प्रमाणपत्र

DAT प्रमाणपत्र टोकन जारी करण्यासाठी आणि पडताळण्यासाठी लागणारा कालावधी, अल्गोरिदम आणि की एका स्ट्रिंगमध्ये दर्शवते.

cid
uint64
.
start
uint64
.
duration
uint64
.
ttl
uint64
.
sig-alg
name
.
crypto-alg
name
.
sig-key
Base64Url
.
crypto-key
Base64Url
प्रमाणपत्रातही बिंदूने विभक्त केलेली, निश्चित क्रमाची ASCII फील्ड्स असतात.
text
cid.start.duration.ttl.sig-alg.crypto-alg.sig-key.crypto-key

कालावधी

  • प्रमाणपत्र start पासून start + duration पर्यंत DAT जारी करू शकते. दोन्ही टोकांच्या वेळा समाविष्ट आहेत.
  • जारी केलेला DAT जारी वेळेपासून ttl कालावधीसाठी वैध असतो.
  • start + duration + ttl पर्यंत पडताळणीसाठी प्रमाणपत्र लागते. नेमक्या त्या वेळेसही प्रमाणपत्र पडताळणीयोग्य असते.

जारी कालावधी संपल्याबरोबर प्रमाणपत्र काढल्यास आधीच जारी केलेला DAT पडताळता येत नाही. मॅनेजर आणि CMS जारीयोग्यता आणि पडताळणीयोग्यता स्वतंत्रपणे हाताळतात.

प्रमाणपत्र ID आणि की रोटेशन

cid हा की आणि कालावधी ओळखणारा सार्वजनिक करार आहे. विद्यमान cid वर वेगळी की कधीही overwrite करू नका. की बदलताना नवीन प्रमाणपत्र बनवा आणि नवीन cid वापरा. सेवा नवीन प्रमाणपत्र आधीच समकालित करतात आणि जुन्या प्रमाणपत्राने जारी केलेले सर्व DAT कालबाह्य झाल्यानंतरच ते काढतात.

सही अल्गोरिदम

नाववापरकेवळ-पडताळणी प्रमाणपत्र
HMAC-SHA256-MFSHMAC SHA-256समर्थित नाही
HMAC-SHA384-MFSHMAC SHA-384समर्थित नाही
HMAC-SHA512-MFSHMAC SHA-512समर्थित नाही
ECDSA-P256ECDSA P-256समर्थित
ECDSA-P384ECDSA P-384समर्थित
ECDSA-P521ECDSA P-521समर्थित

HMAC सही आणि पडताळणीसाठी समान की वापरते, म्हणून पडताळणी सर्व्हरला की दिल्यास तो जारीही करू शकतो. जारी अधिकार वेगळा ठेवायचा असल्यास ECDSA आणि केवळ-पडताळणी प्रमाणपत्र वापरा.

क्रिप्टो अल्गोरिदम

नावकी
IV-AES128-GCMAES-128
IV-AES256-GCMAES-256

अल्गोरिदमचे नाव हे wire contract आहे. ते JWT मध्ये वापरल्या जाणाऱ्या alias ने बदलू नका.

पूर्ण आणि केवळ-पडताळणी प्रमाणपत्र

पूर्ण ECDSA प्रमाणपत्रात सहीसाठी लागणारी private key असते. केवळ-पडताळणी प्रमाणपत्र ECDSA public key ठेवते, पण secure decrypt करण्यासाठीची AES key राखते. त्यामुळे केवळ-पडताळणी सेवा DAT तपासून decrypt करू शकते, पण नवीन DAT जारी करू शकत नाही.