【问题标题】:x509v3 Authority Info Accessx509v3 权限信息访问
【发布时间】:2015-12-14 22:08:44
【问题描述】:

在 x509v3 中,AuthorityInfoAccess 字段是强制性的吗?我有一些证书,我正在尝试进行 OCSP 验证,但是当我这样做时,它们似乎没有这个字段

openssl x509 -in file.cer -inform DER -text -noout

我想知道它是否不在那个输出中是否意味着它不存在?

【问题讨论】:

    标签: x509 ocsp


    【解决方案1】:

    这两个扩展都不是强制性的。它们在技术上都是可选的。但某些应用程序可能需要存在特定的扩展。

    例如,对于 CA 证书,它需要具有 Basic ConstraintsKeyUsage 扩展名。否则,证书将不会被识别为 CA 证书。 此外,在创建 X.509v3 证书时,最好包含 Subject Key Identifier 以通过使用密钥匹配来简化链中的证书绑定。

    有两种情况不应出现Authority Information Access(和CRL Distribution Points):在任何自签名证书和OCSP 签名证书中。

    正如您所说的 OCSP 证书,此扩展没有实际需要,因为所有必需的信息都在其他地方。例如,如果目标证书及其 OCSP 响应由同一个 CA 签名,则重复使用现有目标证书的链。如果 OCSP 使用委托的 OCSP 签名证书,则委托证书的链直接包含在 OCSP 响应中。

    实际上,错误生成的证书也不包含Authority Information Access 扩展名。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2018-12-11
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2023-03-19
      相关资源
      最近更新 更多