PKI и жизненный цикл сертификатов · проверено по источникам

Промежуточный центр сертификации

Промежуточный центр сертификации — CA с сертификатом от другого CA, который выпускает конечные или следующие подчинённые сертификаты в заданных пределах.

Также ищут: Intermediate Certificate Authority · intermediate CA · subordinate CA

Практический смысл

Почему это важно

Промежуточный CA отделяет повседневный выпуск от корневого ключа и позволяет ограничить последствия компрометации длиной пути, именами и назначением сертификатов.

Доказательная часть

Что подтверждено

  1. Промежуточный CA получает сертификат от вышестоящего CA и подписывает сертификаты ниже себя в пути сертификации.

    Граница применимости: Подчинённый CA в иерархической PKI.

  2. Промежуточный сертификат обычно передают или загружают для построения пути, но без отдельной локальной настройки он не становится якорем доверия.

    Граница применимости: Различие между промежуточным сертификатом и якорем доверия.

Перед спецификацией

Что проверить

  1. Проверьте признак CA=true.
  2. Ограничьте допустимую длину пути.
  3. Передавайте полный набор промежуточных сертификатов.
Открытые основания

Первоисточники

  • Первичная спецификация

    Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile

    Internet Engineering Task Force · RFC 5280, May 2008

    Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.

    Открыть первоисточник
  • Первичная спецификация

    Recommendation for Key Management: Part 2 — Best Practices for Key Management Organizations

    National Institute of Standards and Technology · NIST SP 800-57 Part 2 Rev. 1, March 2019

    Описывает organizational key-management practices, CA/RA roles, PKI operations и certification path building.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие