Почему это важно
Отсутствующий или лишний промежуточный сертификат меняет доступные пути. Но даже полная цепочка требует проверки подписей, сроков и ограничений.
Что подтверждено
Путь сертификации начинается с проверяемого сертификата и продолжается сертификатами CA до якоря доверия; каждый издатель подтверждает следующий шаг.
Граница применимости: Модель пути сертификации по RFC 5280.
Наличие цепочки ещё не доказывает доверие: сначала выбирается возможный путь, затем проверяются подписи, сроки и ограничения.
Граница применимости: Различие между последовательностью сертификатов и результатом проверки пути.
Что проверить
- Отправьте конечный и промежуточные сертификаты.
- Не дублируйте корневой сертификат без необходимости.
- Проверьте фактически выбранный путь.
Первоисточники
Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile
Internet Engineering Task Force · RFC 5280, May 2008
Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.
Открыть первоисточникRecommendation for Key Management: Part 2 — Best Practices for Key Management Organizations
National Institute of Standards and Technology · NIST SP 800-57 Part 2 Rev. 1, March 2019
Описывает organizational key-management practices, CA/RA roles, PKI operations и certification path building.
Открыть первоисточник