2.2. 新增 Section 4.5 - Extended Key Usage
2.2. 新增 Section 4.5 - Extended Key Usage
以下小节为被授权代表 end entity 集中生成 key pair 的 CMP server 引入新的 extended key usage.
在 [RFC4210] Section 4.4.3 之后插入本节:
4.5. Extended Key Usage
extended key usage (EKU) extension 指示经认证的 key pair 可用于哪些目的. 因此, 它将 certificate 的使用限制在特定应用上.
CA 可能希望将其部分职责委托给其他 PKI management entity. 本节提供一种机制, 既能证明这种委托, 又能支持自动检查该委托授权. 这种委托也可以通过其他方式表达, 例如显式配置.
为了对 CA 向另一 entity 委托某个角色提供自动验证, 用于 CMP message protection 或用于 central key generation 的 signed data 的 certificate, MUST 由进行委托的 CA 签发, 并且 MUST 包含相应 EKU. 如下所述, 这证明该 entity 已由委托 CA 授权, 可按给定角色行动.
这些 EKU 使用的 OID 如下:
id-kp-cmcCA OBJECT IDENTIFIER ::= {
iso(1) identified-organization(3) dod(6) internet(1)
security(5) mechanisms(5) pkix(7) kp(3) 27 }
id-kp-cmcRA OBJECT IDENTIFIER ::= {
iso(1) identified-organization(3) dod(6) internet(1)
security(5) mechanisms(5) pkix(7) kp(3) 28 }
id-kp-cmKGA OBJECT IDENTIFIER ::= {
iso(1) identified-organization(3) dod(6) internet(1)
security(5) mechanisms(5) pkix(7) kp(3) 32 }
Note: [RFC6402] Section 2.10 为 Certificate Management over CMS (CMC) CA 和 CMC RA 指定了 OID. 由于 CA 和 RA 的功能并不专属于某个 certificate management protocol (例如 CMC 或 CMP), 这些 EKU 被 CMP 复用.
id-kp-cmKGA EKU 的含义如下:
CMP KGA: CMP key generation authority 是 CA, 或由 id-kp-cmKGA extended key usage 标识. CMP KGA 知道它代表 end entity 生成的 private key. 这是一项高度敏感的服务, 需要特定授权, 默认情况下该授权由 CA certificate 本身提供. CA 可以通过在用于认证所生成 private key 来源的 certificate 中放置 id-kp-cmKGA extended key usage 来委托其授权. 该授权也可以通过 end entity 的本地配置确定.