2. 需求与假设
本规范的目标是制定一个配置文件 (profile), 以便希望使用 X.509 技术的群体能够在互联网应用中使用 X.509 证书.这类应用可以包括 WWW, 电子邮件, 用户认证, 以及 IPsec.为减轻使用 X.509 证书时的一些障碍, 本文档定义了一个配置文件, 用于促进证书管理系统的开发, 应用工具的开发, 以及由策略决定的互操作性.
某些群体为了满足专门应用领域或环境的需求, 可能需要补充, 甚至替换此配置文件, 这些环境可能具有额外的授权, 保证或运行要求.不过, 对于基础应用, 本文定义了常用属性的通用表示, 使应用开发者无需关注特定证书或证书吊销列表 (Certificate Revocation List, CRL) 的签发者, 即可获得必要信息.
证书用户在依赖特定证书中公钥相关的认证或不可否认服务之前, 应审阅认证机构 (Certification Authority, CA) 生成的证书策略.为此, 本标准不规定具有法律约束力的规则或义务.
随着补充性的授权和属性管理工具出现, 例如属性证书 (attribute certificates), 限制证书中包含的已认证属性可能是合适的.这些其他管理工具可能为传递许多已认证属性提供更合适的方法.
2.1. 通信与拓扑
就通信拓扑而言, 证书用户会在多种环境中运行, 安全电子邮件用户尤其如此.此配置文件支持不具备高带宽, 实时 IP 连通性, 或高连接可用性的用户.此外, 此配置文件允许存在防火墙或其他经过过滤的通信.
此配置文件不假定部署 X.500 目录系统 [X.500] 或 Lightweight Directory Access Protocol (LDAP) 目录系统 [RFC4510].此配置文件不禁止使用 X.500 目录或 LDAP 目录; 但是, 可以使用任何方式分发证书和证书吊销列表 (CRLs).
2.2. 可接受性准则
互联网公钥基础设施 (Public Key Infrastructure, PKI) 的目标是满足确定性的, 自动化的标识, 认证, 访问控制和授权功能需求.对这些服务的支持决定了证书中包含的属性, 以及证书中的辅助控制信息, 例如策略数据和认证路径约束.
2.3. 用户期望
互联网 PKI 的用户是使用客户端软件并作为证书中命名主体的人和进程.这些使用者包括电子邮件的阅读者和撰写者, WWW 浏览器的客户端, WWW 服务器, 以及路由器内用于 IPsec 的密钥管理器.此配置文件认识到这些用户所用平台的局限性, 以及用户自身在专业程度和注意力方面的局限性.这体现在尽量减少用户的配置责任 (例如可信 CA 密钥, 规则), 在证书中明确平台使用约束, 通过认证路径约束保护用户免受许多恶意行为影响, 以及由应用程序合理地自动执行验证功能.
2.4. 管理员期望
与用户期望类似, 互联网 PKI 配置文件的结构旨在支持通常负责运营 CA 的人员.给予管理员不受限制的选择会增加细微 CA 管理员错误导致大范围受损的可能性.此外, 不受限制的选择会极大地增加处理和验证 CA 所创建证书的软件复杂度.