إنتقل إلى المحتوى الرئيسي
Root CAself-signed anchorIntermediate CAissuingIntermediate CAissuingServer (TLS)ServerAuthClient (mTLS)ClientAuthCode signingCodeSigningS/MIMEEmailProtection
A CA hierarchy — an offline root signs issuing intermediates, which issue the leaf certificate types.
ينطبق على:
DuoKey Cockpit v2سلطات شهادات جذرية / وسيطة / خارجيةمفاتيح توقيع مدعومة بالخزنة

أنواع سلطات الشهادات​

تُنشأ سلطة الشهادات داخل المنصة؛ يُولَّد مفتاح توقيعها محلياً بالنسبة لسلطات الشهادات الكلاسيكية، أو يُحفظ في الخزنة بالنسبة لسلطات الشهادات المحمية بواسطة ما بعد الكم وHSM.

النوعكيفية إنشائهاالدور النموذجي
سلطة الشهادات الجذريةموقّعة ذاتياًمرساة ثقة غير متصلة في أعلى التسلسل الهرمي
سلطة الشهادات الوسيطة / المُصدِرةموقّعة من قِبل جذر أو وسيط رئيسيسلطة الشهادات التي تُصدر الشهادات اليومية
سلطة الشهادات الخارجيةمستوردة من بنية PKI قائمةتتبع سلطة شهادات مُشغَّلة في مكان آخر وإدارتها
سلاسل PQC / الهجينة

عند إنشاء سلطة وسيطة تحت أصل من ما بعد الكم أو هجين، تفرض المنصة توافق خوارزمية الأصل بحيث تظل السلسلة قابلة للتحقق. سلطات الشهادات لما بعد الكم والهجينة موقّعة عبر الخزنة؛ يمكن لسلطات الشهادات الكلاسيكية التوقيع محلياً.

موضوع سلطة الشهادات وقيودها​

تُكوَّن كل سلطة شهادات بموضوعها (CN، O، OU، C، ST، L)، وقيد طول المسار القابل للتكوين، وخوارزمية التجزئة للتوقيع، ونوع/حجم المفتاح، وعناوين URL للتوزيع المنشورة في الشهادات الصادرة:

الإعدادالغرض
قيد طول المسارعدد سلطات الشهادات الفرعية المسموح بها تحت هذه السلطة
عنوان URL لـ AIA OCSPالوصول إلى معلومات السلطة — من أين تجلب الأطراف المعتمِدة OCSP
عنوان URL لتوزيع CRLمن أين تجلب الأطراف المعتمِدة CRL
مفتاح التوقيعمفتاح توقيع مدعوم بالخزنة، أو مفتاح مُولَّد محلياً

بناء تسلسل هرمي​

1

إنشاء سلطة الشهادات الجذرية

أنشئ سلطة جذرية موقّعة ذاتياً بمدة صلاحية طويلة وقيد طول مسار مقيّد. احتفظ بها لتوقيع السلطات الوسيطة فقط.

2

إنشاء سلطة وسيطة مُصدِرة

أنشئ سلطة وسيطة موقّعة من الجذر. تُصدَر الشهادات اليومية من السلطة الوسيطة، بحيث يمكن للجذر أن يظل غير متصل.

3

نشر نقاط التوزيع

اضبط عناوين URL لتوزيع AIA OCSP وCRL بحيث تحمل الشهادات الصادرة نقاط إبطال عاملة.

4

الإصدار

أصدر الشهادات تحت السلطة الوسيطة — مباشرةً، عبر سير عمل الطلب، أو من خلال بروتوكولات التسجيل.

دورة حياة سلطة الشهادات​

تدعم كل سلطة شهادات دورة حياة كاملة وقابلة للتدقيق. يُحكَم كل إجراء بأذونات دقيقة قائمة على الأدوار.

الإجراءالتأثيرRFC 5280
تعليقتعليق سلطة الشهادات مؤقتاًcertificateHold
إعادة تفعيلرفع التعليقremoveFromCRL (السبب 8)
إبطال (بسيط)إبطال سلطة الشهادات هذه بشكل دائم—
إبطال (متسلسل)إبطال سلطة الشهادات هذه وجميع السلطات الفرعية والشهادات الصادرة—
أرشفة / إلغاء الأرشفةإخفاء سلطة شهادات غير مُصدِرة من القوائم والمُنتقيات—
عاين نطاق التأثير أولاً

قبل أي إجراء متسلسل، اطلب معاينة تأثير دورة الحياة — تقرير للقراءة فقط يوضح بالضبط أي سلطات شهادات فرعية وشهادات سيؤثر فيها الإجراء المتسلسل. لا تُسمح الأرشفة إلا بعد توقف سلطة الشهادات عن الإصدار.

السلسلة وCRL وOCSP​

يمكن لكل سلطة شهادات نشر سلسلة شهادات كاملة، وإنشاء CRL وتقديمه، وكشف مستجيب OCSP للحالة في الوقت الفعلي. راجع الإبطال (OCSP وCRL) للتفاصيل.

مرجع API​

كل إجراء لسلطة الشهادات — إنشاء جذر أو وسيط، واسترجاع السلسلة، ومعاينة تأثير دورة الحياة، والتعليق، وإعادة التفعيل، والإبطال، والإبطال المتسلسل، والأرشفة، وإنشاء CRL — متاح أيضاً برمجياً عبر واجهة برمجة تطبيقات المنصة.

مرجع API
تُوثَّق نقاط نهاية API التفصيلية بشكل منفصل في وثائق المطورين ← واجهة برمجة تطبيقات PKI.