PKI и жизненный цикл сертификатов · проверено по источникам

Отзыв сертификата

Отзыв сертификата — действие издателя, которое объявляет сертификат недействительным до окончания обычного срока действия.

Также ищут: Certificate revocation · pre-expiry invalidation · certificate status revocation

Практический смысл

Почему это важно

При компрометации ключа нельзя ждать конца срока, но отзыв действует только там, где проверяющая сторона получает свежие сведения и применяет правила отказа.

Доказательная часть

Что подтверждено

  1. PKI хранит сведения об отзыве сертификатов, которые больше нельзя считать действующими до запланированного окончания срока.

    Граница применимости: Модель отзыва по RFC 5280.

  2. Запись об отзыве у CA физически не удаляет уже скопированный сертификат; проверяющая сторона должна получить состояние через CRL или OCSP и отклонить его.

    Граница применимости: Различие между публикацией состояния издателем и применением решения клиентом.

Перед спецификацией

Что проверить

  1. Задайте причины досрочного отзыва.
  2. Публикуйте свежие сведения о состоянии.
  3. Проверьте поведение клиента при недоступности проверки.
Открытые основания

Первоисточники

  • Первичная спецификация

    Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile

    Internet Engineering Task Force · RFC 5280, May 2008

    Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.

    Открыть первоисточник
  • Первичная спецификация

    X.509 Internet Public Key Infrastructure Online Certificate Status Protocol — OCSP

    Internet Engineering Task Force · RFC 6960, June 2013

    Определяет signed per-certificate status responses good, revoked и unknown и их validity interval.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие