1. 引言
本规范是面向互联网的 X.509 公钥基础设施 (Public Key Infrastructure, PKI) 标准族的一部分.
本规范为互联网 PKI 中证书和证书吊销列表 (Certificate Revocation List, CRL) 的格式与语义规定了配置文件 (profile).本文描述了在互联网环境中处理认证路径 (certification path) 的过程.最后, 附录为所有已定义或引用的数据结构提供 ASN.1 模块.
第 2 节描述互联网 PKI 的需求, 以及影响本文档范围的假设.第 3 节给出一种架构模型, 并说明它与既有 IETF 和 ISO/IEC/ITU-T 标准之间的关系.特别地, 本文档说明了它与 IETF PEM 规范以及 ISO/IEC/ITU-T X.509 文档之间的关系.
第 4 节为 X.509 version 3 证书规定配置文件, 第 5 节为 X.509 version 2 CRL 规定配置文件.这些配置文件标识了在互联网 PKI 中可能有用的 ISO/IEC/ITU-T 和 ANSI 扩展.这些配置文件采用 1988 年版 Abstract Syntax Notation One (ASN.1) 表示, 而不是最新 ISO/IEC/ITU-T 标准中使用的 1997 年版 ASN.1 语法.
第 6 节包含认证路径验证 (certification path validation) 过程.这些过程基于 ISO/IEC/ITU-T 定义.实现必须得出相同结果, 但不要求使用所规定的过程.
[RFC3279], [RFC4055], 和 [RFC4491] 定义了公钥材料和数字签名的标识与编码过程.本规范的实现不要求使用任何特定的密码算法.不过, 使用 [RFC3279], [RFC4055], 和 [RFC4491] 中所标识算法的合规实现, 必须按这些规范中的描述来标识和编码公钥材料与数字签名.
最后, 本文提供三个附录以帮助实现者.Appendix A 包含本规范中定义或引用的所有 ASN.1 结构.如上所述, 这些材料以 1988 年版 ASN.1 表示.Appendix B 包含对本规范所用 ASN.1 表示法中较少见特性的说明.Appendix C 包含合规证书和合规 CRL 的示例.
本规范废止 [RFC3280].与 RFC 3280 的差异概述如下:
-
第 7 节规定了对国际化名称 (internationalized names) 的增强支持, 包括国际化域名 (Internationalized Domain Names), 国际化资源标识符 (Internationalized Resource Identifiers, IRIs), 以及可分辨名称 (distinguished names) 的编码和比较规则.这些规则与当前 RFC 中确立的比较规则保持一致, 包括 [RFC3490], [RFC3987], 和 [RFC4518].
-
第 4.1.2.4 节和第 4.1.2.6 节纳入了 [RFC4630] 中规定的继续使用旧版文本编码方案的条件.在既有 PKI 已使用这些方案的场景中, 迁移到 UTF8String 可能因名称链失败或名称约束处理不正确而导致拒绝服务.
-
删除了 RFC 3280 中的第 4.2.1.4 节, 该节规定 privateKeyUsagePeriod 证书扩展, 但不推荐使用该扩展.在互联网 PKI 中, 对这一 ISO 标准扩展的使用既未被废弃, 也未被推荐.
-
第 4.2.1.5 节建议将 policy mappings 扩展标记为 critical.RFC 3280 要求将 policy mappings 扩展标记为 non-critical.
-
第 4.2.1.11 节要求将 policy constraints 扩展标记为 critical.RFC 3280 允许将 policy constraints 扩展标记为 critical 或 non-critical.
-
增加了 [RFC4325] 所规定的 Authority Information Access (AIA) CRL 扩展, 作为第 5.2.7 节.
-
第 5.2 节和第 5.3 节分别澄清了处理无法识别的 CRL 扩展和 CRL 条目扩展的规则.
-
删除了 RFC 3280 中的第 5.3.2 节, 该节规定 holdInstructionCode CRL 条目扩展.
-
第 6 节规定的路径验证算法不再跟踪证书链中 certificate policies 扩展的 criticality.在 RFC 3280 中, 该信息会返回给依赖方 (relying party).
-
Security Considerations 节讨论了在 CRL distribution points, authority information access, 或 subject information access 扩展中使用 https 或类似方案所引入的循环依赖风险.
-
Security Considerations 节讨论了与名称歧义相关的风险.
-
Security Considerations 节引用 RFC 4210, 用于说明发出 CA 操作变更信号的过程.
Appendix A 中的 ASN.1 模块与 RFC 3280 相比未发生变化, 但 ub-emailaddress-length 从 128 改为 255, 以便与 PKCS #9 [RFC2985] 保持一致.
本文档中的关键词 "MUST", "MUST NOT", "REQUIRED", "SHALL", "SHALL NOT", "SHOULD", "SHOULD NOT", "RECOMMENDED", "MAY", 和 "OPTIONAL" 应按 [RFC2119] 中的描述解释.