Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Wat is een Object Identifier (OID) in PKI? Hoe verkrijg je een OID?

Wat is een Object-Identifier-OID in PKI? Hoe verkrijgt u een OID?

Een object-ID (OID) is een wereldwijd unieke, hiërarchische reeks getallen, gescheiden door punten, die een certificaatbeleid, algoritme of object binnen een Public Key Infrastructure identificeert, op dezelfde manier als een domeinnaam een ​​locatie op het internet identificeert.

Een OID is een unieke numerieke identificatiecode, zoals 1.2.840.113549, die is toegewezen aan een certificaatbeleid, cryptografisch algoritme of objectklasse in een PKI . Elk door punten gescheiden getal vertegenwoordigt een knooppunt in een wereldwijde boomstructuur die wordt beheerd door ISO en ITU-T volgens de X.660-standaard, waardoor geen twee organisaties dezelfde identificatiecode kunnen registreren.

Key Takeaways

  • OID's volgen een hiërarchische boomstructuur zoals gedefinieerd door de ITU-T-standaard X.660, waarbij elk door een punt gescheiden getal één knooppunt in die boom vertegenwoordigt.
  • Organisaties verkrijgen gratis een root OID van IANA onder het Private Enterprise Numbers-programma (1.3.6.1.4.1), of kunnen er een kopen van ANSI.
  • De universele object-ID 2.5.29.32.0 betekent "Alle uitgiftebeleidsregels" en fungeert als een wildcard tijdens de validatie van de certificaatketen.
  • Volgens RFC 5280 koppelt de Certificate Policies-extensie een OID aan een optionele CPS Pointer- of User Notice-kwalificatie.
  • Root CA-certificaten bevatten nooit een expliciete extensie voor certificaatbeleid; voor zelfondertekende certificaten wordt een wildcard "Alle uitgiftebeleidsregels" impliciet gebruikt.

Hoe is een OID gestructureerd?

Een OID is een reeks gehele getallen, gescheiden door punten, die van links naar rechts wordt gelezen, van het meest algemene naar het meest specifieke niveau van een globale registerstructuur. Het voorbeeld 1.2.840.113549 wordt gedecodeerd als ISO (1), ISO-lidstaten (2), de ANSI-reeks van de Verenigde Staten (840) en de PKCS-reeks van RSA Data Security (113549).

Wortelbogen en subbogen

Het eerste cijfer in een OID is een root arc: ITU-T (0), ISO (1) of de gezamenlijke ISO/ITU-T arc (2). Alles na de root arc is een sub arc die een registrant verder kan onderverdelen om een ​​eigen namespace te creëren, net zoals een domeineigenaar subdomeinen aanmaakt.

SegmentBetekenis
1ISO (Internationale Organisatie voor Standaardisatie)
2ISO-lidstaten
840Verenigde Staten (ANSI)
113549RSA Data Security, Inc. / PKCS-serie

Hoe verkrijg je een OID voor een praktijkverklaring met betrekking tot certificering?

Organisaties die willen samenwerken met andere PKI's hebben een openbare OID nodig in plaats van een intern bedachte. De Internet Assigned Numbers Authority (IANA) geeft gratis OID's uit in het kader van het Private Enterprise Numbers-programma, en elke door IANA uitgegeven identificatiecode begint met 1.3.6.1.4.1, wat staat voor iso.org.dod.internet.private.enterprise.

  • IANA: gratis registratie onder de Private Enterprise Numbers arc (1.3.6.1.4.1); aanmelden via pen.iana.org.
  • ANSI: betaalde registratie onder de US Organizations arc, beginnend bij 2.16.840.1.
  • Nationale instanties: de meeste landen behouden hun eigen boog binnen de gezamenlijke ISO/ITU-T-boom, bijvoorbeeld Canada (2.16.124) of Zwitserland (2.16.756).

Eenmaal toegewezen, ziet de naamruimte van een organisatie eruit als 1.3.6.1.4.1.{PEN-nummer}, en kan de organisatie haar eigen certificaatbeleids-OID's onder die boog definiëren, bijvoorbeeld {PEN}.1.1 voor een beleid voor de uitgifte van smartcards of {PEN}.1.2 voor een beleid voor digitale handtekeningen. Microsoft (1.3.6.1.4.1.311) en Cisco Systems (1.3.6.1.4.1.9) zijn bekende voorbeelden van geregistreerde Private Enterprise Numbers.

Waarom zijn OID's belangrijk voor de validatie van certificaatbeleid?

OID's bieden PKI een conflictvrije manier om te verwijzen naar beleidsregels, algoritmen en directoryobjecten binnen organisaties, zonder dat er voor elk gebruiksscenario een centrale naamgevingsinstantie nodig is.

  • Wereldwijde uniciteit: geregistreerde OID's voorkomen dat twee organisaties onafhankelijk van elkaar dezelfde identificatiecode claimen, hetzelfde probleem dat domeinnamen voor het internet oplossen.
  • Standaardisatie: OID's identificeren ondertekeningsalgoritmen in X.509-certificaten, zodat een vertrouwende partij SHA-256 met RSA ondubbelzinnig kan onderscheiden van ECDSA met SHA-384.
  • Schaalbaarheid: zodra een organisatie een root-OID bezit, kan ze intern een onbeperkt aantal sub-OID's aanmaken zonder opnieuw contact op te nemen met een register.
  • Handhaving van het beleid: RFC 5280 vereist dat een certificaatbeleidsextensie minimaal een beleidsidentificatie-OID bevat, die door de vertrouwende partijsoftware wordt gecontroleerd tijdens de ketenvalidatie.

Hoe gebruikt de extensie voor certificaatbeleid OID's?

De extensie Certificate Policies beschrijft de procedures die een CA volgt voordat certificaten worden uitgegeven en ingetrokken, met behulp van een OID in combinatie met een optionele, leesbare kwalificatie.

Volgens RFC 5280 sectie 4.2.1.4 heeft elke beleidsvermelding minimaal een beleids-ID (OID) nodig en kan een CPS-pointer (een URL naar de Certificate Practice Statement) of een gebruikersnotitie (tot ongeveer 200 tekens platte tekst) worden toegevoegd. Een CPS-pointer heeft over het algemeen de voorkeur omdat deze kan linken naar een volledig document met de geldende regels in plaats van een korte notitie. In een typische hiërarchie met drie niveaus heeft de root-CA geen expliciete extensie voor certificaatbeleid, aangezien een wildcard "All Issuance Policies" (OID 2.5.29.32.0) wordt geïmpliceerd voor zelfondertekende certificaten; het beleid van de uitgevende CA en de bladcertificaten hebben een of meer expliciete beleids-OID's.

Enterprise PKI-services

Ontvang complete end-to-end consultatieondersteuning voor al uw PKI-vereisten!

Hoe encryptieconsultancy kan helpen

PKI-as-a-Service van Encryption Consulting helpt organisaties bij het ontwerpen, registreren en afdwingen van certificaatbeleids-OID-structuren binnen een meerlaagse CA-hiërarchie , zodat elk uitgegeven certificaat de juiste beleids-ID en CPS-pointer bevat. Ondersteund door ISO/IEC 27001:2022 en SOC 2-gecertificeerde werkwijzen.

Veelgestelde Vragen / FAQ

Wat is het verschil tussen een openbaar en een privé OID?

Een openbare OID, uitgegeven door IANA of aangeschaft bij ANSI, is gegarandeerd uniek op het internet en is vereist als de PKI-compatibele applicaties van een organisatie moeten samenwerken met externe partijen. Een privé-OID wordt zelf toegekend en is alleen veilig te gebruiken als de organisatie nooit een andere partij nodig heeft om haar certificaatbeleid te erkennen.

Wat betekent OID 2.5.29.32.0?

OID 2.5.29.32.0 is de gereserveerde identifier voor "Alle uitgiftebeleidsregels". Deze fungeert als een wildcardbeleid dat overeenkomt met elke beleidsvereiste tijdens de validatie van de certificaatketen en wordt impliciet aangenomen voor zelfondertekende root-CA-certificaten, die geen expliciete extensie voor certificaatbeleidsregels bevatten.

Hoe krijg ik een gratis OID voor mijn organisatie?

Registreer een Private Enterprise Number (PEN) via de gratis registratiepagina van IANA op pen.iana.org. Na goedkeuring begint de OID-naamruimte van uw organisatie met 1.3.6.1.4.1, gevolgd door uw toegewezen PEN. U kunt vervolgens sub-OID's aanmaken voor individuele certificaatbeleidsregels zonder verdere registratie.

Kunnen twee organisaties dezelfde OID krijgen?

Nee. Het hele doel van de ISO/ITU-T OID-structuur is het voorkomen van conflicten. Omdat IANA, ANSI en nationale registers elk een eigen tak beheren en elke toewijzing daaronder bijhouden, kan een correct geregistreerde OID niet door een andere registrant worden gedupliceerd.

Ontwerp een conforme certificeringsbeleidsstructuur.

Het PKI Services-team van Encryption Consulting helpt u bij het registreren van de juiste OID-arc, het koppelen ervan aan uw certificaatbeleid en het opstellen van een Certificate Practice Statement waarop vertrouwende partijen kunnen vertrouwen. Ontdek PKI-as-a-Service om aan de slag te gaan.