Почему это важно
Формально правильный CSR может запросить CA=true, лишнее имя или неподходящий EKU; профиль должен отклонить это до подписи.
Что подтверждено
Профиль интернет-PKI задаёт смысл полей и расширений и требования к их обработке, а правила организации сужают их для конкретного сценария выпуска.
Граница применимости: Профиль X.509 и внутренние правила выпуска сертификатов.
CSR выражает запрос, но издатель выпускает сертификат только после проверки полномочий и соответствия настроенному профилю.
Граница применимости: Различие между запрошенными атрибутами и выпущенным сертификатом.
Что проверить
- Зафиксируйте допустимые имена SAN.
- Ограничьте CA, KU и EKU.
- Задайте срок действия и алгоритмы.
Первоисточники
Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile
Internet Engineering Task Force · RFC 5280, May 2008
Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.
Открыть первоисточникRecommendation for Key Management: Part 2 — Best Practices for Key Management Organizations
National Institute of Standards and Technology · NIST SP 800-57 Part 2 Rev. 1, March 2019
Описывает organizational key-management practices, CA/RA roles, PKI operations и certification path building.
Открыть первоисточникPKCS #10: Certification Request Syntax Specification Version 1.7
Internet Engineering Task Force · RFC 2986, November 2000
Определяет структуру PKCS #10 CSR и подпись request information private key заявителя.
Открыть первоисточникAutomatic Certificate Management Environment
Internet Engineering Task Force · RFC 8555, March 2019
Определяет ACME account, order, authorization, challenge, finalize, certificate download и revocation workflow.
Открыть первоисточник