Почему это важно
Промежуточный CA отделяет повседневный выпуск от корневого ключа и позволяет ограничить последствия компрометации длиной пути, именами и назначением сертификатов.
Что подтверждено
Промежуточный CA получает сертификат от вышестоящего CA и подписывает сертификаты ниже себя в пути сертификации.
Граница применимости: Подчинённый CA в иерархической PKI.
Промежуточный сертификат обычно передают или загружают для построения пути, но без отдельной локальной настройки он не становится якорем доверия.
Граница применимости: Различие между промежуточным сертификатом и якорем доверия.
Что проверить
- Проверьте признак CA=true.
- Ограничьте допустимую длину пути.
- Передавайте полный набор промежуточных сертификатов.
Первоисточники
Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile
Internet Engineering Task Force · RFC 5280, May 2008
Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.
Открыть первоисточникRecommendation for Key Management: Part 2 — Best Practices for Key Management Organizations
National Institute of Standards and Technology · NIST SP 800-57 Part 2 Rev. 1, March 2019
Описывает organizational key-management practices, CA/RA roles, PKI operations и certification path building.
Открыть первоисточник