云证书管理服务 CCM-PCA相关概念:证书链

时间:2024-10-11 17:54:46

证书链

从根CA到私有证书之间的完整的证书链路,即各个层级证书按序链在一起的文件,用于进行身份的逐层校验。各级证书的链接关系,如图 证书链所示。

图3 证书链
证书校验主要体现在两方面:
  • 证书链的完整性校验,逐层校验证书的有效性。
  • 证书链中的根CA是否被校验方所信任(提前预置到信任列表中)。

证书校验过程中主要包含的校验项:

  • 实体所宣称的主体信息(如服务端的 域名 )是否在证书可选名称的范围内。
  • 证书是否过期。
  • 密钥用法是否符合当前操作(如密钥协商、数字签名等)。
  • 数字签名验证。
  • 是否已被吊销。

    此处未列举出所有校验项,X509证书允许用户增加多种自定义扩展项,详情请参考相关国际标准。

support.huaweicloud.com/productdesc-ccm/ccm_01_0302.html