에 있는지 확인합니다. Delta CRL을 지원하는 시스템에서는 최신 변경사항만 담은 델타 CRL과 기본 CRL을 결합하여 전체 폐기 상태를 재구성하므로, 네트워크 대역폭과 처리 시간을 절감할 수 있습니다.

참고 출처: IETF RFC 5280
WIKIDATA WORKSTATION
AI·렌더링에 최적화된
전문가용 워크스테이션
NVIDIA RTX GPU · 최대 192GB 메모리 · ECC 지원