Почему это важно
Разделение RA и CA выносит проверку личности за границу подписи и сокращает число систем с доступом к ключу CA.
Что подтверждено
RFC 5280 описывает RA как необязательную систему, которой CA делегирует определённые функции управления сертификатами.
Граница применимости: Роль регистрационного центра в PKI.
RA может проверить и одобрить заявку, но подпись сертификата и ответственность издателя остаются у CA.
Граница применимости: Разделение ответственности между RA и CA.
Что проверить
- Задайте правила проверки заявителя.
- Разделите одобрение заявки и подпись.
- Записывайте проверяемую личность и решение в журнал.
Первоисточники
Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile
Internet Engineering Task Force · RFC 5280, May 2008
Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.
Открыть первоисточникRecommendation for Key Management: Part 2 — Best Practices for Key Management Organizations
National Institute of Standards and Technology · NIST SP 800-57 Part 2 Rev. 1, March 2019
Описывает organizational key-management practices, CA/RA roles, PKI operations и certification path building.
Открыть первоисточник