私は、Joel Weise(http://highsecu.free.fr/db/outils_de_securite/cryptographie/pki/publickey.pdf)のPKIの概要のページを盗聴していました。特定の証明書の正当性をチェックするためにLDAP上でOCSPレスポンダを使用する何人かのCAがOCSPサービスをいつ使用するのか、証明書保管庫のLDAPサーバをいつ使用するのか、両方を公開しているとします。公開鍵証明書の検証、LDAPまたはOCSPレスポンダ経由の証明書の預託には何を使用しますか?
1
A
答えて
3
このように考えると便利かもしれません。
認証局は証明書失効リスト(CRL)を生成します。 (あなたはCAに直接問い合わせることができますが、秘密鍵(秘密)を公開する危険性があるため、これは悪い考えです)。
これで、CRLはLDAPまたはHTTP経由で利用できるようになります。
OCSPサーバー(または言語に応じて検証機関)もCRLを消費する可能性があります。いったん実行すると、検証(証明書ステータス)要求を処理できます。
応答(OCSP)応答者に事前に署名して転送するオプションがあります(Microsoft以外のサードパーティーなど)。 (複数のOCSPサーバとは対照的に)格納することができます。 (まだ比較的大きな展開があり、ネットワークの可用性、規模、負荷の問題を別のオプションとして持つ場合は考慮してください)。
最後に、証明書ステータスの確認だけでなく、証明書の信頼も確認してください。フェデレーション環境では、上記の補足としてSCVP(Server Certificate Validation Protocol)を検討することができます。
関連する問題
- 1. C#ユニバーサルアプリケーションプラットフォームの証明書の公開鍵
- 2. OCSP経由のC#での証明書確認
- 3. 証明書から公開鍵/秘密鍵を取得する
- 4. OCSPステープルを使用したクライアントプログラムのOpenSSL証明書失効チェック
- 5. OpenSSLでWindows証明書ストアの証明書と秘密鍵を使用する
- 6. 証明書の検証が
- 7. バイパス証明書の検証
- 8. githubの:サーバ証明書の検証は
- 9. 証明書の公開鍵を使用してJavaで署名を検証する
- 10. 証明書、プロビジョニングプロファイル、公開鍵/秘密鍵が解読されました
- 11. 自己署名証明書VS https経由のREST APIのCA証明書
- 12. キーストアと公開証明書のエイリアスを使用したJavaセキュリティ
- 13. openssl X509_verify_cert()は証明書の署名を検証しますか?
- 14. Appcodeは何の開発者証明書
- 15. ウェブサーバー経由での証明書登録
- 16. 公開鍵証明書をキーストアにインポート中にエラーが発生しました
- 17. GoDaddyのSSL証明書のインストールが...いいえ、証明書は、秘密鍵
- 18. MMC証明書スナップインは「サービスアカウント」の証明書をどこにインポートしますか?
- 19. SSLSocketFactoryを使用した証明書検証のバイパス
- 20. Javaクライアントを使用したSSL証明書の検証
- 21. 購入した証明書と開発者証明書の違いは?
- 22. ADB経由でユーザー証明書をインストール
- 23. Javaは証明書の検証を無視します
- 24. のopenssl:秘密鍵とチェーン証明書を結合しながら、ありません証明書が一致した秘密鍵/チェーン証明書
- 25. PHP SSL3_GET_SERVER_CERTIFICATE:証明書の検証に失敗しました
- 26. javax.net.ssl.SSLHandshakeException:sun.security.validator.ValidatorException:証明書署名の検証に失敗しました
- 27. RobotParserがSSL証明書の検証に失敗しました
- 28. requests.exceptions.SSLError:[SSL:CERTIFICATE_VERIFY_FAILED]証明書の検証に失敗しました
- 29. PythonソケットSSL:証明書の検証に失敗しました
- 30. Graphlab get_dependencies()SSL証明書の検証に失敗しました