Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

¿Qué es un Identificador de Objeto (OID) en PKI? ¿Cómo se obtiene un OID?

¿Qué es un identificador de objeto (OID) en PKI? ¿Cómo se obtiene un OID?

Un identificador de objeto (OID) es una cadena jerárquica y única a nivel mundial de números separados por puntos que identifica una política de certificado, un algoritmo o un objeto dentro de una infraestructura de clave pública, de la misma manera que un nombre de dominio identifica una ubicación en Internet.

Un OID es un identificador numérico único, como 1.2.840.113549, asignado a una política de certificados, un algoritmo criptográfico o una clase de objeto en la infraestructura de clave pública (PKI) . Cada número separado por puntos representa un nodo en un árbol global mantenido por ISO e ITU-T según el estándar X.660, por lo que dos organizaciones no pueden registrar el mismo identificador.

Puntos Clave

  • Los OID siguen una estructura jerárquica definida por la norma X.660 de la UIT-T, donde cada número separado por puntos representa un nodo en dicho árbol.
  • Las organizaciones obtienen un OID raíz de forma gratuita de IANA bajo el arco de Números de Empresa Privada (1.3.6.1.4.1), o bien compran uno a ANSI.
  • El identificador de objeto universal 2.5.29.32.0 significa "Todas las políticas de emisión" y actúa como comodín durante la validación de la cadena de certificados.
  • Según la RFC 5280, la extensión de políticas de certificados combina un OID con un calificador opcional de puntero CPS o aviso de usuario.
  • Los certificados de CA raíz nunca llevan una extensión explícita de Políticas de certificado; para los certificados autofirmados, se sobreentiende que existe un comodín llamado "Todas las políticas de emisión".

¿Cómo se estructura un OID?

Un OID es una secuencia de números enteros separados por puntos, que se lee de izquierda a derecha desde el nivel más general hasta el más específico de un árbol de registro global. El ejemplo 1.2.840.113549 se decodifica como ISO (1), organismos miembros de ISO (2), el arco ANSI de Estados Unidos (840) y la serie PKCS de RSA Data Security (113549).

Arcos raíz y subarcos

El primer dígito de cualquier OID es un arco raíz: ITU-T (0), ISO (1) o el arco conjunto ISO/ITU-T (2). Todo lo que sigue al arco raíz es un subarco que un registrante puede subdividir aún más para crear su propio espacio de nombres, de forma similar a como el propietario de un dominio crea subdominios.

SegmentoSignificado
1ISO (Organización Internacional de Normalización)
2Organismos miembros de la ISO
840Estados Unidos (ANSI)
113549RSA Data Security, Inc. / Serie PKCS

¿Cómo se obtiene un OID para una Declaración de Práctica Certificada?

Las organizaciones que planean interoperar con otras infraestructuras de clave pública (PKI) necesitan un OID público en lugar de uno creado internamente. La Autoridad de Números Asignados de Internet (IANA) emite OID gratuitos bajo el arco de Números de Empresa Privada, y cada identificador emitido por IANA comienza con 1.3.6.1.4.1, que representa iso.org.dod.internet.private.enterprise.

  • IANA: registro gratuito bajo el número de empresa privada arc (1.3.6.1.4.1); solicite en pen.iana.org.
  • ANSI: registro pagado bajo el arco de Organizaciones de EE. UU., a partir del 2.16.840.1.
  • Organismos nacionales: la mayoría de los países mantienen su propio arco dentro del árbol conjunto ISO/ITU-T, por ejemplo Canadá (2.16.124) o Suiza (2.16.756).

Una vez asignado, el espacio de nombres de una organización tiene el formato 1.3.6.1.4.1.{número PEN}, y puede definir sus propios OID de política de certificados bajo ese arco, por ejemplo, {PEN}.1.1 para una política de emisión de tarjetas inteligentes o {PEN}.1.2 para una política de firma digital. Microsoft (1.3.6.1.4.1.311) y Cisco Systems (1.3.6.1.4.1.9) son ejemplos conocidos de números de empresa privada registrados.

¿Por qué son importantes los OID para la validación de políticas de certificados?

Los OID proporcionan a la infraestructura de clave pública (PKI) una forma segura de hacer referencia a políticas, algoritmos y objetos de directorio en todas las organizaciones sin necesidad de una autoridad de nomenclatura central para cada caso de uso.

  • Unicidad global: los OID registrados impiden que dos organizaciones reclamen de forma independiente el mismo identificador, el mismo problema que resuelven los nombres de dominio para Internet.
  • Estandarización: Los OID identifican los algoritmos de firma en los certificados X.509, de modo que una parte que confía en ellos puede distinguir sin ambigüedad entre SHA-256 con RSA y ECDSA con SHA-384.
  • Escalabilidad: una vez que una organización posee un OID raíz, puede crear un número ilimitado de sub-OID internamente sin necesidad de volver a contactar con un registro.
  • Aplicación de políticas: RFC 5280 exige que una entrada de extensión de políticas de certificados contenga como mínimo un identificador de política OID, que el software de la parte confiable verifica durante la validación de la cadena.

¿Cómo utiliza la extensión de políticas de certificados los OID?

La extensión Políticas de certificados expresa las prácticas que sigue una CA antes de emitir y revocar certificados, utilizando un OID junto con un calificador opcional legible para humanos.

Según la sección 4.2.1.4 de la RFC 5280, cada entrada de política necesita como mínimo un identificador OID de política y puede agregar un puntero CPS (una URL a la Declaración de Prácticas de Certificados) o un aviso para el usuario (hasta aproximadamente 200 caracteres de texto plano). Generalmente se prefiere un puntero CPS porque puede enlazar a un documento rector completo en lugar de un aviso breve. En una jerarquía típica de tres niveles, la CA raíz no tiene una extensión explícita de Políticas de Certificados, ya que se implica un comodín "Todas las Políticas de Emisión" (OID 2.5.29.32.0) para los certificados autofirmados; la CA emisora ​​de políticas y los certificados hoja tienen uno o más OID de política explícitos.

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

Cómo ayuda la consultoría de cifrado

El servicio PKI-as-a-Service de Encryption Consulting ayuda a las organizaciones a diseñar, registrar y aplicar estructuras OID de políticas de certificados en una jerarquía de CA de múltiples niveles , de modo que cada certificado emitido incluya el identificador de política y el puntero CPS correctos. Respaldado por las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.

Preguntas frecuentes

¿Cuál es la diferencia entre un OID público y uno privado?

Un OID público, emitido por IANA o adquirido a ANSI, garantiza su unicidad en internet y es necesario si las aplicaciones de una organización con infraestructura de clave pública (PKI) van a interactuar con terceros. Un OID privado es autoasignado y solo es seguro usarlo si la organización nunca necesita que otra parte reconozca sus políticas de certificación.

¿Qué significa OID 2.5.29.32.0?

OID 2.5.29.32.0 es el identificador reservado "Todas las políticas de emisión". Funciona como una política comodín que coincide con cualquier requisito de política durante la validación de la cadena de certificados, y se asume implícitamente para los certificados raíz de CA autofirmados, que no incluyen una extensión explícita de Políticas de certificado.

¿Cómo puedo obtener un OID gratuito para mi organización?

Regístrese para obtener un Número de Empresa Privada (PEN) a través de la página de registro gratuito de IANA en pen.iana.org. Una vez aprobado, el espacio de nombres OID de su organización comenzará con 1.3.6.1.4.1 seguido de su PEN asignado, y podrá crear sub-OID debajo de este para políticas de certificados individuales sin necesidad de registrarse nuevamente.

¿Pueden dos organizaciones terminar con el mismo OID?

No. El propósito fundamental del árbol OID de ISO/ITU-T es evitar colisiones. Dado que IANA, ANSI y los registros nacionales controlan cada uno un arco distinto y realizan un seguimiento de cada asignación que se encuentra debajo, un OID debidamente registrado no puede ser duplicado por otro registrante.

Diseñar una estructura de política de certificados que cumpla con los requisitos

El equipo de Servicios PKI de Encryption Consulting le ayuda a registrar el arco OID correcto, vincularlo a sus políticas de certificados y crear una Declaración de Prácticas de Certificación en la que las partes que confían en los certificados puedan confiar. Explore PKI como servicio para comenzar.