跳到主要内容

3. 功能要求

3. 功能要求

3.1. 证书内容

为了向 OCSP 客户端传达一个众所周知的信息访问点, CA SHALL 提供在可通过 OCSP 检查的证书中包含授权信息访问扩展 (authority information access extension, 见 [RFC5280] 第 4.2.2.1 节) 的能力.或者, OCSP 提供方的 accessLocation 可以在 OCSP 客户端本地配置.

支持 OCSP 服务的 CA, 无论该服务是本地托管还是由授权响应方提供, 都 MUST 支持在 AccessDescription SEQUENCE 中为 accessLocation 包含统一资源标识符 (Uniform Resource Identifier, URI) [RFC3986] 值, 并为 accessMethod 包含 OID 值 id-ad-ocsp.

主体证书中 accessLocation 字段的值定义访问 OCSP 响应方所使用的传输方式 (例如 HTTP), 并且可以包含其他依赖于传输的信息 (例如 URL).

3.2. 签名响应接受要求

在接受某个特定证书的签名响应为有效之前, OCSP 客户端 SHALL 确认:

  1. 收到的响应中标识的证书对应于相应请求中标识的证书;

  2. 响应上的签名有效;

  3. 签名者身份与请求的预期接收方匹配;

  4. 签名者当前被授权为所涉证书提供响应;

  5. 所指示状态被认为正确的时间 (thisUpdate) 足够新;

  6. 如果存在关于证书状态将有更新信息可用的时间 (nextUpdate), 该时间晚于当前时间.