¿Qué sucede con las restricciones básicas de un certificado cuando se usa un mapa de políticas?

4

Una característica de una Restricción básica cuando se aplica a Un certificado (CA o certificado final) es que puedo especificar el número máximo de CA permitidas en la cadena.

Planeo tener un sistema de CA de 2 niveles y establecer la ruta de restricciones básicas = 1 en la CA raíz, ruta = 0 en la CA intermedia.

¿Qué pasaría si hubiera una asignación de políticas entre mi PKI y una segunda PKI? ¿Cómo se vería afectada la longitud de la ruta si las dos PKI tuvieran valores diferentes para "ruta="?

Le estoy pidiendo que no impida la interoperabilidad con otras CA.

    
pregunta random65537 05.01.2013 - 01:02
fuente

1 respuesta

3

Las políticas de certificado y las restricciones básicas son problemas completamente ortogonales. Las asignaciones de políticas afectan el procesamiento del "árbol de políticas", pero no cambian la longitud de la ruta y no hacen que un certificado de CA no sea de CA o viceversa.

¿Está seguro de que desea utilizar una longitud de ruta explícita en las restricciones básicas? Esto se hace raramente; como tal, es posible que algunos motores de validación de certificados lo implementen incorrectamente. La configuración de una longitud explícita se usa para otorgar a una sub-CA el poder de ser una CA (es decir, emitir certificados) pero para evitar que deleguen esa potencia a una sub-sub-CA. Se necesita algo de esfuerzo para encontrar una situación en la que dicha restricción tenga sentido: si una CA considera a su sub-CA como un posible atacante, entonces hay algo definitivamente podrido en el reino. Dicho de otro modo, una sub-CA hostil ya tiene un tremendo poder de molestia, incluso si no puede emitir una sub-sub-CA.

Recomendaría, para una mejor interoperabilidad , que no incluya una extensión explícita en la extensión de Restricciones básicas. Marque CAs como CAs y no CAs como no CAs, y eso debería ser suficiente.

    
respondido por el Thomas Pornin 05.01.2013 - 15:27
fuente

Lea otras preguntas en las etiquetas