【问题标题】:What is the purpose of Intermediate CAs in Hyperledger FabricHyperledger Fabric 中的中间 CA 的用途是什么
【发布时间】:2019-06-12 00:52:02
【问题描述】:

背景:

Fabric documentation 表示 MSP 可能有一个包含中间 CA (ICA) 的文件夹,如下所示。

问题:

拥有这个文件夹的目的是什么?据我了解,每个 ICA 证书都使用根 CA 证书签名,并将根 CA 证书添加到 MSP 配置中。因此,即使 Fabric MSP 没有带有 ICA 的文件夹,它似乎也可以验证传入的请求(因为它具有根证书。)

我可能假设拥有 ICA 可能不是用于验证,而是用于某些配置,并为由不同 ICA 签名的身份赋予不同的角色,但对我来说它可以如何使用并不明确。

文档:

这里是 Hyperledger Fabric 文档的相关部分:

中间 CA: 此文件夹包含 X.509 证书的列表 该组织信任的中间 CA。每张证书 必须由 MSP 中的根 CA 之一或由中间人签署 CA 的 CA 链最终会返回到受信任的根 CA。

一个中间 CA 可能代表一个不同的细分 组织(如 ORG1-MANUFACTURING 和 ORG1-DISTRIBUTION 为 ORG1),或组织本身(可能是商业广告的情况) CA 用于组织的身份管理)。在里面 后一种情况中间 CA 可用于表示组织 细分。在这里,您可以找到有关最佳实践的更多信息 MSP 配置。注意,有可能有一个功能 没有中间 CA 的网络,在这种情况下 文件夹将是空的。

与根 CA 文件夹一样,该文件夹定义了从中获取的 CA 必须颁发证书才能被视为该组织的成员 组织。

【问题讨论】:

    标签: hyperledger-fabric hyperledger-fabric-ca


    【解决方案1】:

    我能想到设置中间 CA 的主要原因之一是保护您的信任根。您的组织或子组织可能被分配了一个您想要保护的身份证书。因此,您可以通过派生/生成一个或多个中间证书并设置相应的 CA 来保护它,以便您的根证书可以留在安全区域(例如 DMZ),并且您仍然可以获得使用中间证书进行验证和签名的好处证书和 CA。验证仍然不受影响,因为您的中间证书和 CA 链接到颁发它的单一信任根。

    【讨论】:

    • 谢谢@arnabkaycee!虽然有些点对我来说还不清楚。正如您所提到的,单一根证书可用于通过信任链验证中间 CA 所做的所有签名。那么,为什么要将所有中间 CA 证书存储在本地 MSP 中以供同行、订购者和客户使用?
    • 您需要区分使用您的证书的实体。就像,威瑞信有一个受全球所有浏览器信任的证书,它根据组织名称和实体为其他网站签署其他证书,同样,您希望通过从一个受信任的人颁发多个身份证书来分别区分您​​的每个实体根 CA。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2022-12-15
    • 1970-01-01
    • 2018-12-05
    • 2019-07-23
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多