PKI и жизненный цикл сертификатов · проверено по источникам

Хранилище доверия

Хранилище доверия — локально управляемый набор якорей доверия и связанных ограничений, доступных конкретному средству проверки.

Также ищут: Trust store · хранилище доверенных CA · certificate trust store · root store

Практический смысл

Почему это важно

Один серверный сертификат может пройти проверку в одной среде и не пройти в другой из-за разных корней доверия, правил или времени обновления.

Доказательная часть

Что подтверждено

  1. Средство проверки использует локально доверенные ключи CA и правила как исходные данные; набор доверия определяет администратор или политика платформы.

    Граница применимости: Локальная настройка доверия PKI.

  2. Сертификат передаётся в цепочке, а якорь задаётся локально; поэтому разные хранилища доверия могут обоснованно дать разные результаты.

    Граница применимости: Различие между переданной цепочкой и локальной настройкой доверия.

Перед спецификацией

Что проверить

  1. Инвентаризируйте все хранилища доверия.
  2. Удаляйте лишние корневые сертификаты.
  3. Проверяйте распространение обновлений.
Открытые основания

Первоисточники

  • Первичная спецификация

    Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile

    Internet Engineering Task Force · RFC 5280, May 2008

    Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.

    Открыть первоисточник
  • Первичная спецификация

    Recommendation for Key Management: Part 2 — Best Practices for Key Management Organizations

    National Institute of Standards and Technology · NIST SP 800-57 Part 2 Rev. 1, March 2019

    Описывает organizational key-management practices, CA/RA roles, PKI operations и certification path building.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие