إدارة سلطات الشهادات
إنشاء سلطات الشهادات وتشغيلها — الجذرية والوسيطة والخارجية — بدورة حياة كاملة وقابلة للتدقيق.
أنواع سلطات الشهادات
تُنشأ سلطة الشهادات داخل المنصة؛ يُولَّد مفتاح توقيعها محلياً بالنسبة لسلطات الشهادات الكلاسيكية، أو يُحفظ في الخزنة بالنسبة لسلطات الشهادات المحمية بواسطة ما بعد الكم وHSM.
| النوع | كيفية إنشائها | الدور النموذجي |
|---|---|---|
| سلطة الشهادات الجذرية | موقّعة ذاتياً | مرساة ثقة غير متصلة في أعلى التسلسل الهرمي |
| سلطة الشهادات الوسيطة / المُصدِرة | موقّعة من قِبل جذر أو وسيط رئيسي | سلطة الشهادات التي تُصدر الشهادات اليومية |
| سلطة الشهادات الخارجية | مستوردة من بنية PKI قائمة | تتبع سلطة شهادات مُشغَّلة في مكان آخر وإدارتها |
عند إنشاء سلطة وسيطة تحت أصل من ما بعد الكم أو هجين، تفرض المنصة توافق خوارزمية الأصل بحيث تظل السلسلة قابلة للتحقق. سلطات الشهادات لما بعد الكم والهجينة موقّعة عبر الخزنة؛ يمكن لسلطات الشهادات الكلاسيكية التوقيع محلياً.
موضوع سلطة الشهادات وقيودها
تُكوَّن كل سلطة شهادات بموضوعها (CN، O، OU، C، ST، L)، وقيد طول المسار القابل للتكوين، وخوارزمية التجزئة للتوقيع، ونوع/حجم المفتاح، وعناوين URL للتوزيع المنشورة في الشهادات الصادرة:
| الإعداد | الغرض |
|---|---|
| قيد طول المسار | عدد سلطات الشهادات الفرعية المسموح بها تحت هذه السلطة |
| عنوان URL لـ AIA OCSP | الوصول إلى معلومات السلطة — من أين تجلب الأطراف المعتمِدة OCSP |
| عنوان URL لتوزيع CRL | من أين تجلب الأطراف المعتمِدة CRL |
| مفتاح التوقيع | مفتاح توقيع مدعوم بالخزنة، أو مفتاح مُولَّد محلياً |
بناء تسلسل هرمي
إنشاء سلطة الشهادات الجذرية
أنشئ سلطة جذرية موقّعة ذاتياً بمدة صلاحية طويلة وقيد طول مسار مقيّد. احتفظ بها لتوقيع السلطات الوسيطة فقط.
إنشاء سلطة وسيطة مُصدِرة
أنشئ سلطة وسيطة موقّعة من الجذر. تُصدَر الشهادات اليومية من السلطة الوسيطة، بحيث يمكن للجذر أن يظل غير متصل.
نشر نقاط التوزيع
اضبط عناوين URL لتوزيع AIA OCSP وCRL بحيث تحمل الشهادات الصادرة نقاط إبطال عاملة.
الإصدار
أصدر الشهادات تحت السلطة الوسيطة — مباشرةً، عبر سير عمل الطلب، أو من خلال بروتوكولات التسجيل.
دورة حياة سلطة الشهادات
تدعم كل سلطة شهادات دورة حياة كاملة وقابلة للتدقيق. يُحكَم كل إجراء بأذونات دقيقة قائمة على الأدوار.
| الإجراء | التأثير | RFC 5280 |
|---|---|---|
| تعليق | تعليق سلطة الشهادات مؤقتاً | certificateHold |
| إعادة تفعيل | رفع التعليق | removeFromCRL (السبب 8) |
| إبطال (بسيط) | إبطال سلطة الشهادات هذه بشكل دائم | — |
| إبطال (متسلسل) | إبطال سلطة الشهادات هذه وجميع السلطات الفرعية والشهادات الصادرة | — |
| أرشفة / إلغاء الأرشفة | إخفاء سلطة شهادات غير مُصدِرة من القوائم والمُنتقيات | — |
قبل أي إجراء متسلسل، اطلب معاينة تأثير دورة الحياة — تقرير للقراءة فقط يوضح بالضبط أي سلطات شهادات فرعية وشهادات سيؤثر فيها الإجراء المتسلسل. لا تُسمح الأرشفة إلا بعد توقف سلطة الشهادات عن الإصدار.
السلسلة وCRL وOCSP
يمكن لكل سلطة شهادات نشر سلسلة شهادات كاملة، وإنشاء CRL وتقديمه، وكشف مستجيب OCSP للحالة في الوقت الفعلي. راجع الإبطال (OCSP وCRL) للتفاصيل.
مرجع API
كل إجراء لسلطة الشهادات — إنشاء جذر أو وسيط، واسترجاع السلسلة، ومعاينة تأثير دورة الحياة، والتعليق، وإعادة التفعيل، والإبطال، والإبطال المتسلسل، والأرشفة، وإنشاء CRL — متاح أيضاً برمجياً عبر واجهة برمجة تطبيقات المنصة.