Кіріспе

Сертификат беру органына сертификат алу үшін жіберілген хабарлама. Ашық кілт инфрақұрылымы (PKI) жүйелерінде сертификатқа қол қою туралы өтініш (CSR немесе сертификаттау туралы өтініш) – бұл өтініш берушіден ашық кілт инфрақұрылымының (PKI) сертификат беру органына цифрлық идентификация сертификатын алу мақсатымен жіберілетін хабарлама. CSR әдетте сертификат шығарылуы тиіс ашық кілтті, идентификациялық ақпаратты (мысалы, домендік атауды) және бүтіндік сақталуын қамтамасыз ететін, шынайылығын растайтын дәлелді (мысалы, цифрлық қолтаңбаны) қамтиды. CSR үшін ең көп қолданылатын формат – PKCS #10 спецификациясы; басқаларына кейбір веб-браузерлер жасаған сертификат сұрату хабарламасы форматы (CRMF) және SPKAC (Signed Public Key and Challenge) форматы жатады.

Процедура

X.509 сертификаты үшін CSR құрудан бұрын, өтініш беруші алдымен кілт жұбын жасайды, соның ішіндегі жеке кілтін құпия сақтайды. CSR өтініш берушіні анықтайтын ақпаратты (мысалы, ерекше атау), өтініш беруші таңдаған ашық кілтіні және мүмкін қосымша ақпаратты қамтиды. PKCS #10 форматы қолданылғанда, сұраныс өтініш берушінің жеке кілтімен өзіне қол қойылған болуы керек, бұл жеке кілттің иелігін растайды, бірақ бұл форматты қол қоюға қабілетті кілттермен ғана пайдалануға шектейді. CSR-ға сертификаттаушы орган талап ететін шығу тегін растайтын құжат (яғни, өтініш берушінің жеке басын растайтын құжат) қоса берілуі тиіс, сондай-ақ сертификаттаушы орган қосымша ақпарат алу үшін өтініш берушімен байланысқа түсуі мүмкін. CSR-де қажетті әдеттегі ақпарат (үлгі X.509 сертификатынан алынған). Ерекше атаулардың (DN) әдетте баламалары болады, бірақ ұсынылатын мән тізімделген. DN Ақпараттық сипаттама Үлгі CN Жалпы атауы Сіз қорғағыңыз келген толық домен атауы. *.wikipedia.org O Ұйымның атауы Компанияның немесе ұйымның заңды атауы, Ltd., Inc. немесе Corp. сияқты қосымшалармен бірге. Wikimedia Foundation, Inc. OU Ұйымдық бөлім Ішкі ұйымның бөлімі/бөлімшесінің атауы IT L Жергілікті орналасқан жері Қала, қалашық, ауыл және т.б. San Francisco ST Штат/Провинция Аймақ, округ немесе штат. Қысқартылмауы керек (мысалы, Батыс Сассекс, Нормандия, Нью-Джерси). California C Ел Ұйым орналасқан елдің екі таңбалы ISO коды US EMAIL Электрондық пошта мекенжайы Ұйымның байланыс адамы, әдетте сертификат әкімшісі немесе IT бөлімі. Егер сұраныс сәтті аяқталса, сертификаттаушы орган сертификаттаушы органның жеке кілтімен цифрлық қол қойылған сәйкестік сертификатын жібереді.

PKCS #10 МЖӘ құрылымы

PKCS #10 форматындағы сертификаттау сұранысы үш негізгі бөліктен тұрады: сертификаттау сұранысы туралы ақпарат, қолтаңба алгоритмінің идентификаторы және сертификаттау сұранысы туралы ақпаратқа қойылған цифрлық қолтаңба. Бірінші бөлімде маңызды ақпарат, оның ішінде ашық кілт болады. Сұраныш берушінің қойған қолтаңбасы, басқа біреудің ашық кілтінен жалған сертификат сұраудан сақтайды. Сондықтан жеке кілт PKCS #10 CSR жасау үшін қажет, бірақ ол CSR-дің құрамына кірмейді. Жеке куәліктер мен қол қою куәліктері үшін CSR-де куәліктің иесінің электрондық пошта мекенжайы немесе кәсіпорын куәлігі болған жағдайда ұйымның атауы міндетті түрде болуы керек. Бірінші бөлігі, ASN.1 CertificationRequestInfo түрі, нұсқа нөмірінен (барлық белгілі нұсқалары үшін 0, 1.0, 1.5 және 1.7), субъектінің аты, ашық кілт (алгоритм идентификаторы + биттік тізбек) және сертификаттың тақырыбы туралы қосымша ақпаратты қамтитын атрибуттар жиынтығынан тұрады. Атрибуттар сертификаттың қажетті кеңейтімдерін, қайтарып алуды шектеу үшін сынақ паролін, сондай-ақ сертификаттың тақырыбы туралы қосымша ақпаратты, мүмкін жергілікті немесе болашақ түрлерін де қамтуы мүмкін.