PKI и жизненный цикл сертификатов · проверено по источникам

Основные ограничения сертификата

Основные ограничения — расширение X.509, которое указывает, является ли субъект центром сертификации (CA), и ограничивает число промежуточных CA ниже него.

Также ищут: Basic Constraints · CA boolean extension · pathLenConstraint · Basic Constraints extension

Практический смысл

Почему это важно

Конечный сертификат без корректного CA=true нельзя использовать для выпуска других сертификатов, даже если его ключ технически способен поставить подпись.

Доказательная часть

Что подтверждено

  1. Расширение Basic Constraints содержит логический признак cA и необязательное поле pathLenConstraint, ограничивающее глубину цепочки подчинённых CA.

    Граница применимости: Расширение Basic Constraints по RFC 5280.

  2. Если сертификат CA содержит Key Usage, в нём также должен быть разрешён keyCertSign; Basic Constraints и Key Usage проверяют совместно.

    Граница применимости: Совместная проверка расширений, разрешающих работу CA.

Перед спецификацией

Что проверить

  1. Проверьте критичность и признак CA.
  2. Сверьте pathLenConstraint.
  3. Сопоставьте разрешение keyCertSign.
Открытые основания

Первоисточники

  • Первичная спецификация

    Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile

    Internet Engineering Task Force · RFC 5280, May 2008

    Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие