跳到主要内容

Appendix A. 示例文本

Appendix A. 示例文本

在撰写本文时, 有两种应用技术复用了本规范中的建议: 电子邮件 [EMAIL-SRV] 和 XMPP [XMPP]. 这里包含来自 [XMPP] 的文本, 用于说明其他应用技术的协议设计者可能遵循的思考过程. 具体而言, 因为 XMPP 使用 DNS SRV 记录来解析应用服务的 DNS 域名, 所以 XMPP 规范建议使用 SRV-ID.

关于证书颁发的文本如下:

在 XMPP 服务器要呈现的 PKIX 证书 (即 "服务器证书") 中, 证书必须包含一个或多个与该服务器所托管 XMPP 服务相关联的 XMPP 地址 (即 domainparts). [this specification] 中定义的规则和指南适用于 XMPP 服务器证书, 但有以下 XMPP 特定考虑:

  • XMPP 客户端和服务器软件实现必需支持 DNS-ID 标识符类型 [PKIX]. 颁发 XMPP 专用证书的认证机构必须支持 DNS-ID 标识符类型. XMPP 服务提供者应当在证书请求中包含 DNS-ID 标识符类型.

  • XMPP 客户端和服务器软件实现必需支持 SRV-ID 标识符类型 [SRVNAME] (出于验证目的, XMPP 客户端实现只需要支持 "_xmpp-client" 应用服务类型, 而 XMPP 服务器实现需要同时支持 "_xmpp-client" 和 "_xmpp-server" 应用服务类型). 颁发 XMPP 专用证书的认证机构应当支持 SRV-ID 标识符类型. XMPP 服务提供者应当在证书请求中包含 SRV-ID 标识符类型.

  • 为了向后兼容性, 鼓励 XMPP 客户端和服务器软件实现支持 XmppAddr 标识符类型, 但不再鼓励认证机构颁发的证书或 XMPP 服务提供者请求的证书包含该类型.

  • 服务器证书中的 DNS 域名可以包含通配符字符 '*', 但该字符必须作为标识符内完整的最左侧标签.

关于证书验证的文本如下:

对于服务器证书, [this specification] 中定义的规则和指南适用, 但附带条件是允许将 XmppAddr 标识符作为参考标识符.

要检查的身份按如下方式设置:

  • 发起实体将其参考标识符设置为它在初始流头部中传达的 'to' 地址. 也就是说, 这是它期望接收实体在 PKIX 证书中提供的身份.

  • 接收实体将其参考标识符设置为发起实体在初始流头部中传达的 'from' 地址. 也就是说, 这是发起实体试图断言的身份.