PKI и жизненный цикл сертификатов · проверено по источникам

Запрос на сертификат

Запрос на сертификат, или CSR, — подписанная заявителем структура с именем владельца, открытым ключом и запрошенными атрибутами будущего сертификата.

Также ищут: Certificate Signing Request · CSR · PKCS #10 request

Практический смысл

Почему это важно

CA должен проверить подпись и право заявителя на каждое запрошенное имя, а не копировать поля запроса в сертификат без проверки.

Доказательная часть

Что подтверждено

  1. Структура CertificationRequestInfo в PKCS #10 содержит имя владельца, открытый ключ и атрибуты, а подпись запроса создаётся соответствующим закрытым ключом.

    Граница применимости: Синтаксис запроса по RFC 2986.

  2. Правильная подпись CSR подтверждает владение ключом запроса, но CA отдельно проверяет право на точные имена и может отклонить расширения.

    Граница применимости: Различие между владением ключом и правом на выпуск сертификата.

Перед спецификацией

Что проверить

  1. Проверьте подпись CSR.
  2. Сверьте точный набор имён.
  3. Отфильтруйте расширения по профилю.
Открытые основания

Первоисточники

  • Первичная спецификация

    PKCS #10: Certification Request Syntax Specification Version 1.7

    Internet Engineering Task Force · RFC 2986, November 2000

    Определяет структуру PKCS #10 CSR и подпись request information private key заявителя.

    Открыть первоисточник
  • Первичная спецификация

    Automatic Certificate Management Environment

    Internet Engineering Task Force · RFC 8555, March 2019

    Определяет ACME account, order, authorization, challenge, finalize, certificate download и revocation workflow.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие