Почему это важно
Ошибочно выданный сертификат остаётся криптографически правильным, поэтому проверки до подписи важнее последующей попытки отзыва.
Что подтверждено
Издатель связывает проверенного владельца или разрешённые имена с открытым ключом и выпускает сертификат только в рамках своих правил и профиля.
Граница применимости: Решение о выпуске сертификата в PKI.
Подписанный CSR доказывает владение ключом запроса, а RA, CA или авторизация ACME отдельно подтверждает право на точные имена и расширения.
Граница применимости: Различие между владением ключом CSR и разрешением на выпуск.
Что проверить
- Проверьте личность заявителя.
- Сверьте CSR и разрешённые имена.
- Подпишите сертификат строго по профилю.
Первоисточники
Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile
Internet Engineering Task Force · RFC 5280, May 2008
Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.
Открыть первоисточникRecommendation for Key Management: Part 2 — Best Practices for Key Management Organizations
National Institute of Standards and Technology · NIST SP 800-57 Part 2 Rev. 1, March 2019
Описывает organizational key-management practices, CA/RA roles, PKI operations и certification path building.
Открыть первоисточникPKCS #10: Certification Request Syntax Specification Version 1.7
Internet Engineering Task Force · RFC 2986, November 2000
Определяет структуру PKCS #10 CSR и подпись request information private key заявителя.
Открыть первоисточникAutomatic Certificate Management Environment
Internet Engineering Task Force · RFC 8555, March 2019
Определяет ACME account, order, authorization, challenge, finalize, certificate download и revocation workflow.
Открыть первоисточник