Aquí hay un ejemplo de configuración PKI:
* Root CA (offline)
* Issuing CA
* Client 1
* Client 2
Me gustaría especificar un punto de distribución de CRL para las CRL generadas por la CA raíz y una URL de OCSP para la CA emisora. Por lo tanto, la información sobre los certificados de cliente revocados está disponible solo a través de OCSP. La información sobre una CA Emisora revocada (ojalá nunca se necesita) está disponible solo a través de CRL.
La pregunta es cuál de estas dos formas es la forma correcta de comunicar esta política:
* Root CA (CRL distribution point = http://...)
* Issuing CA (OCSP = http://...)
* Client 1
* Client 2
o
* Root CA
* Issuing CA (CRL distribution point = http://...)
* Client 1 (OCSP = http://...)
* Client 2 (OCSP = http://...)
Básicamente, estoy confundido acerca de quién especifica URI para obtener información de revocación. ¿Está esto especificado en el certificado de la CA, que significa "Soy la CA, y aquí es donde le diré acerca de los certificados que he emitido que ya no son válidos", o esto se especifica en el certificado del cliente, que significa "si este certificado se revoca, aquí es donde lo encontrará? "
He revisado el RFC 5280 y no pude encontrar una respuesta clara a esta pregunta. La mayoría de los ejemplos sugieren que la segunda forma es correcta, pero la primera parece tener más sentido para mí. ¿Cuál es?
Si la segunda forma es correcta, ¿hay alguna razón para especificar también puntos de distribución de CRL en la CA raíz?