Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Содержание
Введение
Сообщение, отправленное в центр сертификации для запроса сертификата. В системах инфраструктуры открытых ключей (PKI) запрос на выдачу сертификата (CSR или запрос на сертификацию) — это сообщение, направляемое заявителем в центр сертификации инфраструктуры открытых ключей (PKI) с целью получения цифрового сертификата. CSR обычно содержит открытый ключ, для которого требуется выпустить сертификат, идентифицирующую информацию (например, доменное имя) и подтверждение подлинности, включающее защиту от изменений (например, цифровую подпись). Наиболее распространенным форматом для CSR является спецификация PKCS #10; другие форматы включают более функциональный формат сообщений запроса сертификатов (CRMF) и формат SPKAC (Signed Public Key and Challenge), генерируемый некоторыми веб-браузерами.
Message sent to a certificate authority to apply for a certificate. In public key infrastructure (PKI) systems, a certificate signing request (CSR or certification request) is a message sent from an applicant to a certificate authority of the public key infrastructure (PKI) in order to apply for a digital identity certificate. The CSR usually contains the public key for which the certificate should be issued, identifying information (such as a domain name) and a proof of authenticity including integrity protection (e. g., a digital signature). The most common format for CSRs is the PKCS #10 specification; others include the more capable Certificate Request Message Format (CRMF) and the SPKAC (Signed Public Key and Challenge) format generated by some web browsers.
Процедура
Перед созданием CSR для сертификата X.509 заявитель сначала генерирует пару ключей, сохраняя закрытый ключ этой пары в секрете. CSR содержит информацию, идентифицирующую заявителя (например, различающееся имя), открытый ключ, выбранный заявителем, и, возможно, дополнительную информацию. При использовании формата PKCS #10 запрос должен быть самоподписан с использованием закрытого ключа заявителя, что предоставляет доказательство владения закрытым ключом, но ограничивает использование этого формата ключами, которые могут быть использованы для (какой-либо формы) подписи. К CSR следует прилагать подтверждение подлинности (т.е. подтверждение личности заявителя), которое требуется органом сертификации, и орган сертификации может связаться с заявителем для получения дополнительной информации. Типичная информация, требуемая в CSR (пример столбца из образца сертификата X.509). Обратите внимание, что часто существуют альтернативы для различающихся имен (DN), предпочтительное значение указано. DN Информация Описание Пример CN Общее имя Это полностью квалифицированное доменное имя, которое вы хотите защитить *.wikipedia.org O Название организации Обычно юридическое название компании или организации и должно включать любые суффиксы, такие как Ltd., Inc. или Corp. Wikimedia Foundation, Inc. OU Организационная единица Внутреннее название отдела/подразделения организации IT L Местность Название города, населенного пункта, деревни и т.д. San Francisco ST Штат/Провинция Провинция, регион, округ или штат. Не должно быть сокращено (например, Западный Сассекс, Нормандия, Нью-Джерси). Калифорния C Страна Двухбуквенный ISO-код страны, в которой находится ваша организация US EMAIL Адрес электронной почты Контакт организации, обычно администратора сертификатов или ИТ-отдела. Если запрос выполнен успешно, орган сертификации отправит сертификат, который был цифровым образом подписан с использованием закрытого ключа органа сертификации.
Before creating a CSR for an X.509 certificate, the applicant first generates a key pair, keeping the private key of that pair secret. The CSR contains information identifying the applicant (such as a distinguished name), the public key chosen by the applicant, and possibly further information. When using the PKCS #10 format, the request must be self signed using the applicant's private key, which provides proof of possession of the private key but limits the use of this format to keys that can be used for (some form of) signing. The CSR should be accompanied by a proof of origin (i. e., proof of identity of the applicant) that is required by the certificate authority, and the certificate authority may contact the applicant for further information. Typical information required in a CSR (sample column from sample X.509 certificate). Note that there are often alternatives for the Distinguished Names (DN), the preferred value is listed. DN Information Description Sample CN Common Name This is fully qualified domain name that you wish to secure *. wikipedia. org O Organization Name Usually the legal name of a company or entity and should include any suffixes such as Ltd., Inc., or Corp. Wikimedia Foundation, Inc. OU Organizational Unit Internal organization department/division name IT L Locality Town, city, village, etc. name San Francisco ST State Province, region, county or state. This should not be abbreviated (e. g. West Sussex, Normandy, New Jersey). California C Country The two letter ISO code for the country where your organization is located US EMAIL Email Address The organization contact, usually of the certificate administrator or IT department
If the request is successful, the certificate authority will send back an identity certificate that has been digitally signed using the private key of the certificate authority.
Структура КСО PKCS #10
Запрос на сертификацию в формате PKCS #10 состоит из трех основных частей: информация о запросе на сертификацию, идентификатор алгоритма подписи и цифровая подпись информации о запросе на сертификацию. Первая часть содержит существенную информацию, включая открытый ключ. Подпись заявителя предотвращает возможность запроса поддельного сертификата для чужого открытого ключа. Таким образом, для создания PKCS #10 CSR необходим закрытый ключ, но он не входит в состав CSR. CSR для сертификатов личной идентификации и подписи должны содержать адрес электронной почты владельца удостоверения или наименование организации в случае корпоративной идентификации. Первая часть, имеющая тип ASN.1 CertificationRequestInfo, состоит из номера версии (который равен 0 для всех известных версий спецификаций 1.0, 1.5 и 1.7), имени субъекта, открытого ключа (идентификатор алгоритма + битовая строка) и набора атрибутов, предоставляющих дополнительную информацию о субъекте сертификата. Атрибуты могут содержать необходимые расширения сертификата, контрольный пароль для ограничения отзыва, а также любую дополнительную информацию о субъекте сертификата, включая, возможно, локальные или будущие типы.
A certification request in PKCS #10 format consists of three main parts: the certification request information, a signature algorithm identifier, and a digital signature on the certification request information. The first part contains the significant information, including the public key. The signature by the requester prevents an entity from requesting a bogus certificate of someone else's public key. Thus the private key is needed to produce a PKCS #10 CSR, but it is not part of, the CSR. CSR for personal ID certificates and signing certificates must have the email address of the ID holder or name of organisation in case of business ID. The first part, ASN.1 type CertificationRequestInfo, consists of a version number (which is 0 for all known versions, 1.0, 1.5, and 1.7 of the specifications), the subject name, the public key (algorithm identifier + bit string), and a collection of attributes providing additional information about the subject of the certificate. The attributes can contain required certificate extensions, a challenge password to restrict revocations, as well as any additional information about the subject of the certificate, possibly including local or future types.