Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Chcete-li použít certifikáty k zabezpečení, musí být ověřena pravost a platnost každého přijatého certifikátu. Toto ověření závisí na koncepci důvěryhodnosti a delegování důvěryhodnosti; Další informace naleznete v tématu Hierarchy of Trust.
Každý certifikát obsahuje pole předmětu, které identifikuje jednotlivce nebo skupinu, pro kterou byl certifikát vydán. Každý certifikát obsahuje také pole vystavitele, které identifikuje certifikační autoritu (CA), která může certifikovat identitu subjektu.
Řetěz certifikátů se skládá ze všech certifikátů potřebných k certifikaci subjektu identifikovaného koncovým certifikátem. V praxi to zahrnuje koncový certifikát, certifikáty zprostředkujících certifikačních autorit a certifikát kořenové certifikační autority důvěryhodné všemi stranami v řetězu. Každá zprostředkující certifikační autorita v řetězu obsahuje certifikát vydaný certifikační autoritou o jednu úroveň nad ní v hierarchii důvěryhodnosti. Kořenová certifikační autorita vydává certifikát pro sebe.
Proces ověření pravosti a platnosti nově přijatého certifikátu zahrnuje kontrolu všech certifikátů v řetězu certifikátů z původní, všeobecně důvěryhodné certifikační autority prostřednictvím zprostředkujících certifikačních autorit až po certifikát, který se právě přijal, který se nazývá koncový certifikát. Nový certifikát může být důvěryhodný pouze v případě, že každý certifikát v řetězu daného certifikátu je správně vydaný a platný.
Sledování všech certifikátů, které back-endový certifikát může být těžkopádný. Technologie CryptoAPI 2.0 proto poskytuje funkce, které automatizují vytváření řetězu certifikátů, které back-endový certifikát zálohuje. Tyto funkce také kontrolují a hlásí platnost každého certifikátu v řetězu.
Funkce řetězového sestavování a kontroly CryptoAPI 2.0 používají řetězový modul k vytváření a ověřování řetězců certifikátů. Řetězový modul definuje obor názvů úložiště a dělení mezipaměti pro infrastrukturu řetězení certifikátů. CryptoAPI 2.0 poskytuje výchozí řetězový modul pro jakýkoli proces aplikace, který používá pouze výchozí systémové úložiště (například MY, Root, CA a Trust) pro řetězové sestavování a ukládání do mezipaměti. Aplikace může definovat vlastní obor názvů úložiště nebo mít vlastní dělenou mezipaměť vytvořením vlastního řetězového modulu. Pokud chcete dosáhnout optimálního chování při ukládání do mezipaměti, doporučujeme při spuštění aplikace vytvořit jeden řetězový modul a tento řetězový modul používat po celou dobu životnosti aplikace.
Seznam funkcí najdete v tématu funkce ověřování řetězu certifikátů. Program, který vytváří řetězy certifikátů a ověřuje certifikáty, najdete v tématu Příklad programu jazyka C: Vytvoření řetězu certifikátů.