Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Сертификат беру органына сертификат алу үшін жіберілген хабарлама. Ашық кілт инфрақұрылымы (PKI) жүйелерінде сертификатқа қол қою туралы өтініш (CSR немесе сертификаттау туралы өтініш) – бұл өтініш берушіден ашық кілт инфрақұрылымының (PKI) сертификат беру органына цифрлық идентификация сертификатын алу мақсатымен жіберілетін хабарлама. CSR әдетте сертификат шығарылуы тиіс ашық кілтті, идентификациялық ақпаратты (мысалы, домендік атауды) және бүтіндік сақталуын қамтамасыз ететін, шынайылығын растайтын дәлелді (мысалы, цифрлық қолтаңбаны) қамтиды. CSR үшін ең көп қолданылатын формат – PKCS #10 спецификациясы; басқаларына кейбір веб-браузерлер жасаған сертификат сұрату хабарламасы форматы (CRMF) және SPKAC (Signed Public Key and Challenge) форматы жатады.
Message sent to a certificate authority to apply for a certificate. In public key infrastructure (PKI) systems, a certificate signing request (CSR or certification request) is a message sent from an applicant to a certificate authority of the public key infrastructure (PKI) in order to apply for a digital identity certificate. The CSR usually contains the public key for which the certificate should be issued, identifying information (such as a domain name) and a proof of authenticity including integrity protection (e. g., a digital signature). The most common format for CSRs is the PKCS #10 specification; others include the more capable Certificate Request Message Format (CRMF) and the SPKAC (Signed Public Key and Challenge) format generated by some web browsers.
Процедура
X.509 сертификаты үшін CSR құрудан бұрын, өтініш беруші алдымен кілт жұбын жасайды, соның ішіндегі жеке кілтін құпия сақтайды. CSR өтініш берушіні анықтайтын ақпаратты (мысалы, ерекше атау), өтініш беруші таңдаған ашық кілтіні және мүмкін қосымша ақпаратты қамтиды. PKCS #10 форматы қолданылғанда, сұраныс өтініш берушінің жеке кілтімен өзіне қол қойылған болуы керек, бұл жеке кілттің иелігін растайды, бірақ бұл форматты қол қоюға қабілетті кілттермен ғана пайдалануға шектейді. CSR-ға сертификаттаушы орган талап ететін шығу тегін растайтын құжат (яғни, өтініш берушінің жеке басын растайтын құжат) қоса берілуі тиіс, сондай-ақ сертификаттаушы орган қосымша ақпарат алу үшін өтініш берушімен байланысқа түсуі мүмкін. CSR-де қажетті әдеттегі ақпарат (үлгі X.509 сертификатынан алынған). Ерекше атаулардың (DN) әдетте баламалары болады, бірақ ұсынылатын мән тізімделген. DN Ақпараттық сипаттама Үлгі CN Жалпы атауы Сіз қорғағыңыз келген толық домен атауы. *.wikipedia.org O Ұйымның атауы Компанияның немесе ұйымның заңды атауы, Ltd., Inc. немесе Corp. сияқты қосымшалармен бірге. Wikimedia Foundation, Inc. OU Ұйымдық бөлім Ішкі ұйымның бөлімі/бөлімшесінің атауы IT L Жергілікті орналасқан жері Қала, қалашық, ауыл және т.б. San Francisco ST Штат/Провинция Аймақ, округ немесе штат. Қысқартылмауы керек (мысалы, Батыс Сассекс, Нормандия, Нью-Джерси). California C Ел Ұйым орналасқан елдің екі таңбалы ISO коды US EMAIL Электрондық пошта мекенжайы Ұйымның байланыс адамы, әдетте сертификат әкімшісі немесе IT бөлімі. Егер сұраныс сәтті аяқталса, сертификаттаушы орган сертификаттаушы органның жеке кілтімен цифрлық қол қойылған сәйкестік сертификатын жібереді.
Before creating a CSR for an X.509 certificate, the applicant first generates a key pair, keeping the private key of that pair secret. The CSR contains information identifying the applicant (such as a distinguished name), the public key chosen by the applicant, and possibly further information. When using the PKCS #10 format, the request must be self signed using the applicant's private key, which provides proof of possession of the private key but limits the use of this format to keys that can be used for (some form of) signing. The CSR should be accompanied by a proof of origin (i. e., proof of identity of the applicant) that is required by the certificate authority, and the certificate authority may contact the applicant for further information. Typical information required in a CSR (sample column from sample X.509 certificate). Note that there are often alternatives for the Distinguished Names (DN), the preferred value is listed. DN Information Description Sample CN Common Name This is fully qualified domain name that you wish to secure *. wikipedia. org O Organization Name Usually the legal name of a company or entity and should include any suffixes such as Ltd., Inc., or Corp. Wikimedia Foundation, Inc. OU Organizational Unit Internal organization department/division name IT L Locality Town, city, village, etc. name San Francisco ST State Province, region, county or state. This should not be abbreviated (e. g. West Sussex, Normandy, New Jersey). California C Country The two letter ISO code for the country where your organization is located US EMAIL Email Address The organization contact, usually of the certificate administrator or IT department
If the request is successful, the certificate authority will send back an identity certificate that has been digitally signed using the private key of the certificate authority.
PKCS #10 МЖӘ құрылымы
PKCS #10 форматындағы сертификаттау сұранысы үш негізгі бөліктен тұрады: сертификаттау сұранысы туралы ақпарат, қолтаңба алгоритмінің идентификаторы және сертификаттау сұранысы туралы ақпаратқа қойылған цифрлық қолтаңба. Бірінші бөлімде маңызды ақпарат, оның ішінде ашық кілт болады. Сұраныш берушінің қойған қолтаңбасы, басқа біреудің ашық кілтінен жалған сертификат сұраудан сақтайды. Сондықтан жеке кілт PKCS #10 CSR жасау үшін қажет, бірақ ол CSR-дің құрамына кірмейді. Жеке куәліктер мен қол қою куәліктері үшін CSR-де куәліктің иесінің электрондық пошта мекенжайы немесе кәсіпорын куәлігі болған жағдайда ұйымның атауы міндетті түрде болуы керек. Бірінші бөлігі, ASN.1 CertificationRequestInfo түрі, нұсқа нөмірінен (барлық белгілі нұсқалары үшін 0, 1.0, 1.5 және 1.7), субъектінің аты, ашық кілт (алгоритм идентификаторы + биттік тізбек) және сертификаттың тақырыбы туралы қосымша ақпаратты қамтитын атрибуттар жиынтығынан тұрады. Атрибуттар сертификаттың қажетті кеңейтімдерін, қайтарып алуды шектеу үшін сынақ паролін, сондай-ақ сертификаттың тақырыбы туралы қосымша ақпаратты, мүмкін жергілікті немесе болашақ түрлерін де қамтуы мүмкін.
A certification request in PKCS #10 format consists of three main parts: the certification request information, a signature algorithm identifier, and a digital signature on the certification request information. The first part contains the significant information, including the public key. The signature by the requester prevents an entity from requesting a bogus certificate of someone else's public key. Thus the private key is needed to produce a PKCS #10 CSR, but it is not part of, the CSR. CSR for personal ID certificates and signing certificates must have the email address of the ID holder or name of organisation in case of business ID. The first part, ASN.1 type CertificationRequestInfo, consists of a version number (which is 0 for all known versions, 1.0, 1.5, and 1.7 of the specifications), the subject name, the public key (algorithm identifier + bit string), and a collection of attributes providing additional information about the subject of the certificate. The attributes can contain required certificate extensions, a challenge password to restrict revocations, as well as any additional information about the subject of the certificate, possibly including local or future types.