Почему это важно
Промежуточному CA можно разрешить выпуск сертификатов только для заданных доменов DNS, адресов электронной почты, IP-сетей или ветвей каталога.
Что подтверждено
Расширение Name Constraints задаёт permittedSubtrees и excludedSubtrees и применяется к именам субъектов последующих сертификатов в цепочке.
Граница применимости: Расширение Name Constraints по RFC 5280.
Расширение ограничивает полномочия подчинённого CA на всей цепочке; точное имя сервиса в конечном сертификате всё равно отдельно сравнивают с эталонным идентификатором.
Граница применимости: Различие между ограничением пространства имён CA и проверкой конечного сертификата.
Что проверить
- Отметьте расширение как критическое.
- Проверьте все формы имён.
- Испытайте запрещённые поддеревья.
Первоисточники
Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile
Internet Engineering Task Force · RFC 5280, May 2008
Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.
Открыть первоисточникService Identity in TLS
Internet Engineering Task Force · RFC 9525, November 2023
Задаёт construction и verification reference identifiers для TLS services; server identity находится в subjectAltName, не в commonName.
Открыть первоисточник