X.509 における CRL(Certificate Revocation List)に関する記述のうち、適切なものはどれか。
PKI の利用者は、認証局の公開鍵が Web ブラウザに組み込まれていれば、CRL を参照しなくてよい。
認証局は、発行した全てのディジタル証明書の有効期限を CRL に記載する。
認証局は、発行したディジタル証明書のうち失効したものについては、シリアル番号を失効後 1 年間 CRL に記載するよう義務付けられている。
認証局は、有効期限内のディジタル証明書のシリアル番号を CRL に記載することがある。