Введение
Документ, описывающий различные сущности инфраструктуры открытых ключей. Политика сертификации (CP) – это документ, целью которого является определение различных сущностей инфраструктуры открытых ключей (PKI), их ролей и обязанностей. Этот документ публикуется в пределах PKI. При использовании сертификатов X.509 можно установить специальное поле для включения ссылки на соответствующую политику сертификации. Таким образом, в процессе обмена любая полагающаяся сторона получает доступ к уровню доверия, связанному с сертификатом, и может определить степень доверия к нему.
A certificate policy (CP) is a document which aims to state what are the different entities of a public key infrastructure (PKI), their roles and their duties. This document is published in the PKI perimeter. When in use with X.509 certificates, a specific field can be set to include a link to the associated certificate policy. Thus, during an exchange, any relying party has an access to the assurance level associated with the certificate, and can decide on the level of trust to put in the certificate.
RFC 3647
Основным документом при разработке политики сертификации, начиная с 2010 года, является RFC, который предлагает структуру для написания политик сертификации и заявлений о практике сертификации (CPS). Пункты, описанные ниже, основаны на структуре, представленной в RFC.
Архитектура
В документе должна быть описана общая архитектура соответствующей инфраструктуры открытых ключей (PKI), представлены различные сущности PKI и любой обмен данными, основанный на сертификатах, выданных этой самой PKI.
Использование сертификата
Важным пунктом политики сертификации является описание авторизованных и запрещенных способов использования сертификатов. При выдаче сертификата в его атрибутах может быть указано, для каких целей он предназначен. Например, сертификат может быть выдан для цифровой подписи электронной почты (также известной как S/MIME), шифрования данных, аутентификации (например, веб-сервера, как при использовании HTTPS) или для дальнейшей выдачи сертификатов (делегирования полномочий). Запрещенные способы использования указываются аналогичным образом.
Название, идентификация и аутентификация
В документе также описывается, как следует выбирать имена сертификатов, а также связанные с этим потребности в идентификации и аутентификации. При подаче заявления на сертификацию орган сертификации (или, по доверенности, орган регистрации) отвечает за проверку информации, предоставленной заявителем, в частности, его удостоверения личности. Это необходимо для того, чтобы удостовериться, что CA не участвует в краже личных данных.
Генерация ключей
Генерация ключей также упоминается в политике сертификатов. Пользователям может быть разрешено генерировать собственные ключи и отправлять их в центр сертификации для генерации связанного с ними сертификата. Инфраструктура открытых ключей (PKI) также может запретить использование ключей, сгенерированных пользователями, и предоставить отдельный, и, вероятно, более безопасный способ генерации ключей (например, с использованием аппаратного модуля безопасности).
Процедуры
Различные процедуры подачи заявления на сертификат, выдачи, подтверждения получения, продления, смены ключа, изменения и аннулирования составляют значительную часть документа. Эти процедуры описывают, как каждый участник инфраструктуры открытых ключей должен действовать, чтобы обеспечить принятие всего уровня доверия.
Операционный контроль
Затем находится глава, посвященная физическим и процедурным средствам контроля, а также процедурам аудита и регистрации событий, применяемым в инфраструктуре открытых ключей (PKI) для обеспечения целостности, доступности и конфиденциальности данных.
Технический контроль
В этой части описываются технические требования к размерам ключей, защите закрытых ключей (с использованием системы резервного копирования ключей) и различным видам контроля технической среды (компьютеров, сети).
Списки отзыва сертификатов
Эти списки являются важнейшей частью любой инфраструктуры открытых ключей, и поэтому отдельная глава посвящена описанию управления ими, чтобы обеспечить соответствие между статусом сертификатов и содержимым списка.
Аудит и оценки
Для обеспечения соответствия инфраструктуры открытых ключей (PKI) требованиям, указанным в ее документации, таким как политика сертификации, необходимо проводить аудит PKI. Процедуры, используемые для оценки этого соответствия, описаны ниже.
Другое
В этой последней главе рассматриваются все оставшиеся вопросы, включая все юридические аспекты, связанные с инфраструктурой открытых ключей (PKI).