Meteen naar de inhoud

Certificaten met een geldigheidsduur van 47 dagen komen eraan. Ben je klaar?

Handel nu →

Wat is een Object Identifier (OID) in PKI? Hoe verkrijg je een OID?

Wat is een Object-Identifier-OID in PKI? Hoe verkrijgt u een OID?

Object Identifiers (OID's) zijn vergelijkbaar met de domeinnamen op internet. Organisaties die een identificatie nodig hebben, kunnen een root-OID toegewezen krijgen, zodat ze hun eigen sub-OID's kunnen aanmaken, net zoals ze subdomeinen aanmaken. Er bestaat al een grote en gestandaardiseerde set OID's.

Wat betekent Object Identifier (OID)?

Object Identifiers (OID's) zijn wereldwijd unieke identificatiegegevens die ervoor zorgen dat de identificatiegegevens van verschillende organisaties niet met elkaar botsen. Objecten, processen en protocollen worden op een hiërarchische en gestandaardiseerde manier geïdentificeerd. Een OID kan op elke CPS worden toegepast (Certificaat Praktijkverklaring). De OID is een identificatie die gekoppeld is aan de CPS of, als er meerdere beleidsregels zijn gedefinieerd, aan elk CA's Certificaatbeleid. Voor algemene CA's kunt u een universele object-ID gebruiken met de waarde 2.5.29.32.0. Deze ID staat voor "Alle uitgiftebeleid" en is een soort jokerbeleid. Elk beleid komt overeen met deze ID tijdens de validatie van de certificaatketen.

Hiërarchie van een OID

Een OID is hiërarchisch gestructureerd en lijkt op een boom. Elk niveau van de boom wordt weergegeven door een reeks gehele getallen, gescheiden door punten (.). Een voorbeeld van een typische OID is 1.2.840.113549We zullen dit in een later gedeelte decoderen. Elk segment (de getallen tussen de punten) vertegenwoordigt een knooppunt in de hiërarchie, die formeel is gedefinieerd met behulp van de OID-standaard van de ITU, X.660. Root arcs leiden de hiërarchie van de boom en worden gevolgd door sub arcs, wat samen een flexibel identificatiesysteem creëert. Hier is de weergave van een OID:

• Wortelbogen: Het hoogste niveau van de hiërarchie, of we kunnen zeggen het eerste cijfer van een OID.

  1. ITU-T (0)
  2. ISO-waarde (1)
  3. Gezamenlijke ISO/ITU-T (2)

Subbogen: Vertegenwoordigt organisaties, landen of doelstellingen.

Een OID decoderen

Laten we dit begrijpen aan de hand van een voorbeeld van 1.2.840.113549. Elk punt vertegenwoordigt een niveau en heeft hier zijn belang.

  • 1 – ISO (Internationale Organisatie voor Standaardisatie)
  • 2 – ISO-lidorganisaties
  • 840 – Verenigde Staten (ANSI – American National Standards Institute)
  • 113549 – Verwijst naar RSA Data Security, Inc. en de PKCS-serie (Public Key Cryptography Standards).

Wat is PEN Identifier?

Private Enterprise Numbers worden voornamelijk gebruikt in Object Identifiers (OID's), die gereserveerd zijn voor particuliere ondernemingenHet doel is om organisaties in staat te stellen hun eigen naamruimte binnen de OID-structuur te creëren voor intern gebruik. Object-ID's worden beheerd door IANA en u moet een Private Enterprise Number (PEN) of OID-arc registreren onder naamruimte 1.3.6.1.4.1. Hier is de PEN-registratiepagina: https://pen.iana.org/pen/PenApplication.page

Na het verkrijgen ziet uw OID-naamruimte er als volgt uit: 1.3.6.1.4.1.{PENnumber}. U kunt certificaatbeleid toewijzen onder uw privénaamruimte, bijvoorbeeld:

  • 1.3.6.1.4.1.{PENnummer}.1.1 – Beleid voor de uitgifte van smartcards
  • 1.3.6.1.4.1.{PENnumber}.1.2 – Beleid voor de uitgifte van digitale handtekeningcertificaten
  • 1.3.6.1.4.1.{PENnumber}.1.3 – Encryptiecertificaat met beleid voor het uitgeven van sleutelarchieven

Enkele voorbeelden van PEN OID's zijn: 1.3.6.1.4.1.311(Microsoft) en 1.3.6.1.4.1.9(Cisco Systems).

Waar krijg je een OID?

Een OID is een unieke reeks getallen die een specifiek directoryobject of kenmerk identificeert. U kunt een OID voor een CPS definiëren als een openbare of privé-OID.

Indien de organisatie van plan is om gebruik te maken van PKI-enabled applicaties in samenwerking met andere organisaties, moet de organisatie een OID aanvragen bij een openbaar nummertoewijzingsbedrijf om te certificeren dat hun OID uniek zal zijn op internet. Bronnen voor openbare OID's zijn onder andere:

  • De Internet Assigned Numbers Authority (IANA). Deze bron geeft gratis OID's uit onder de noemer Private Enterprises. Elke IANA-ID begint met de nummers 1.3.6.1.4.1, die staan ​​voor iso(1).org(3).dod(6).internet(1).private(4).enterprise(1).

Note: Een boog is de term die wordt gebruikt om te verwijzen naar een specifiek pad in de wereldwijde OID-boom die wordt beheerd door de International Organization for Standardization (ISO) en de International Telecommunication Union. Deze wereldwijde OID-boom wordt soms ook wel de gezamenlijke ISO/ITU-T-boom genoemd. De boog voor particuliere ondernemingen bevat bijvoorbeeld alle OID's die beginnen met 1.3.6.1.4.1.

  • Het American National Standards Institute (ANSI). Deze bron geeft OID's uit die te koop zijn onder de US Organizations-boog van de ANSI OID-boom. Elke OID die door het ANSI wordt toegewezen, begint met de nummers 2.16.840.1, die staan ​​voor joint-iso-itu-t(2), country(16), US(840), US company arc(1).
  • Andere landen. Elk land heeft zijn eigen OID-beheerorganisatie. De eenvoudigste manier om de organisatie voor een bepaald land te vinden, is door een Google-zoekopdracht uit te voeren (www.google.com) met de zoekterm 'Land' (waarbij 'Land' de naam van het betreffende land is) en 'Object Identifier'. Hier zijn enkele voorbeelden van de beschikbare bogen binnen de gezamenlijke ISO/ITU-T-boom:
    • Canada: joint-iso-itu-t(2).country(16).canada(124)
    • Nederland: joint-iso-itu-t(2).country(16).netherlands(528)
    • Zwitserland: joint-iso-itu-t(2).country(16).switzerland(756)
    • Thailand: joint-iso-itu-t(2).country(16).thailand(764)

U kunt ook een privé-OID genereren op basis van de wereldwijd unieke identificatie (GUID) van uw forest binnen de door Microsoft IANA toegewezen tree. Als u besluit deze OID's te gebruiken, krijgt u een OID toegewezen vanuit 1.3.6.1.4.1.311.21.8.abcde1.402 (waarbij abcde een unieke reeks getallen is op basis van de GUID van uw forest).

NoteGebruik de privé-OID-boom alleen als u niet verwacht de OID's in combinatie met andere organisaties te gebruiken en uw organisatie geen gratis IANA-ID wil verkrijgen. Als u van plan bent PKI-compatibele applicaties binnen andere organisaties te gebruiken, vraag dan een gratis OID-boom aan bij de IANA of koop er een bij de ANSI.

TipU kunt de privé-OID van uw forest verkrijgen door de console Certificaatsjablonen (certtmpl.msc) te openen als lid van de groep Enterprise Admins. Klik in de consolestructuur met de rechtermuisknop op Certificaatsjablonen en klik op Object-ID's weergeven. In het dialoogvenster dat verschijnt, kunt u de object-ID met hoge zekerheid selecteren en op de knop Object-ID kopiëren klikken. Nadat u de OID hebt gekopieerd, kunt u de waarden van uw forest in de tijdelijke aanduidingen abcde invoeren, waarbij u de cijfers aan het einde verwijdert.

Waarom heb je OID's nodig?

We hebben het idee van OID en hoe we het kunnen krijgen, maar je vraagt ​​je vast af waarom we deze OID's nodig hebben? Laten we eens kijken naar enkele belangrijke redenen:

  1. Wereldwijde uniciteit

    Een van de belangrijkste redenen is dat OID's ervoor zorgen dat identificatiegegevens die door verschillende organisaties zijn gecreëerd, niet met elkaar botsen. Dit is vergelijkbaar met de manier waarop domeinnamen naamconflicten op internet voorkomen.

  2. normalisering

    OID's worden veel gebruikt in internationale standaarden, met name in beveiligingsprotocollen (bijv. certificaten, cryptografie), gezondheidszorg (bijv. HL7, DICOM) en telecommunicatie.

  3. Schaalbaarheid

    Organisaties kunnen, zodra ze hun root-OID hebben, een onbeperkt aantal sub-OID's aanmaken. Dit is handig voor het toewijzen van identificatiegegevens binnen een groot, complex systeem zonder dat u voor elke identificatiegegevens afhankelijk bent van externe registers.

  4. Security

    In cryptografie en digitale certificaten (zoals X.509) heeft elk handtekeningalgoritme, zoals SHA-256 met RSA-encryptie, een toegewezen OID die het uniek identificeert. De OID voor een algoritme dient als handtekening en biedt een wereldwijd unieke referentie naar het algoritmetype.

Certificaatbeleid-extensie

De Certificate Policy-extensie, indien aanwezig in een certificaat van een uitgever, drukt het beleid uit dat door de CA wordt gevolgd, zowel wat betreft de validatie van identiteiten vóór certificaatuitgifte als de intrekking van certificaten en de operationele procedures die worden gebruikt om de integriteit van de CA te waarborgen. Dit beleid kan op twee manieren worden weergegeven: als een OID, een uniek nummer dat verwijst naar één bepaald beleid, en als een voor mensen leesbare Certificate Practice Statement (CPS). Eén Certificate Policy-extensie kan zowel de computergevoelige OID als een afdrukbare CPS bevatten. Voor elk beleid is één speciale OID gereserveerd, die aangeeft dat de CA certificaten mag uitgeven volgens een vrij beleid.

IETF RFC 252717 geeft een volledige beschrijving van wat er in een CA-beleidsdocument en CPS moet staan. Meer informatie over de 2527-richtlijnen vindt u in de sectie 'Beschrijving van het PKI-beleid'.

Volgens RFC5280 §4.2.1.4 bestaat een item in de Certificate Policies-extensie minimaal uit een beleids-ID (OID). De Single Certificate Policies-extensie kan meerdere items bevatten, één item per beleid. Een beleids-ID kan worden gecombineerd met een of meer beleidskwalificaties. RFC5280 ondersteunt twee beleidskwalificaties:

  1. CPS-aanwijzer
  2. Gebruikersmededeling

CPS-aanwijzer is een URL naar een Certificate Practice Statement-document waarin het beleid wordt beschreven op basis waarvan het certificaat in het betreffende geval is uitgegeven.

Gebruikersmededeling is een klein stukje tekst (RFC adviseert maximaal 200 tekens te gebruiken) dat het beleid beschrijft.

Microsoft vereist dat de extensie Certificaatbeleid bestaat uit een beleids-ID en een of meer beleidskwalificaties. De voorkeursbeleidskwalificatie is een CPS-pointer, omdat de gebruikerskennisgeving kort is en niet voldoende informatie kan bieden, terwijl u in CPS Pointer een URL naar een CPS-document of webpagina kunt opgeven. Een andere reden om CPS Pointer te gebruiken is dat wanneer u een digitaal certificaat in de gebruikersinterface opent, er een knop is met de naam "Verklaring van de uitgever'.

Enterprise PKI-services

Ontvang complete end-to-end consultatieondersteuning voor al uw PKI-vereisten!

Het dialoogvenster Certificaat-GUI zoekt naar de extensie Certificaatbeleid in het certificaat en activeert de knop wanneer deze wordt gevonden. Door op de knop te klikken, wordt u doorgestuurd naar een eerste CPS-pointer-URL waar u de verklaring van de certificaatuitgever kunt lezen.

Heeft u zich ooit afgevraagd waarom een ​​root-CA-certificaat geen Certificate Policies-extensie nodig heeft? Omdat een impliciete Certificate Policies-extensie met de wildcard "All Issuance Policies" is bedoeld voor zelfondertekende certificaten. Er mogen geen aangepaste beleidsregels op rootniveau worden gedefinieerd. De Certificate Policies-extensie moet op het 2e niveau verschijnen (Policy CA in een 3-laagse hiërarchie of Issuing CA wanneer de rollen van Policy en Issuing CA worden gecombineerd in een 2-laagse hiërarchie).

Bijvoorbeeld Certificaatbeleid verschijning in een 3-laags hiërarchie:

Root CA – geen certificaatbeleid-extensie

Beleid CA – Certificaatbeleidsuitbreiding met een of meer beleidsregels

Uitgevende CA – Certificaatbeleid-extensie met een of meer beleidsregels

Bladcertificaat – Certificaatbeleid-extensie met een of meer beleidsregels

NOTITIE:In een hiërarchie met twee lagen is het pad korter, maar gelden dezelfde regels.

Conclusie

Object Identifiers (OID's) spelen een belangrijke rol in PKI en dienen als unieke identificatiegegevens voor certificaatsystemen, Certificaatpraktijkverklaringen (CPS), en andere directoryobjecten. Het verkrijgen van een OID vereist registratie bij een openbare nummeringsorganisatie zoals IANA of de aanschaf van een ANSI-product, afhankelijk van uw behoeften. Encryptieconsultancy kan u helpen bij het genereren en beheren van OID's, zodat uw PKI-infrastructuur compliant en uniek is.