CTOCIO IT专家网

天极传媒 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
IT专家网搜索

您现在的位置: IT专家网 > WinSystem子站 > 技巧

Win2003规划和实现 交叉认证与限定从属(三)

作者: Brian Komar、David Cross,  出处:微软, 责任编辑: 韩博颖, 
2008-06-20 08:00
  本文为 PKI 管理员提供了执行 PKI 交叉认证、部署桥证书颁发机构 (CA) 和了解如何在 Windows Server 2003 中实现限定从属的技术参考和规划指南。

  策略约束和策略约束映射

  组织间的限定从属还可能需要为受信任的证书定义一些特定的策略约束。如果证书中没有包含指定的策略约束,应用程序就不应选择包含该证书的证书链。

  策略约束的问题是对于每个 CA 层次结构,策略约束可能具有不同的名称,而且还将具有不同的对象标识符 (OID)。为了实现 CA 层次结构间的策略约束互操作,必须在 Policy.inf 文件中定义和映射策略约束。

  例如,如果 BridgeCA 的作用只是允许在组织间传递中低确定性的证书,则必须在 CA 间颁发的每个交叉认证证书中定义策略约束。

  对于由 BridgeCA 颁发给 CorpCA 的交叉证书颁发机构证书,Policy.inf 文件必须包含下列各行,以确定中低确定性的 OID。这些 OID 可以从“证书模板”控制台或从 IANA 中获得:

  

      [PolicyStatementExtension]
  Policies = MediumAssurance, LowAssurance
  CRITICAL = FALSE
  [MediumAssurance]
  OID = 1.3.6.1.4.1.311.21.8.1608391590.1259233725.355412102.3300744578.1.401
  [LowAssurance]
  OID = 1.3.6.1.4.1.311.21.8.1608391590.1259233725.355412102.3300744578.1.400
  除了要为 CA 层次结构定义 OID 之外,Policy.inf 文件还必须将中低确定性的 OIDS 映射到 BridgeCA 使用的 OIDS。这一过程可通过 Policy.inf 文件的 [PolicyMappingsExtension] 部分完成:

  

      [PolicyMappingsExtension]
  1.3.6.1.4.1.311.21.8.1608391590.1259233725.355412102.3300744578.1.401 =
  1.3.6.1.4.1.311.21.8.2812900009.1258984576.2698790533.44255976.1990074901.2398624335
  1.3.6.1.4.1.311.21.8.1608391590.1259233725.355412102.3300744578.1.400 =
  1.3.6.1.4.1.311.21.8.2812900009.1258984576.2698790533.44255976.572751058.2135922791
  critical = yEs
  此部分将中确定性的 OID ID 映射到在 BridgeCA 定义的对象 ID。OID 不一定用于 MediumAssurance 策略约束。实际上,它可以用于用户定义的策略 OID,如上例如示。

  若要完成策略映射,BridgeCA 中的 Policy.inf 文件必须包括以下各行,以接收 IssuingCA 的交叉证书颁发机构证书。

  

      [PolicyStatementExtension]
  Policies = SecLevel1, SecLevel2
  CRITICAL = FALSE
  [SecLevel1]
  OID =
  1.3.6.1.4.1.311.21.8.2812900009.1258984576.2698790533.44255976.1990074901.239862
  433
  [SecLevel2]
  OID =
  1.3.6.1.4.1.311.21.8.2812900009.1258984576.2698790533.44255976.572751058.2135922
  791
  [PolicyMappingsExtension]
  1.3.6.1.4.1.311.21.8.2812900009.1258984576.2698790533.44255976.1990074901.239862
  433 = 1.3.6.1.4.1.311.21.8.1608391590.1259233725.355412102.3300744578.1.401
  1.3.6.1.4.1.311.21.8.2812900009.1258984576.2698790533.44255976.572751058.2135922
  791 = 1.3.6.1.4.1.311.21.8.1608391590.1259233725.355412102.3300744578.1.400
  critical = yEs
  如您所见,上面为名为 SecLevel1 和 SevLevel2 的策略定义了自定义的对象标识符。在 [PolicyMappingsExtension] 部分中,同样的 OID 将按 CorpCA 所用 Policy.inf 文件的反顺序映射,以接收来自 BridgeCA 的交叉证书颁发机构证书。
共13页。 9 ... 7 8 9 10 11 12 13 :

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。
  • 周排行榜
  • 月排行榜

邮件订阅

天极服务 | 关于我们 | About us | 网站律师 | 加入我们 | 联系我们 | 广告业务 | 友情链接 | 我要挑错
All Rights Reserved, Copyright 2004-2009, Ctocio.com.cn
渝ICP证B2-20030003号 如有意见请与我们联系 powered by 天极内容管理平台CMS4i