- Key Takeaways
- Hur är ett OID strukturerat?
- Hur får man ett OID för ett certifikatutlåtande?
- Varför är OID:er viktiga för validering av certifikatpolicyer?
- Hur använder certifikatpolicytillägget OID:er?
- Hur krypteringskonsulting hjälper
- Vanliga frågor om partihandel med mat och dryck
- Utforma en kompatibel certifikatpolicystruktur
En objektidentifierare (OID) är en globalt unik, hierarkisk sträng av punktseparerade siffror som identifierar en certifikatpolicy, algoritm eller objekt inom en infrastruktur för offentlig nyckel, på samma sätt som ett domännamn identifierar en plats på internet.
Ett OID är en unik numerisk identifierare, till exempel 1.2.840.113549, som tilldelas en certifikatpolicy, kryptografisk algoritm eller objektklass i PKI . Varje punktseparerat nummer representerar en nod i ett globalt träd som underhålls av ISO och ITU-T enligt standarden X.660, så två organisationer kan inte registrera samma identifierare.
Key Takeaways
- OID:er följer ett hierarkiskt träd definierat av ITU-T-standarden X.660, där varje punktseparerat nummer representerar en nod i det trädet.
- Organisationer kan få ett root-OID kostnadsfritt från IANA under Private Enterprise Numbers-bågen (1.3.6.1.4.1), eller köpa ett från ANSI.
- Den universella objektidentifieraren 2.5.29.32.0 betyder "Alla utgivningspolicyer" och fungerar som ett jokertecken under validering av certifikatkedjor.
- Enligt RFC 5280 parar certifikatpolicytillägget ihop ett OID med en valfri CPS-pekare eller användarmeddelandekvalificerare.
- Rotcertifikat har aldrig en explicit certifikatpolicytillägg; ett jokertecken "Alla utfärdandepolicyer" är underförstått för självsignerade certifikat.
Hur är ett OID strukturerat?
Ett OID är en sekvens av heltal separerade med punkter, lästa från vänster till höger från den mest generella till den mest specifika nivån i ett globalt registerträd. Exemplet 1.2.840.113549 avkodar som ISO (1), ISO-medlemskroppar (2), USA:s ANSI-båge (840) och RSA Data Securitys PKCS-serie (113549).
Rotbågar och delbågar
Den första siffran i ett OID är en rotbåge: ITU-T (0), ISO (1) eller Joint ISO/ITU-T-bågen (2). Allt efter rotbågen är en underbåge som en registrant kan dela upp ytterligare för att skapa sitt eget namnutrymme, ungefär som en domänägare skapar underdomäner.
| Segmentet | Betydelse |
|---|---|
| 1 | ISO (International Organization for Standardization) |
| 2 | ISO-medlemsorgan |
| 840 | Förenta staterna (ANSI) |
| 113549 | RSA Data Security, Inc. / PKCS-serien |
Hur får man ett OID för ett certifikatutlåtande?
Organisationer som planerar att samverka med andra PKI:er behöver ett publikt OID snarare än ett internt uppfunnet. Internet Assigned Numbers Authority (IANA) utfärdar gratis OID:er under kategorin Private Enterprise Numbers, och varje IANA-utfärdad identifierare börjar med 1.3.6.1.4.1, vilket representerar iso.org.dod.internet.private.enterprise.
- IANA: gratis registrering under Private Enterprise Numbers-bågen (1.3.6.1.4.1); ansök på pen.iana.org.
- ANSI: betald registrering under US Organizations-bågen, med början 2.16.840.1.
- Nationella organ: de flesta länder upprätthåller sin egen båge under det gemensamma ISO/ITU-T-trädet, till exempel Kanada (2.16.124) eller Schweiz (2.16.756).
När en organisations namnrymd väl har tilldelats ser den ut som 1.3.6.1.4.1.{PEN-nummer}, och den kan definiera sina egna OID:er för certifikatpolicyer under den bågen, till exempel {PEN}.1.1 för en policy för utfärdande av smartkort eller {PEN}.1.2 för en policy för digitala signaturer. Microsoft (1.3.6.1.4.1.311) och Cisco Systems (1.3.6.1.4.1.9) är välkända exempel på registrerade Private Enterprise Numbers (PEN-nummer).
Varför är OID:er viktiga för validering av certifikatpolicyer?
OID:er ger PKI ett kollisionsfritt sätt att referera till policyer, algoritmer och katalogobjekt över organisationer utan en central namngivningsauktoritet för varje användningsfall.
- Global unikhet: registrerade OID:er förhindrar att två organisationer oberoende av varandra gör anspråk på samma identifierare, samma problem som domännamn löser för internet.
- Standardisering: OID:er identifierar signaturalgoritmer i X.509-certifikat, så att en förlitande part kan skilja SHA-256-med-RSA från ECDSA-med-SHA-384 utan tvetydighet.
- Skalbarhet: när en organisation har ett rot-OID kan den skapa ett obegränsat antal sub-OID:er internt utan att kontakta ett register igen.
- Policytillämpning: RFC 5280 kräver att en tilläggspost för certifikatpolicyer minst innehåller ett policyidentifierare (OID), vilket den förlitande partens programvara kontrollerar under kedjevalidering.
Hur använder certifikatpolicytillägget OID:er?
Tillägget Certifikatpolicyer uttrycker de rutiner som en certifikatutfärdare följer innan certifikat utfärdas och återkallas, med hjälp av ett OID i kombination med en valfri, läsbar kvalificerare.
Enligt RFC 5280 avsnitt 4.2.1.4 behöver varje policypost minst ett policyidentifierande OID, och kan lägga till en CPS-pekare (en URL till certifikatpraxisutlåtandet) eller ett användarmeddelande (upp till ungefär 200 tecken i vanlig text). En CPS-pekare föredras generellt eftersom den kan länka till ett fullständigt styrande dokument snarare än ett kort meddelande. I en typisk trenivåhierarki har rot-CA ingen explicit certifikatpolicytillägg, eftersom ett jokertecken "All Issuance Policies" (OID 2.5.29.32.0) är underförstått för självsignerade certifikat; policyn eller den utfärdande CA:n och lövcertifikaten har en eller flera explicita policy-OID:er.
Hur krypteringskonsulting hjälper
PKI-as-a-Service från Encryption Consulting hjälper organisationer att utforma, registrera och tillämpa OID-strukturer för certifikatpolicyer över en flernivås CA-hierarki , så att varje utfärdat certifikat har rätt policyidentifierare och CPS-pekare. Stöds av ISO/IEC 27001:2022- och SOC 2-certifierade metoder.
Vanliga frågor om partihandel med mat och dryck
Vad är skillnaden mellan ett offentligt och ett privat OID?
Ett offentligt OID, utfärdat av IANA eller köpt från ANSI, är garanterat unikt över internet och krävs om en organisations PKI-aktiverade applikationer ska kunna interagera med externa parter. Ett privat OID är självtilldelat och endast säkert att använda om organisationen aldrig behöver att en annan part känner igen dess certifikatpolicyer.
Vad betyder OID 2.5.29.32.0?
OID 2.5.29.32.0 är den reserverade identifieraren för "All Issuance Policies". Den fungerar som en jokerteckenspolicy som matchar alla policykrav under validering av certifikatkedjor, och den antas implicit för självsignerade rot-CA-certifikat, som inte har ett explicit certifikatpolicytillägg.
Hur får jag ett gratis OID för min organisation?
Registrera dig för ett Private Enterprise Number (PEN) via IANAs kostnadsfria registreringssida på pen.iana.org. När organisationens OID-namnrymd är godkänd börjar den med 1.3.6.1.4.1 följt av din tilldelade PEN, och du kan skapa under-OID:er under den för enskilda certifikatpolicyer utan ytterligare registrering.
Kan två organisationer få samma OID?
Nej. Hela syftet med ISO/ITU-T OID-trädet är att förhindra kollisioner. Eftersom IANA-, ANSI- och nationella register vart och ett kontrollerar en distinkt båge och spårar varje tilldelning under den, kan ett korrekt registrerat OID inte dupliceras av en annan registrant.
Utforma en kompatibel certifikatpolicystruktur
Encryption Consultings PKI-tjänsteteam hjälper dig att registrera rätt OID-båge, mappa den till dina certifikatpolicyer och skapa en certifikatpraxis som förlitande parter kan lita på. Utforska PKI-as-a-Service för att komma igång.
- Key Takeaways
- Hur är ett OID strukturerat?
- Hur får man ett OID för ett certifikatutlåtande?
- Varför är OID:er viktiga för validering av certifikatpolicyer?
- Hur använder certifikatpolicytillägget OID:er?
- Hur krypteringskonsulting hjälper
- Vanliga frågor om partihandel med mat och dryck
- Utforma en kompatibel certifikatpolicystruktur
