Кіріспе
Ашық кілт инфрақұрылымының (ЖКИ) құрамдас бөліктерін сипаттайтын құжат.
Сертификат саясаты (СП) – ашық кілт инфрақұрылымының (ЖКИ) әртүрлі субъектілерін, олардың рөлдерін және міндеттерін анықтауға бағытталған құжат. Бұл құжат ЖКИ шеңберінде жарияланады. X.509 сертификаттарымен қолданылғанда, тиісті сертификат саясатына сілтеме қосу үшін арнайы өріс орнатылуы мүмкін. Осылайша, ақпарат алмасу кезінде кез келген сенім білдіретін тарап сертификатпен байланысты сенім деңгейіне қол жеткізе алады және сертификатқа қанша сенім білдіру керектігін шеше алады.
A certificate policy (CP) is a document which aims to state what are the different entities of a public key infrastructure (PKI), their roles and their duties. This document is published in the PKI perimeter. When in use with X.509 certificates, a specific field can be set to include a link to the associated certificate policy. Thus, during an exchange, any relying party has an access to the assurance level associated with the certificate, and can decide on the level of trust to put in the certificate.
RFC 3647
2010 жылдан бастап сертификат саясатын жазу үшін негізгі анықтамалық құжат болып табылады. RFC сертификат саясатын және сертификаттау практикасының ережелерін (CPS) жазу үшін аясты ұсынады. Төменде сипатталған мәселелер RFC-де ұсынылған аястың негізінде жасалған.
Сәулет
Құжатта тиісті PKI-дің жалпы архитектурасы сипатталуы керек, сондай-ақ осы PKI-нің түрлі құрамдастары мен осы PKI берген сертификаттарға негізделген кез келген дерек алмасу көрсетілуі тиіс.
Куәлікті қолдану
Сертификаттық саясаттың маңызды бөлігі – рұқсат етілген және тыйым салынған сертификат қолданыстарының сипаттамасы болып табылады. Сертификат берілген кезде, оның атрибуттарында қандай мақсаттар үшін қолданылатыны көрсетілуі мүмкін. Мысалы, сертификат электрондық поштаға цифрлық қол қою (S/MIME деп те аталады), деректерді шифрлау, куәландыру (мысалы, HTTPS қолданғанда веб-серверді) немесе сертификаттарды одан әрі беруге (өкілеттік беруге) арналған болуы мүмкін. Тыйым салынған қолданыстар да осылай анықталады.
Атау, сәйкестендіру және аутентификация
Сондай-ақ, құжатта сертификаттардың атауларын қалай таңдау керектігі, сондай-ақ сәйкестендіру және аутентификациялау қажеттіліктері сипатталған. Сертификаттау өтініші толтырылған кезде сертификаттаушы орган (немесе, өкілеттік бойынша, тіркеу органы) өтініш беруші ұсынған ақпаратты, мысалы, оның жеке басын тексеруге жауапты. Бұл сертификаттаушы органның жеке басын ұрлауға қатыспауын қамтамасыз ету үшін жасалады.
Кілтті жасау
Кілттерді жасау сертификат саясатында да көрсетілген. Пайдаланушыларға өз кілттерін жасап, оларды CA-ға байланысты сертификат алу үшін жіберуге рұқсат берілуі мүмкін. PKI пайдаланушы жасаған кілттерге тыйым салуды және кілттерді жасаудың бөлек, және ықтимал, қауіпсіз жолын ұсынуды да таңдауы мүмкін (мысалы, аппараттық қауіпсіздік модулін пайдалану арқылы).
Іс-шаралар
Куәлікке өтініш беру, беру, қабылдау, жаңару, кілтті қайта жасау, өзгерту және жою рәсімдері құжаттың маңызды бөлігін құрайды. Бұл рәсімдер PKI-ның әрбір қатысушысының жалпы сенімділік деңгейін қабылдау үшін қалай әрекет ету керектігін көрсетеді.
Операциялық бақылау
Содан кейін, ақпараттың толықтығын, қолжетімділігін және құпиялылығын қамтамасыз ету мақсатында PKI-дағы физикалық және процедуралық бақылаулар, аудит және тіркеу процедураларына арналған тарау табылады.
Техникалық бақылау
Бұл бөлім кілт өлшемдері, жеке кілттерді қорғау (кілтті сақтау арқылы) және техникалық ортаға (компьютерлер, желі) қатысты түрлі бақылау шаралары бойынша техникалық талаптарды сипаттайды.
Куәлікті қайтарып алу тізімдері
Бұл тізімдер кез келген ашық кілт инфрақұрылымының маңызды бөлігі болып табылады, сондықтан осы тізімдерді басқару ерекшеліктеріне арналған жеке тарау қарастырылады, сертификаттың күйі мен тізімнің мазмұнының үйлесімділігін қамтамасыз ету мақсатында.
Аудит және бағалау
PKI оның құжаттарында, мысалы сертификат саясатында белгіленген қағидаларға сәйкес келеді дегенге көз жеткізу үшін аудиттен өтуі керек. Осындай сәйкестікті бағалау үшін қолданылатын процедуралар осы жерде сипатталған.
Басқа
Осы соңғы тарау қалған барлық мәселелерді, мысалы, PKI-мен байланысты заңдық мәселелердің бәрін қамтиды.