Почему это важно
Компрометация корневого ключа затрагивает все подчинённые пути, поэтому повседневный выпуск сертификатов обычно передают промежуточным CA.
Что подтверждено
Корневой CA находится в начале иерархии доверия и может подписывать сертификаты подчинённых CA, через которые строятся рабочие пути.
Граница применимости: Роль корневого центра в иерархической PKI.
Корневой сертификат часто самоподписан, но доверие к нему возникает из настроенного якоря, а не из проверки его собственной подписи.
Граница применимости: Граница между корневым сертификатом и якорем доверия.
Что проверить
- Храните корневой ключ вне сети.
- Ограничьте полномочия подчинённых CA.
- Заранее спланируйте смену корневого ключа.
Первоисточники
Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile
Internet Engineering Task Force · RFC 5280, May 2008
Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.
Открыть первоисточникRecommendation for Key Management: Part 2 — Best Practices for Key Management Organizations
National Institute of Standards and Technology · NIST SP 800-57 Part 2 Rev. 1, March 2019
Описывает organizational key-management practices, CA/RA roles, PKI operations и certification path building.
Открыть первоисточник