Se trata de una ubicación (en forma de URL) donde se publica la lista de revocación de certificados (CRL) base de la autoridad de certificación emisora . Si la comprobación de revocación está habilitada, una aplicación utilizará la URL para obtener una versión actualizada de la CRL. Las URL pueden utilizar el protocolo HTTP , LDAP o un archivo.
Importancia
Con la ayuda de CDP, una aplicación o un visitante del sitio web puede recuperar la CRL, determinando así si el certificado digital es confiable o no. Esto los protege de visitar o acceder a sitios fraudulentos y de ataques de intermediario (man-in-the-middle) . Sin la CRL, podrían ser vulnerables al robo de datos, malware, fraude, pérdidas financieras, etc.
Definición de los puntos de distribución de CRL (CDP)
Puede definir las URL de CDP de una CA mediante el comando certutil , que edita la entrada del registro CRLPublicationURLs. Este comando permite designar una o más URL, así como especificar las opciones de publicación de CRL habilitadas para cada una.
Por ejemplo, considere el siguiente comando certutil que define la extensión CDP:
certutil -setreg CACRLPublicationURLs “1:C:Windowssystem32CertSrvCertEnroll%3%8%9.crln10:ldap:///CN=%7%8,CN=%2, CN=CDP,CN=Public Key Services,CN=Services, %6%10n2:http://pki.EncryptionConsulting.com/CertEnroll/%3%8%9.crl”
Este comando define tres URL independientes. El orden de las URL es importante al implementar
En los clientes de Windows, esto se debe a que especifica el orden en el que el motor de encadenamiento de certificados busca las URL al recuperar una versión actualizada de la CRL. Asimismo, el número que precede a cada URL representa las opciones habilitadas para dicha URL.
1:C:Windowssystem32CertSrvCertEnroll%3%8%9.crl :Esta URL garantiza que
El archivo CRL se copia al sistema de archivos local cada vez que se publica automáticamente o manualmente.
10:ldap:///CN=%7%8,CN=%2,CN=CDP,CN=Public Key Services,CN=Services,%6%10 : Esta URL permite dos valores: 2 para designar el punto de publicación de la CRL en AD DS y 8 para incluir la URL de CDP en todos los certificados emitidos por la CA.
2: http://pki.EncryptionConsulting.com/CertEnroll/%3%8%9.crl :Esta URL garantiza que
La URL pki.EncryptionConsulting.com/CertEnroll/%3%8%9.crl está incluida en la extensión CDP de todos los certificados emitidos.
Variables CDP
| Variable | Nombre | Mareas Ideales para Lecciones |
|---|---|---|
| %1 | NombreDNS del servidor | El nombre del Sistema de nombres de dominio (DNS) de la computadora CA |
| %2 | Nombre corto del servidor | El nombre NetBIOS de la computadora CA |
| %3 | Nombre de CA | El nombre lógico de la CA |
| %6 | ConfigDN | La ruta del Protocolo ligero de acceso a directorios (LDAP) del contexto de nombres de configuración del bosque para el bosque |
| %8 | Sufijo del nombre CRL | Prórroga de la renovación de la CRL |
| %9 | DeltaCRLAllowed | Indica si la CA admite las CRL delta |
| 10% | Clase de objeto CDPObject | Indica que el objeto es un objeto CDP en AD DS |
Opciones de publicación de CRL
| Variable | Nombre | Mareas Ideales para Lecciones |
|---|---|---|
| %1 | NombreDNS del servidor | Nombre DNS del ordenador de la CA |
| %2 | Nombre corto del servidor | El nombre NetBIOS de la computadora CA |
| %3 | Nombre de CA | El nombre lógico de la CA |
| %6 | ConfigDN | La ruta LDAP del contexto de nomenclatura de configuración del bosque para el bosque |
| %8 | Sufijo del nombre CRL | Prórroga de la renovación de la CRL |
| %9 | DeltaCRLAllowed | Indica si la CA admite las CRL delta |
| 10% | Clase de objeto CDPObject | Indica que el objeto es un objeto CDP en AD DS |
Cómo agregar un CDP
comando:
Agregar-CRLDistributionPoint [-InputObject] [-URI] [ ]
parámetros:
-InputObject <CRLDistributionPoint[]> -> Especifica el objeto CRLDistributionPoint al que se agregan nuevos CDP.
[-URI] <String[]> -> Esto especifica los nuevos puntos de distribución de publicación de archivos CRL para una CA en particular.
< CommonParameters> : El cmdlet admite parámetros comunes como: Debug (db), ErrorAction (ea), ErrorVariable (ev), InformationAction (infa), InformationVariable (iv), OutVariable (ov), OutBuffer (ob), PipelineVariable (pv), Verbose (vb), WarningAction (wa), WarningVariable (wv)
Conclusión
El CDP es una extensión de certificado X.509 versión 3 que identifica la ubicación de la CRL desde la cual se puede verificar la revocación del certificado solicitado.
La aplicación que procesa el certificado puede obtener la ubicación de la CRL desde esta extensión, descargar la CRL y, posteriormente, validar el estado de revocación del certificado solicitado.
