跳到主要内容

5. Use Cases (使用场景)

DANE TLSA 支持多种部署模型:

  • 约束 public CA model: 通过 usage 0 或 1 限制某 service 可接受的 CA 或 end-entity certificate.
  • Domain-operated trust anchor: 通过 usage 2 声明 domain 自己控制的 trust anchor.
  • Domain-issued certificate: 通过 usage 3 直接绑定 server certificate 或 public key, 不依赖外部 public CA.

这些模式适合希望把 certificate authority 与 DNS zone 管理权绑定的 service, 也适合 certificate rollover, 多 certificate 并行发布和 service-specific certificate policy.