PKI и жизненный цикл сертификатов · проверено по источникам

Альтернативное имя субъекта

Альтернативное имя субъекта — расширение X.509 с типизированными идентификаторами субъекта: именем DNS, IP-адресом, URI и другими формами GeneralName.

Также ищут: Subject Alternative Name · subjectAltName · X.509 SAN extension · certificate alternative names

Практический смысл

Почему это важно

Клиент TLS сравнивает ожидаемое имя сервиса с идентификатором подходящего типа. Похожее значение CN или идентификатор другого типа совпадением не считается.

Доказательная часть

Что подтверждено

  1. Поле subjectAltName может содержать типизированные имена, включая dNSName, iPAddress, URI и другие формы GeneralName.

    Граница применимости: Расширение subjectAltName по RFC 5280.

  2. Современная проверка имени сервиса TLS использует subjectAltName; возврат к commonName больше не считается допустимым правилом проверки сервера.

    Граница применимости: Проверка имени сервера TLS по RFC 9525.

Перед спецификацией

Что проверить

  1. Выберите правильный тип имени.
  2. Сверьте точный эталонный идентификатор.
  3. Не возвращайтесь к проверке CN.
Открытые основания

Первоисточники

  • Первичная спецификация

    Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile

    Internet Engineering Task Force · RFC 5280, May 2008

    Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.

    Открыть первоисточник
  • Первичная спецификация

    Service Identity in TLS

    Internet Engineering Task Force · RFC 9525, November 2023

    Задаёт construction и verification reference identifiers для TLS services; server identity находится в subjectAltName, не в commonName.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие