Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Certifikattillägg – Grundläggande begränsningar

Certifikattillägg är en integrerad del av certifikatstrukturen enligt X.509-standarden för certifikat med publik nyckel. Denna struktur uttrycks i ett formellt språk som kallas Abstract Syntax Notation One (ASN.1).

Certifikattillägg är en integrerad del av certifikatstrukturen enligt X.509-standarden för certifikat med publik nyckel. Denna struktur uttrycks i ett formellt språk som kallas Abstract Syntax Notation One (ASN.1).

Det finns ett antal certifikattillägg i strukturen för ett certifikat. I den här artikeln kommer vi att diskutera certifikattillägg med grundläggande begränsningar. Detaljerna som motsvarar grundläggande begränsningar finns i följande RFC:
www.tools.ietf.org/html/rfc5280#section-4.2.1.9

Certifikattillägget Basic Constraints har följande ASN.1-struktur enligt RFC-standarden:

id-ce-basicConstraints OBJEKTIDENTIFIERARE ::= { id-ce 19 }

   Grundläggande begränsningar ::= SEKVENS {

        cA BOOLESKT STANDARDVÄRDE FALSKT,

        söklängdBegränsning INTEGER (0..MAX) VALFRITT }

X.500 var den första versionen där det inte var möjligt att identifiera certifikatsubjektet/innehavaren i strukturen. Senare kom X.509-standardstrukturen som förbättrades för att identifiera subjektet. Följande fält finns i strukturen för grundläggande begränsningar:

  1. Typ av ämne
  2. Stiglängd

Ämnestyp anger innehavaren av certifikatet och kan vara av två typer:

  1. CA-certifikat

    Innehavaren av detta certifikat är en CA

  2. Slutenhet

    Innehavaren av detta certifikat är en Slutentitet såsom domän/organisation etc.

Sökvägslängd (även om det är ett valfritt fält) anger hur många certifikatutfärdare det finns under en certifikatutfärdare. Till exempel kan en certifikatutfärdare med sökvägslängdsbegränsningen 0 inte ha några underordnade certifikatutfärdare som kan utfärda certifikat till andra slutenheter.

Låt oss diskutera ämnestyper som CA-certifikat.

CA-certifikat används för följande ändamål:

  1. För att signera certifikat som används i HTTPS och CRL:er
  2. För att validera/autentisera signaturer på utfärdade certifikat

Grundläggande begränsningar för ett CA-certifikat kan hittas på följande sätt

  1. Öppna valfri SSL/TLS-baserad URL i webbläsaren
  2. Klicka på ikonen "Hänglås"
  3. Klicka på "Certifikat"
  4. Klicka på “Detaljer”
  5. Välj "Grundläggande begränsningar"

ämnestyp som ca


Från skärmdumpen ovan för certifikatutfärdaren kan vi tydligt se att ämnestypen anges som "CA" och det finns ingen definierad sökväg för certifikatet. Det betyder att certifikatinnehavaren är CA och att ett obegränsat antal certifikat är tillåtna i certifikatkedjan under denna CA.

PKI-tjänster för företag

Få komplett konsultstöd från början till slut för alla dina PKI-behov!


"Certifikatkedjan" för ett certifikat kan hittas på följande sätt:

  1. Öppna valfri SSL/TLS-baserad URL i webbläsaren
  2. Klicka på ikonen "Hänglås"
  3. Klicka på "Certifikat"
  4. Klicka på "Certifieringsväg"

certifieringskedjan


Av certifieringskedjan i skärmdumpen framgår det tydligt att det finns tre certifikat i kedjan. De två första certifikaten är CA-certifikat och det tredje certifikatet är slutgiltigt certifikat, eftersom CA-certifikat är de som är högst upp i ordningen och det sista certifikatet i kedjan tillhör en slutgiltigt certifikat.

Låt oss diskutera ämnestyper som slutentitetscertifikat

Slutentitetscertifikat används för att autentisera slutentiteter (användare, enhet, domän etc.) till klienter, inklusive: TLS-, S/MIME- och krypteringscertifikat. Slutentitetscertifikaten kan hittas på följande sätt:

  1. Öppna valfri SSL/TLS-baserad URL i webbläsaren
  2. Klicka på ikonen "Hänglås"
  3. Klicka på "Certifikat"
  4. 4. Klicka på “Detaljer”

ämnestyp som slutenhet


På skärmdumpen kan vi se att fältet "Ämnestyp" är "Sluttentitet" och sökvägsfältet "Ingen" antyder att detta certifikat inte kan användas för att utfärda/signera andra certifikat. Om Basic Constraint inte ingår i certifikatstrukturen är certifikatet som standard avsett att vara ett Slutentitetscertifikat.

Låt oss diskutera väglängden i bilden nedan.

väglängd

I certifikatkedjediagrammet ovan anger det första certifikatet en sökvägsbegränsning 2, vilket innebär att det kan finnas maximalt 2 CA-certifikat under detta certifikat, utöver det sista entitetscertifikatet.

Nästa i hierarkin anger det andra certifikatet sökvägsbegränsningen 1. Detta villkor gäller också eftersom det bara finns ett CA-certifikat under detta certifikat.
Det tredje certifikatet i listan anger sökvägslängdsbegränsningen 0. Detta villkor gäller eftersom det inte finns något CA-certifikat under detta certifikat.
Begränsningen för sökvägslängd gäller inte för det slutliga certifikatet, eftersom det är ett slutgiltigt entitetscertifikat.

Slutsats

Certifikattillägget Basic Constraint är avgörande för att begränsa alla slutenhetscertifikat från att utfärda/signera andra certifikat, eftersom detta är ett brott mot certifikattillägget Basic Constraints. Endast certifikat som utfärdats med "Subject Type" som "CA" och med attributet "Path Length" skulle kunna utfärda/signera andra certifikat.