PKI и жизненный цикл сертификатов · проверено по источникам

Цепочка сертификатов

Цепочка сертификатов — упорядоченная последовательность конечного сертификата и сертификатов издателей, подписи которых ведут к доверенному якорю.

Также ищут: Certificate chain · certificate trust chain · chain of trust

Практический смысл

Почему это важно

Отсутствующий или лишний промежуточный сертификат меняет доступные пути. Но даже полная цепочка требует проверки подписей, сроков и ограничений.

Доказательная часть

Что подтверждено

  1. Путь сертификации начинается с проверяемого сертификата и продолжается сертификатами CA до якоря доверия; каждый издатель подтверждает следующий шаг.

    Граница применимости: Модель пути сертификации по RFC 5280.

  2. Наличие цепочки ещё не доказывает доверие: сначала выбирается возможный путь, затем проверяются подписи, сроки и ограничения.

    Граница применимости: Различие между последовательностью сертификатов и результатом проверки пути.

Перед спецификацией

Что проверить

  1. Отправьте конечный и промежуточные сертификаты.
  2. Не дублируйте корневой сертификат без необходимости.
  3. Проверьте фактически выбранный путь.
Открытые основания

Первоисточники

  • Первичная спецификация

    Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile

    Internet Engineering Task Force · RFC 5280, May 2008

    Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.

    Открыть первоисточник
  • Первичная спецификация

    Recommendation for Key Management: Part 2 — Best Practices for Key Management Organizations

    National Institute of Standards and Technology · NIST SP 800-57 Part 2 Rev. 1, March 2019

    Описывает organizational key-management practices, CA/RA roles, PKI operations и certification path building.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие