Почему это важно
Один серверный сертификат может пройти проверку в одной среде и не пройти в другой из-за разных корней доверия, правил или времени обновления.
Что подтверждено
Средство проверки использует локально доверенные ключи CA и правила как исходные данные; набор доверия определяет администратор или политика платформы.
Граница применимости: Локальная настройка доверия PKI.
Сертификат передаётся в цепочке, а якорь задаётся локально; поэтому разные хранилища доверия могут обоснованно дать разные результаты.
Граница применимости: Различие между переданной цепочкой и локальной настройкой доверия.
Что проверить
- Инвентаризируйте все хранилища доверия.
- Удаляйте лишние корневые сертификаты.
- Проверяйте распространение обновлений.
Первоисточники
Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile
Internet Engineering Task Force · RFC 5280, May 2008
Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.
Открыть первоисточникRecommendation for Key Management: Part 2 — Best Practices for Key Management Organizations
National Institute of Standards and Technology · NIST SP 800-57 Part 2 Rev. 1, March 2019
Описывает organizational key-management practices, CA/RA roles, PKI operations и certification path building.
Открыть первоисточник