4. 表示服务器身份
4. 表示服务器身份
本节为证书颁发者提供规则和指南.
4.1. 规则
当认证机构基于完全限定 DNS 域名颁发证书, 且应用服务提供者将在该域名上提供相关应用时, 以下规则适用于应用服务身份的表示. 读者需要注意, 其中一些规则是累积性的, 并且可能以重要方式相互作用, 本文档后文会对此加以说明.
-
如果可能, 证书应当包含 "DNS-ID", 以此作为互操作性的基线.
-
如果使用该证书的服务部署了一种技术, 且相关规范规定证书应包含 SRV-ID 类型的标识符 (例如 [XMPP] 即如此), 则证书应当包含 SRV-ID.
-
如果使用该证书的服务部署了一种技术, 且相关规范规定证书应包含 URI-ID 类型的标识符 (例如 [SIP-CERTS] 所规定的 [SIP] 即如此, 但 [HTTP] 并非如此, 因为 [HTTP-TLS] 没有描述 HTTP 服务对 URI-ID 的使用), 则证书应当包含 URI-ID. scheme 必须是与应用服务类型关联的协议的 scheme, 且 "host" 组件 (或其等价组件) 必须是该服务的完全限定 DNS 域名. 复用本规范的规范必须说明, 对于该应用协议所用 PKIX 证书中包含的 URI-ID, 哪些 URI scheme 应被视为可接受 (例如, 对于 [SIP-SIPS] 所描述的 SIP, 是 "sip" 而不是 "sips" 或 "tel"; 对于 HTTP, 也许是未来某个规范可能描述的 http 和 https).
-
对于在 [SRVNAME] 发布之前已经定义的类型 (例如 [XMPP] 的 XmppAddr), 或者对于不存在服务名称或 URI scheme 的类型, 证书可以包含其他特定于应用的标识符. 但是, 这类特定于应用的标识符并不适用于所有应用技术, 因此不在本规范范围内.
-
尽管许多已部署的客户端仍会检查证书 subject 字段中的 CN-ID, 但鼓励认证机构迁移, 不再颁发以 CN-ID 表示服务器完全限定 DNS 域名的证书. 因此, 证书不应包含 CN-ID, 除非认证机构是依据某个复用本规范的规范颁发证书, 且该规范明确鼓励在给定应用技术的上下文中继续支持 CN-ID 标识符类型.
-
证书可以包含多个 DNS-ID, SRV-ID 或 URI-ID, 但不应包含多个 CN-ID, 详见 Section 7.4.
-
除非复用本规范的规范允许继续支持通配符字符 '', 否则所呈现标识符的 DNS 域名部分不应包含该通配符字符, 无论它是标识符中完整的最左侧标签 (遵循 [DNS-CONCEPTS] 中对标签和域名的描述, 例如 ".example.com"), 还是该标签的片段 (例如 oo.example.com, fo.example.com 或 fo*.example.com). 关于所谓 "通配符证书" 的更详细讨论见 Section 7.2.
4.2. 示例
考虑位于 "www.example.com" 的一个简单网站, 它无法通过 DNS SRV 查询发现. 由于 HTTP 没有规定在服务器证书中使用 URI, 因此该服务的证书可能只包含值为 "www.example.com" 的 DNS-ID. 为了与已部署基础设施保持向后兼容性, 它也可能包含值为 "www.example.com" 的 CN-ID.
考虑主机 "mail.example.net" 上一个可通过 IMAP 访问的电子邮件服务器, 它服务于形式为 "[email protected]" 的电子邮件地址, 并且可通过针对应用服务名称 "example.net" 的 DNS SRV 查询发现. 该服务的证书可能包含 "_imap.example.net" 和 "_imaps.example.net" 这两个 SRV-ID (见 [EMAIL-SRV]), 以及 "example.net" 和 "mail.example.net" 这两个 DNS-ID. 为了与已部署基础设施保持向后兼容性, 它也可能包含 "example.net" 和 "mail.example.net" 这两个 CN-ID.
考虑主机 "voice.example.edu" 上一个可通过 SIP 访问的 IP 语音 (VoIP) 服务器, 它服务于形式为 "[email protected]" 的 SIP 地址, 并由 URI <sip:voice.example.edu> 标识. 该服务的证书会包含值为 "sip:voice.example.edu" 的 URI-ID (见 [SIP-CERTS]), 以及值为 "voice.example.edu" 的 DNS-ID. 为了与已部署基础设施保持向后兼容性, 它也可能包含值为 "voice.example.edu" 的 CN-ID.
考虑主机 "im.example.org" 上一个兼容 XMPP 的即时消息 (IM) 服务器, 它服务于形式为 "[email protected]" 的 IM 地址, 并且可通过针对 "im.example.org" 域的 DNS SRV 查询发现. 该服务的证书可能包含 "_xmpp-client.im.example.org" 和 "_xmpp-server.im.example.org" 这两个 SRV-ID (见 [XMPP]), 值为 "im.example.org" 的 DNS-ID, 以及 XMPP 专用且值为 "im.example.org" 的 "XmppAddr" (见 [XMPP]). 为了与已部署基础设施保持向后兼容性, 它也可能包含值为 "im.example.org" 的 CN-ID.