प्रमाणपत्र
DAT प्रमाणपत्र टोकन जारी करण्यासाठी आणि पडताळण्यासाठी लागणारा कालावधी, अल्गोरिदम आणि की एका स्ट्रिंगमध्ये दर्शवते.
cid.start.duration.ttl.sig-alg.crypto-alg.sig-key.crypto-keyकालावधी
- प्रमाणपत्र
startपासूनstart + durationपर्यंत DAT जारी करू शकते. दोन्ही टोकांच्या वेळा समाविष्ट आहेत. - जारी केलेला DAT जारी वेळेपासून
ttlकालावधीसाठी वैध असतो. start + duration + ttlपर्यंत पडताळणीसाठी प्रमाणपत्र लागते. नेमक्या त्या वेळेसही प्रमाणपत्र पडताळणीयोग्य असते.
जारी कालावधी संपल्याबरोबर प्रमाणपत्र काढल्यास आधीच जारी केलेला DAT पडताळता येत नाही. मॅनेजर आणि CMS जारीयोग्यता आणि पडताळणीयोग्यता स्वतंत्रपणे हाताळतात.
प्रमाणपत्र ID आणि की रोटेशन
cid हा की आणि कालावधी ओळखणारा सार्वजनिक करार आहे. विद्यमान cid वर वेगळी की कधीही overwrite करू नका. की बदलताना नवीन प्रमाणपत्र बनवा आणि नवीन cid वापरा. सेवा नवीन प्रमाणपत्र आधीच समकालित करतात आणि जुन्या प्रमाणपत्राने जारी केलेले सर्व DAT कालबाह्य झाल्यानंतरच ते काढतात.
सही अल्गोरिदम
| नाव | वापर | केवळ-पडताळणी प्रमाणपत्र |
|---|---|---|
HMAC-SHA256-MFS | HMAC SHA-256 | समर्थित नाही |
HMAC-SHA384-MFS | HMAC SHA-384 | समर्थित नाही |
HMAC-SHA512-MFS | HMAC SHA-512 | समर्थित नाही |
ECDSA-P256 | ECDSA P-256 | समर्थित |
ECDSA-P384 | ECDSA P-384 | समर्थित |
ECDSA-P521 | ECDSA P-521 | समर्थित |
HMAC सही आणि पडताळणीसाठी समान की वापरते, म्हणून पडताळणी सर्व्हरला की दिल्यास तो जारीही करू शकतो. जारी अधिकार वेगळा ठेवायचा असल्यास ECDSA आणि केवळ-पडताळणी प्रमाणपत्र वापरा.
क्रिप्टो अल्गोरिदम
| नाव | की |
|---|---|
IV-AES128-GCM | AES-128 |
IV-AES256-GCM | AES-256 |
अल्गोरिदमचे नाव हे wire contract आहे. ते JWT मध्ये वापरल्या जाणाऱ्या alias ने बदलू नका.
पूर्ण आणि केवळ-पडताळणी प्रमाणपत्र
पूर्ण ECDSA प्रमाणपत्रात सहीसाठी लागणारी private key असते. केवळ-पडताळणी प्रमाणपत्र ECDSA public key ठेवते, पण secure decrypt करण्यासाठीची AES key राखते. त्यामुळे केवळ-पडताळणी सेवा DAT तपासून decrypt करू शकते, पण नवीन DAT जारी करू शकत नाही.