跳到主要内容

2.6. 替换 Section 5.1.3.4 - Multiple Protection

2.6. 替换 Section 5.1.3.4 - Multiple Protection

[RFC4210] Section 5.1.3.4 描述 nested message. 本文档还允许在 PKI management entity 之间使用 nested message 对 PKI message 进行 batch-delivery transport, 并支持混合 body type.

将该节文本替换为以下文本:

5.1.3.4. Multiple Protection

当收到受保护的 PKI message 时, PKI management entity (例如 RA) MAY 转发该 message, 并同时添加自己的 protection (根据 RA 与 CA 之间共享的信息和 certificate, 该 protection 可以是 MAC 或 signature). 此外, 多个 PKI message MAY 被聚合. 此类 message 有若干使用场景.

  • RA 确认已经验证并授权某个 message, 并原样转发该原始 message.

  • RA 在转发 message 之前以某种方式修改 message (例如添加或修改特定字段值, 或添加新的 extension); 随后, 它 MAY 创建自己需要的 PKIBody. 如果 RA 对 PKIMessage 所做的更改破坏 certificate request 的 POP, RA MUST 将 popo 字段设置为 RAVerified. 它 MAY 在 nested message 的 PKIHeader 的 generalInfo 字段中包含来自 EE 的原始 PKIMessage (例如, 用于适应 CA 希望检查原始 EE message 上的 POP 或其他信息的情况). 在这种情况下使用的 infoType 是 {id-it 15} (id-it 的值见 Section 5.3.19), infoValue 是 PKIMessages (内容 MUST 与 PKIBody 中的 message 顺序相同).

  • PKI management entity 收集多个将沿同一方向转发的 message, 并以 batch 形式转发. Request message 可以作为 batch upstream 传输 (朝向 CA); response 或 announce message 可以作为 batch downstream 传输 (朝向 RA, 但不发往 EE). 例如, 这可用于桥接两个 PKI management entity 之间的离线连接.

这些使用场景通过将 message 嵌套到新的 PKI message 中实现. 使用的结构如下:

NestedMessageContent ::= PKIMessages