PKI и жизненный цикл сертификатов · проверено по источникам

Профиль сертификата

Профиль сертификата — закрытый набор правил CA для допустимых полей, алгоритмов, срока действия и расширений определённого класса сертификатов.

Также ищут: Certificate profile · X.509 profile · issuance profile

Практический смысл

Почему это важно

Формально правильный CSR может запросить CA=true, лишнее имя или неподходящий EKU; профиль должен отклонить это до подписи.

Доказательная часть

Что подтверждено

  1. Профиль интернет-PKI задаёт смысл полей и расширений и требования к их обработке, а правила организации сужают их для конкретного сценария выпуска.

    Граница применимости: Профиль X.509 и внутренние правила выпуска сертификатов.

  2. CSR выражает запрос, но издатель выпускает сертификат только после проверки полномочий и соответствия настроенному профилю.

    Граница применимости: Различие между запрошенными атрибутами и выпущенным сертификатом.

Перед спецификацией

Что проверить

  1. Зафиксируйте допустимые имена SAN.
  2. Ограничьте CA, KU и EKU.
  3. Задайте срок действия и алгоритмы.
Открытые основания

Первоисточники

  • Первичная спецификация

    Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile

    Internet Engineering Task Force · RFC 5280, May 2008

    Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.

    Открыть первоисточник
  • Первичная спецификация

    Recommendation for Key Management: Part 2 — Best Practices for Key Management Organizations

    National Institute of Standards and Technology · NIST SP 800-57 Part 2 Rev. 1, March 2019

    Описывает organizational key-management practices, CA/RA roles, PKI operations и certification path building.

    Открыть первоисточник
  • Первичная спецификация

    PKCS #10: Certification Request Syntax Specification Version 1.7

    Internet Engineering Task Force · RFC 2986, November 2000

    Определяет структуру PKCS #10 CSR и подпись request information private key заявителя.

    Открыть первоисточник
  • Первичная спецификация

    Automatic Certificate Management Environment

    Internet Engineering Task Force · RFC 8555, March 2019

    Определяет ACME account, order, authorization, challenge, finalize, certificate download и revocation workflow.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие