PKI и жизненный цикл сертификатов · проверено по источникам

Расширенное назначение ключа

Extended Key Usage, или EKU, — расширение X.509 со списком прикладных назначений, для которых разрешено использовать сертифицированный ключ.

Также ищут: Extended Key Usage · EKU · extKeyUsage · Extended Key Usage extension

Практический смысл

Почему это важно

Сертификат с правильным именем, но без нужного назначения serverAuth или clientAuth, не должен приниматься в соответствующей роли TLS.

Доказательная часть

Что подтверждено

  1. EKU содержит один или несколько идентификаторов назначения ключа и может ограничивать сертификат, например ролями serverAuth или clientAuth.

    Граница применимости: Расширение Extended Key Usage по RFC 5280.

  2. Назначение clientAuth разрешает криптографическое использование сертификата клиентом TLS, но приложение отдельно сопоставляет учётную запись и определяет полномочия.

    Граница применимости: Различие между назначением сертификата и прикладной авторизацией.

Перед спецификацией

Что проверить

  1. Требуйте нужное назначение EKU.
  2. Сопоставьте его с Key Usage.
  3. Примените правила проверки личности.
Открытые основания

Первоисточники

  • Первичная спецификация

    Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile

    Internet Engineering Task Force · RFC 5280, May 2008

    Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.

    Открыть первоисточник
  • Первичная спецификация

    RFC 8446: The Transport Layer Security Protocol Version 1.3

    Internet Engineering Task Force · RFC 8446, August 2018

    Определяет TLS 1.3, включая encrypted channel, PSK authentication, PSK identity и PSK+(EC)DHE modes.

    Открыть первоисточник
  • Первичная спецификация

    Guidelines for API Protection for Cloud-Native Systems

    National Institute of Standards and Technology · NIST SP 800-228-upd1, includes updates as of 13 March 2026

    Задаёт API lifecycle controls для authentication, authorization, rate limits, resource limits, logging и monitoring.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие