Meteen naar de inhoud

Certificaten met een geldigheidsduur van 47 dagen komen eraan. Ben je klaar?

Handel nu →

Wat zijn object-identifiers (OID's) in PKI?

wat-zijn-oids-in-pki

In de Public Key Infrastructure (PKI) Objectidentificatoren (OID's) OID's zijn alfanumerieke tekenreeksen die worden toegewezen om objecten en kenmerken binnen de infrastructuur eenduidig ​​te identificeren. OID's zijn hiërarchisch en volgen een gestandaardiseerde notatie, meestal weergegeven als een reeks getallen gescheiden door punten.

Organisaties kunnen Object Identifiers (OID's) verkrijgen om hun objecten of standaarden uniek te identificeren. IANA biedt gratis OID's aan, meestal beginnend met 1.3.6.1.4.1.#####, terwijl ANSI betaling vereist, met OID's zoals 2.16.840.1.#####. Elk land heeft zijn eigen OID-beheerorganisatie, zoals Canada en Australië, die hun eigen OID-afdelingen hebben, zoals 2.16.124.##### voor Canada en 1.2.36.##### voor Australië.

OID 1.3.6.1.4.1.311 is de arc voor Microsoft. Een arc verwijst naar een specifiek pad in de wereldwijde OID-boom die wordt beheerd door de International Organization for Standardization (ISO) en de International Telecommunication Union.

De getallen 1.3.6.1.4.1 maken deel uit van de internationale OID-boomstructuur, en de daaropvolgende .311 geeft de specifieke Microsoft-boog binnen die structuur aan. Deze OID is een basiswaarde die dient als basis voor verschillende Microsoft-specifieke OID's in de PKI milieu.

Wanneer de eerste Active Directory Certificate Services (ADCS)-rol wordt toegevoegd in een Windows-gebaseerde PKI-omgeving, wordt een unieke OID gegenereerd. Deze unieke OID is gekoppeld aan elke individuele instantie van een PKI binnen de Active Directory-infrastructuur.

De automatische generatie van deze unieke OID wordt geactiveerd wanneer certificaatsjablonen worden toegevoegd. Certificaatsjablonen definiëren de eigenschappen en het gebruik van certificaten die door de PKI zijn uitgegeven. De generatie van de unieke OID vindt plaats vóór de Certificate Authority (CA) is volledig geconfigureerd.

Dit betekent in principe dat wanneer u begint met het instellen van een Windows-gebaseerde PKI door de eerste CA-rol van de onderneming in Active Directory toe te voegen, de unieke OID wordt gegenereerd als onderdeel van het eerste installatieproces.

De gegenereerde unieke OID helpt om elke PKI-instantie binnen het bredere PKI-ecosysteem eenduidig ​​te identificeren en te onderscheiden. Deze is gekoppeld aan de specifieke configuratie en kenmerken van de PKI-opstelling en speelt een cruciale rol bij het waarborgen van de uniciteit en goede werking van de PKI-infrastructuur.

Wandelen door de OID-boom

Hier is een eenvoudig voorbeeld van het doorlopen van de OID-boom:

Voorbeeld van het doorlopen van de OID-boom
OID-1.3.6.1.5.5.7.48.2 (Verwijst naar RFC 2459)
  • 1.3.6.1.5.5.7.48 - id-ad: arc voor toegangsdescriptoren
  • 1.3.6.1.5.5.7 - PKIX ​
  • 1.3.6.1.5.5 - Mechanismen
  • 1.3.6.1.5 - IANA-beveiligingsgerelateerde objecten
  • 1.3.6.1 - OID-opdrachten van internet
  • 1.3.6 - Ministerie van Defensie van de VS
  • 1.3 - ISO-geïdentificeerde organisatie
  • 1 - Door ISO toegewezen OID's

Manieren om de unieke OID op te halen

Er zijn twee manieren om de unieke OID op te halen:

  1. GUI gebruiken

    • Open AD Sites en Services en zorg ervoor dat 'Show Service Node' is ingeschakeld onder het menu 'View'.

    • Serviceknooppunt weergeven in ADSS
    • Vouw Services uit. Klik met de rechtermuisknop op de OID-container onder 'Public Key Services' in AD Sites and Services.

    • Openbare sleutelserviceknooppunt in ADSS
    • Selecteer 'Eigenschappen' in het contextmenu voor de OID-container.

    • Zoek in het eigenschappenvenster naar het kenmerk met de naam 'msPKI-Cert-Template-OID'.

    • ms-pki-cert sjabloon-OID
    • Controleer de waarde die is toegewezen aan het kenmerk 'msPKI-Cert-Template-OID' om toegang te krijgen tot de unieke OID die aan het PKI-exemplaar is gekoppeld.

  2. Powershell gebruiken

    De OID kan ook worden opgehaald met deze PowerShell-opdracht: “Get-ADObject ('CN=OID,CN=Public Key Services,CN=Services,'+(Get-ADRootDSE).configurationNamingContext) -Properties msPKI-Cert-Template-OID”

    OID-ophalen met Powershell

    De OID voor deze specifieke PKI is 1.3.6.1.4.1.311.21.8.5918542.13482277.16205453.1301746.11955240.196

    De willekeurig gegenereerde PKI OID wordt samengesteld door te beginnen met de basis-OID van Microsoft (1.3.6.1.4.1.311), gevolgd door de root-OID van Microsoft voor ondernemingsspecifieke OID's (21.8), en te eindigen met een reeks getallen die specifiek zijn voor het exemplaar van de PKI (5918542.13482277.16205453.1301746.11955240.196).

    Om aan specifieke use cases te voldoen, moeten beheerders mogelijk nieuwe certificaatsjablonen maken die zijn afgeleid van de standaardsjablonen. Stel je bijvoorbeeld een scenario voor waarin een organisatie een aangepaste sjabloon nodig heeft voor het versleutelen van e-mailcommunicatie.

    Afhankelijk van het specifieke scenario kan het nodig zijn om toepassingsbeleidsregels toe te voegen of te verwijderen die aan het certificaat zijn gekoppeld. Toepassingsbeleidsregels definiëren de doeleinden waarvoor het certificaat kan worden gebruikt. Bij voorbeeldVoor een sjabloon voor e-mailversleuteling kan een beheerder een toepassingsbeleid toevoegen dat de geschiktheid van het certificaat voor S/MIME (Secure/Multipurpose Internet Mail Extensions) specificeert.

    De aanpassing vindt plaats via het tabblad 'Extensies' bij het maken of wijzigen van een certificaatsjabloon. Door het tabblad 'Extensies' bij te werken met de benodigde informatie, wordt de aangepaste certificaatsjabloon afgestemd op de specifieke vereisten van de use case.

Enterprise PKI-services

Ontvang complete end-to-end consultatieondersteuning voor al uw PKI-vereisten!

Gemeenschappelijk toepassingsbeleid OIDS

Hieronder vindt u een tabel met veelgebruikte toepassingsbeleidsobject-identifiers (OID's) die worden gebruikt in Public Key Infrastructure (PKI):

Elk doel
(2.5.29.37.0)
Levenslange ondertekening
(1.3.6.1.4.1.311.10.3.13)  
Attestatie Identiteitssleutel Certificaat
(2.23.133.8.3)
Microsoft Publisher
(1.3.6.1.4.1.311.76.8.1)    
Attestatie Identiteitssleutel Certificaat
(2.23.133.8.3)
Microsoft Tijdstempel
(1.3.6.1.4.1.311.10.3.2)
Certificaataanvraagagent
(1.3.6.1.4.1.311.20.2.1)
Ondertekening van de Microsoft Trust List
(1.3.6.1.4.1.311.10.3.1)    
Clientverificatie
(1.3.6.1.5.5.7.3.2)
OCSP Signing
(1.3.6.1.5.5.7.3.9)
Code ondertekening
(1.3.6.1.5.5.7.3.3)
Platformcertificaat
(2.23.133.8.2)
CTL-gebruik
(1.3.6.1.4.1.311.20.1)
Voorbeeld Build Signing
(1.3.6.1.4.1.311.10.3.27)  
Digitale rechten
(1.3.6.1.4.1.311.10.5.1)
Archief van privésleutels
(1.3.6.1.4.1.311.21.5)       
Directory Service E-mailreplicatie
(1.3.6.1.4.1.311.21.19)
Verificatie van beschermde proceslicht
(1.3.6.1.4.1.311.10.3.22)  
Niet-toegestane lijst
(1.3.6.1.4.1.311.10.3.30)
Verificatie van beschermde processen
(1.3.6.1.4.1.311.10.3.24)
Documentversleuteling
(1.3.6.1.4.1.311.80.1)
Gekwalificeerde ondergeschiktheid
(1.3.6.1.4.1.311.10.3.10)  
Document ondertekening
(1.3.6.1.4.1.311.10.3.12)
Ingetrokken lijstondertekenaar
(1.3.6.1.4.1.311.10.3.19)  
Vertrouwen in DNS-server (Domain Name System) (1.3.6.1.4.1.311.64.1.1)       Root List Signer
(1.3.6.1.4.1.311.10.3.9)    
Vertrouwen in DNS-server (Domain Name System) (1.3.6.1.4.1.311.64.1.1)Beveiligde e-mail
(1.3.6.1.5.5.7.3.4)   
Dynamische codegenerator
(1.3.6.1.4.1.311.76.5.1)
Serververificatie
(1.3.6.1.5.5.7.3.1) 
Vroege lancering antimalwaredriver
(1.3.6.1.4.1.311.61.4.1)
Smartcard-aanmelding
(1.3.6.1.4.1.311.20.2.2)    
Verificatie van ingebedde Windows-systeemcomponenten (1.3.6.1.4.1.311.10.3.8)SpcEncryptedDigestRetryCount (1.3.6.1.4.1.311.2.6.2)
Versleutel bestandssysteem
(1.3.6.1.4.1.311.10.3.4)
SpcRelaxedPEMarkerCheck
(1.3.6.1.4.1.311.2.6.1)      
Goedkeuringssleutelcertificaat
(2.23.133.8.1)
Tijdstempeling
(1.3.6.1.5.5.7.3.8)
Bestandherstel
(1.3.6.1.4.1.311.10.3.4.1)
Windows Hardware Driver Attested Verification (1.3.6.1.4.1.311.10.3.5.1) 
HAL-extensie
(1.3.6.1.4.1.311.61.5.1)
Uitgebreide verificatie van Windows-hardwarestuurprogramma's (1.3.6.1.4.1.311.10.3.39)     
IP-beveiligingseindsysteem
(1.3.6.1.5.5.7.3.5)
Windows Hardware Driver Verificatie (1.3.6.1.4.1.311.10.3.5)     
IP-beveiliging IKE intermediair
(1.3.6.1.5.5.8.2.2)
Windows Kits-component
(1.3.6.1.4.1.311.10.3.20)  
IP-beveiligingstunnelbeëindiging
(1.3.6.1.5.5.7.3.6)
Windows RT-verificatie
(1.3.6.1.4.1.311.10.3.21)
IP-beveiliging gebruiker
(1.3.6.1.5.5.7.3.7)     
Verificatie van Windows-software-extensies (1.3.6.1.4.1.311.10.3.26)     
KDC-authenticatie
(1.3.6.1.5.2.3.5)
Windows Store
(1.3.6.1.4.1.311.76.3.1)    
Kernelmodus codeondertekening
(1.3.6.1.4.1.311.61.1.1)
Verificatie van Windows-systeemcomponenten (1.3.6.1.4.1.311.10.3.6)     
Sleutelherstel
(1.3.6.1.4.1.311.10.3.11)
Windows TCB-component
(1.3.6.1.4.1.311.10.3.23)  
Sleutelherstelagent
(1.3.6.1.4.1.311.21.6)
Windows-applicatiecomponent van derden (1.3.6.1.4.1.311.10.3.25)  
Verificatie van licentieserver
(1.3.6.1.4.1.311.10.6.2)
Windows update
(1.3.6.1.4.1.311.76.6.1)    
Note: OID's met 1.3.6.1.4.1.311 zijn afkomstig van Microsoft.

Conclusie

Concluderend kunnen we stellen dat object-identifiers (OID's) in Publieke Sleutel Infrastructuur (PKI) spelen een cruciale rol bij het eenduidig ​​identificeren van objecten en kenmerken binnen de infrastructuur. OID's volgen een hiërarchische en gestandaardiseerde notatie, weergegeven door alfanumerieke tekenreeksen. Applicatiebeleid-OID's zijn essentiële componenten van PKI die de beveiliging, interoperabiliteit en naleving verbeteren door expliciet de doeleinden te definiëren waarvoor certificaten worden uitgegeven en gebruikt binnen een organisatie of ecosysteem.

Enterprise PKI-services

Ontvang complete end-to-end consultatieondersteuning voor al uw PKI-vereisten!