PKI и жизненный цикл сертификатов · проверено по источникам

Ограничения имён

Ограничения имён — критическое расширение CA, которое задаёт пространства имён, допустимые для субъектов последующих сертификатов в цепочке.

Также ищут: Name Constraints · ограничения имён CA · permittedSubtrees · Name Constraints extension

Практический смысл

Почему это важно

Промежуточному CA можно разрешить выпуск сертификатов только для заданных доменов DNS, адресов электронной почты, IP-сетей или ветвей каталога.

Доказательная часть

Что подтверждено

  1. Расширение Name Constraints задаёт permittedSubtrees и excludedSubtrees и применяется к именам субъектов последующих сертификатов в цепочке.

    Граница применимости: Расширение Name Constraints по RFC 5280.

  2. Расширение ограничивает полномочия подчинённого CA на всей цепочке; точное имя сервиса в конечном сертификате всё равно отдельно сравнивают с эталонным идентификатором.

    Граница применимости: Различие между ограничением пространства имён CA и проверкой конечного сертификата.

Перед спецификацией

Что проверить

  1. Отметьте расширение как критическое.
  2. Проверьте все формы имён.
  3. Испытайте запрещённые поддеревья.
Открытые основания

Первоисточники

  • Первичная спецификация

    Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile

    Internet Engineering Task Force · RFC 5280, May 2008

    Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.

    Открыть первоисточник
  • Первичная спецификация

    Service Identity in TLS

    Internet Engineering Task Force · RFC 9525, November 2023

    Задаёт construction и verification reference identifiers для TLS services; server identity находится в subjectAltName, не в commonName.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие