PKI и жизненный цикл сертификатов · проверено по источникам

Центр сертификации

Центр сертификации, или CA, — участник PKI, который по установленным правилам выпускает и подписывает сертификаты и сообщает об их отзыве.

Также ищут: Certificate Authority · CA · certification authority

Практический смысл

Почему это важно

Ключ подписи CA позволяет создавать доверенные связи для множества сертификатов, поэтому его защита и ограничения важнее защиты одного конечного сертификата.

Доказательная часть

Что подтверждено

  1. CA выпускает сертификат, связывает владельца с открытым ключом и подтверждает эту связь своей подписью по установленным правилам.

    Граница применимости: Роль CA по RFC 5280.

  2. CA сообщает состояние выпущенных сертификатов, но проверяющая сторона сама строит и проверяет путь доверия и сопоставляет имя сервиса.

    Граница применимости: Различие между обязанностями издателя и проверкой на стороне клиента.

Перед спецификацией

Что проверить

  1. Изолируйте ключ подписи.
  2. Ограничьте профили сертификатов и область полномочий.
  3. Своевременно публикуйте сведения об отзыве.
Открытые основания

Первоисточники

  • Первичная спецификация

    Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile

    Internet Engineering Task Force · RFC 5280, May 2008

    Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.

    Открыть первоисточник
  • Первичная спецификация

    Service Identity in TLS

    Internet Engineering Task Force · RFC 9525, November 2023

    Задаёт construction и verification reference identifiers для TLS services; server identity находится в subjectAltName, не в commonName.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие