Tại sao các cơ quan cấp chứng chỉ trung gian bắt buộc? Khi nào một chứng chỉ trung gian sẽ được sử dụng? Làm cách nào để xác minh chuỗi từ chứng chỉ trung gian đến chứng chỉ gốc? Ví dụ về chứng chỉ trung gian liên kết đến chứng chỉ gốc là gì?
Tại sao các cơ quan cấp chứng chỉ trung gian bắt buộc? Khi nào một chứng chỉ trung gian sẽ được sử dụng? Làm cách nào để xác minh chuỗi từ chứng chỉ trung gian đến chứng chỉ gốc? Ví dụ về chứng chỉ trung gian liên kết đến chứng chỉ gốc là gì?
Câu trả lời:
Tại sao các cơ quan cấp chứng chỉ trung gian bắt buộc? Khi nào một chứng chỉ trung gian sẽ được sử dụng?
Đôi khi, để bảo vệ khóa riêng của CA gốc, nó được lưu trữ ở một vị trí rất an toàn và chỉ được sử dụng để ký một vài chứng chỉ trung gian, sau đó được sử dụng để cấp chứng chỉ thực thể cuối. Trong trường hợp thỏa hiệp, các trung gian có thể bị thu hồi nhanh chóng, mà không phải cấu hình lại mọi máy đơn lẻ để tin tưởng một CA mới.
Một lý do khác có thể là sự ủy quyền: ví dụ: các công ty như Google, thường sử dụng nhiều chứng chỉ cho các mạng riêng của họ, sẽ có một CA trung gian của riêng họ.
Làm cách nào để xác minh chuỗi từ chứng chỉ trung gian đến chứng chỉ gốc?
Thông thường, thực thể cuối (ví dụ: máy chủ web SSL / TLS) cung cấp cho bạn toàn bộ chuỗi chứng chỉ và tất cả những gì bạn phải làm là xác minh chữ ký.
Chứng chỉ cuối cùng trong chuỗi đó là chứng chỉ gốc mà bạn đã đánh dấu là đáng tin cậy.
Ví dụ: khi bạn có một chuỗi [người dùng] → [trung gian 1] → [trung gian 2] → [gốc] , việc xác minh là như sau:
[ Người dùng] có [trung gian 1] là "Nhà phát hành" không?
[ Người dùng] có chữ ký hợp lệ bằng khóa của [trung gian 1] không?
Liệu [Intermed-1] có [Intermed-2] như là "nhà phát hành"?
Liệu [Intermed-1] có một chữ ký hợp lệ bởi [Intermed-2] 's quan trọng?
Liệu [Intermed-2] có [root] như là "nhà phát hành"?
Liệu [Intermed-2] có một chữ ký hợp lệ bởi [Root] 's quan trọng?
Vì [root] nằm ở cuối chuỗi và có tên là "Nhà phát hành", nên nó được đánh dấu là đáng tin cậy?
Quá trình này hoàn toàn giống nhau mọi lúc; sự tồn tại và số lượng CA trung gian không thành vấn đề. Chứng chỉ người dùng có thể được ký trực tiếp bằng root và nó sẽ được xác minh theo cách tương tự.
Ví dụ về chứng chỉ trung gian liên kết đến chứng chỉ gốc là gì?
Xem thông tin chứng chỉ của https://twitter.com/ hoặc https://www.facebook.com/ để biết chuỗi chứa ba hoặc bốn chứng chỉ. Xem thêm https://www.google.com/ để biết ví dụ về cơ quan chứng nhận của chính Google.