CTOCIO IT专家网

天极传媒 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
IT专家网搜索

您现在的位置: IT专家网 > WinSystem子站 > 技巧

Win2003规划和实现 交叉认证与限定从属(二)

作者: Brian Komar、David Cross,  出处:微软, 责任编辑: 韩博颖, 
2008-06-20 08:00
  本文为 PKI 管理员提供了执行 PKI 交叉认证、部署桥证书颁发机构 (CA) 和了解如何在 Windows Server 2003 中实现限定从属的技术参考和规划指南。

  使用 CAPolicy.inf 文件续订 CA 证书可确保在 CA 处定义颁发策略。此时,可以生成交叉证书,在两组织间执行策略映射。可以使用下列过程在两 CA 层次结构间执行限定从属:

  1.确定要与之建立信任关系的组织。如果关系中存在的公司多于两个,那么必须成对定义信任关系。

  2.通过与合作伙伴组织讨论,在信任关系中两组织使用的确定性级别间建立等价关系。

  3.交换为信任关系中两组织所用的每个确定性级别定义的颁发策略对象标识符。

  4.在每个 CA 的 Policy.inf 文件中映射各个组织的颁发策略对象标识符,并为组织中要安装的限定从属 CA 定义 CA 证书申请的策略约束。

  5.安装带有策略、策略映射以及要在组织中应用的策略约束的限定从属 CA。

  当组织中的某个用户或计算机(其中存在颁发 CA))收到组织中另一用户(其中存在使用者 CA)所签名的文件时,将用限定从属路径将证书链接到颁发 CA 中的根 CA。如果证书中颁发策略的对象标识符映射到组织中所需颁发策略的对象 ID,证书链则被视为有效。如果颁发 CA 组织中的用户或计算机收到包含非映射对象标识符的证书,验证过程则会为证书链分配一个较小的值,而且应用程序通常会拒绝该证书。

  限制策略映射以防止意外信任

  通过定义参数可以进一步限制策略,这些参数可以定义在限定从属中定义的颁发策略将如何影响限定从属 CA 下的其他 CA。有两个可以定义关系的设置:

  •需要显式策略 指定在带有策略约束扩展的证书下的层次结构中可存在证书的数量。例如,如果用值 3 来配置显式策略,则表示定义的颁发策略必须存在三层 CA 这样一个层次结构,在这种情况下,限定从属被定义为第一层。

  •抑制策略映射 指定可在路径中出现的额外证书的数量,一旦超过此数量,便不再允许策略映射。如果抑制策略映射的值为 3,则限制仅可对限定从属 CA 下三层 CA 范围内的 CA 应用策略映射。

  这些设置可防止出现意外的信任关系。例如,图 3 显示了先前在 Northwind Traders 和 Contoso Consulting 间配置的限定从属,同时还在 Fabrikam Corporation 处添加了一个新的 CA。

  Figure 3: Preventing Unexpected Trust

  图 3:防止意外信任

  如果在 Contoso Consulting CA 和 Fabrikam Corp CA 间配置限定从属,将 BigOrder 颁发策略映射到 SpecialSig 颁发策略,那么,Northwind Traders CA 便有可能接受 Fabrikam Corp CA 颁发的证书。这是因为 SpecialSig 的 OID 首先被映射到了 BigOrder OID。然后,BigOrder OID 又被映射到 MillionDollar OID。

  通过在 Northwind Traders CA 处配置下列“策略约束扩展”可以防止这一行为的出现。

共6页。 9 1 2 3 4 5 6 :

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。
  • 周排行榜
  • 月排行榜

邮件订阅

天极服务 | 关于我们 | 网站律师 | 加入我们 | 联系我们 | 广告业务 | 友情链接 | 我要挑错
All Rights Reserved, Copyright 2004-2008, Ctocio.com.cn
渝ICP证B2-20030003号 如有意见请与我们联系 powered by 天极内容管理平台CMS4i