PKI и жизненный цикл сертификатов · проверено по источникам

Корневой центр сертификации

Корневой центр сертификации — верхний CA в иерархии, чей открытый ключ обычно распространяют как якорь доверия вне обычной цепочки сертификатов.

Также ищут: Root Certificate Authority · root CA · root certificate

Практический смысл

Почему это важно

Компрометация корневого ключа затрагивает все подчинённые пути, поэтому повседневный выпуск сертификатов обычно передают промежуточным CA.

Доказательная часть

Что подтверждено

  1. Корневой CA находится в начале иерархии доверия и может подписывать сертификаты подчинённых CA, через которые строятся рабочие пути.

    Граница применимости: Роль корневого центра в иерархической PKI.

  2. Корневой сертификат часто самоподписан, но доверие к нему возникает из настроенного якоря, а не из проверки его собственной подписи.

    Граница применимости: Граница между корневым сертификатом и якорем доверия.

Перед спецификацией

Что проверить

  1. Храните корневой ключ вне сети.
  2. Ограничьте полномочия подчинённых CA.
  3. Заранее спланируйте смену корневого ключа.
Открытые основания

Первоисточники

  • Первичная спецификация

    Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile

    Internet Engineering Task Force · RFC 5280, May 2008

    Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.

    Открыть первоисточник
  • Первичная спецификация

    Recommendation for Key Management: Part 2 — Best Practices for Key Management Organizations

    National Institute of Standards and Technology · NIST SP 800-57 Part 2 Rev. 1, March 2019

    Описывает organizational key-management practices, CA/RA roles, PKI operations и certification path building.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие