Введение

Документ, описывающий различные сущности инфраструктуры открытых ключей. Политика сертификации (CP) – это документ, целью которого является определение различных сущностей инфраструктуры открытых ключей (PKI), их ролей и обязанностей. Этот документ публикуется в пределах PKI. При использовании сертификатов X.509 можно установить специальное поле для включения ссылки на соответствующую политику сертификации. Таким образом, в процессе обмена любая полагающаяся сторона получает доступ к уровню доверия, связанному с сертификатом, и может определить степень доверия к нему.

RFC 3647

Основным документом при разработке политики сертификации, начиная с 2010 года, является RFC, который предлагает структуру для написания политик сертификации и заявлений о практике сертификации (CPS). Пункты, описанные ниже, основаны на структуре, представленной в RFC.

Архитектура

В документе должна быть описана общая архитектура соответствующей инфраструктуры открытых ключей (PKI), представлены различные сущности PKI и любой обмен данными, основанный на сертификатах, выданных этой самой PKI.

Использование сертификата

Важным пунктом политики сертификации является описание авторизованных и запрещенных способов использования сертификатов. При выдаче сертификата в его атрибутах может быть указано, для каких целей он предназначен. Например, сертификат может быть выдан для цифровой подписи электронной почты (также известной как S/MIME), шифрования данных, аутентификации (например, веб-сервера, как при использовании HTTPS) или для дальнейшей выдачи сертификатов (делегирования полномочий). Запрещенные способы использования указываются аналогичным образом.

Название, идентификация и аутентификация

В документе также описывается, как следует выбирать имена сертификатов, а также связанные с этим потребности в идентификации и аутентификации. При подаче заявления на сертификацию орган сертификации (или, по доверенности, орган регистрации) отвечает за проверку информации, предоставленной заявителем, в частности, его удостоверения личности. Это необходимо для того, чтобы удостовериться, что CA не участвует в краже личных данных.

Генерация ключей

Генерация ключей также упоминается в политике сертификатов. Пользователям может быть разрешено генерировать собственные ключи и отправлять их в центр сертификации для генерации связанного с ними сертификата. Инфраструктура открытых ключей (PKI) также может запретить использование ключей, сгенерированных пользователями, и предоставить отдельный, и, вероятно, более безопасный способ генерации ключей (например, с использованием аппаратного модуля безопасности).

Процедуры

Различные процедуры подачи заявления на сертификат, выдачи, подтверждения получения, продления, смены ключа, изменения и аннулирования составляют значительную часть документа. Эти процедуры описывают, как каждый участник инфраструктуры открытых ключей должен действовать, чтобы обеспечить принятие всего уровня доверия.

Операционный контроль

Затем находится глава, посвященная физическим и процедурным средствам контроля, а также процедурам аудита и регистрации событий, применяемым в инфраструктуре открытых ключей (PKI) для обеспечения целостности, доступности и конфиденциальности данных.

Технический контроль

В этой части описываются технические требования к размерам ключей, защите закрытых ключей (с использованием системы резервного копирования ключей) и различным видам контроля технической среды (компьютеров, сети).

Списки отзыва сертификатов

Эти списки являются важнейшей частью любой инфраструктуры открытых ключей, и поэтому отдельная глава посвящена описанию управления ими, чтобы обеспечить соответствие между статусом сертификатов и содержимым списка.

Аудит и оценки

Для обеспечения соответствия инфраструктуры открытых ключей (PKI) требованиям, указанным в ее документации, таким как политика сертификации, необходимо проводить аудит PKI. Процедуры, используемые для оценки этого соответствия, описаны ниже.

Другое

В этой последней главе рассматриваются все оставшиеся вопросы, включая все юридические аспекты, связанные с инфраструктурой открытых ключей (PKI).