Почему это важно
Неправильный или отсутствующий промежуточный сертификат может оборвать соединение ещё до проверки имени сервиса, даже если конечный сертификат корректен.
Что подтверждено
Средство построения пути использует проверяемый сертификат, доступные сертификаты CA и локальные сведения о доверии, чтобы найти возможный путь.
Граница применимости: Построение пути сертификации.
Построение отвечает на вопрос «какую последовательность проверить», а проверка — «соответствуют ли подписи, ограничения и правила выбранного пути требованиям».
Граница применимости: Различие между построением и проверкой пути.
Что проверить
- Соберите промежуточные сертификаты.
- Зафиксируйте локальные якоря доверия.
- Записывайте выбранный путь в журнал.
Первоисточники
Recommendation for Key Management: Part 2 — Best Practices for Key Management Organizations
National Institute of Standards and Technology · NIST SP 800-57 Part 2 Rev. 1, March 2019
Описывает organizational key-management practices, CA/RA roles, PKI operations и certification path building.
Открыть первоисточникInternet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile
Internet Engineering Task Force · RFC 5280, May 2008
Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.
Открыть первоисточник