சான்றிதழ்
DAT சான்றிதழ், டோக்கன்களை வழங்கவும் சரிபார்க்கவும் தேவையான கால வரம்பு, வழிமுறைகள் மற்றும் விசைகளை ஒரே சரமாகப் பிரதிநிதித்துவப்படுத்துகிறது.
cid.start.duration.ttl.sig-alg.crypto-alg.sig-key.crypto-keyகால வரம்பு
startமுதல்start + durationவரை DAT-களை சான்றிதழால் வழங்க முடியும். இரு எல்லை நேரங்களும் உள்ளடங்கும்.- வழங்கப்பட்ட DAT, வழங்கிய நேரத்திலிருந்து
ttlவரை செல்லுபடியாகும். start + duration + ttlவரை சான்றிதழ் சரிபார்ப்புக்குத் தேவை. அந்த துல்லிய நேரத்திலும் சான்றிதழ் சரிபார்ப்புக்குச் செல்லுபடியாகும்.
வழங்கும் காலம் முடிந்ததும் சான்றிதழை உடனே நீக்கினால் ஏற்கனவே வழங்கிய DAT-களைச் சரிபார்க்க முடியாது. மேலாளரும் CMS-ம் வழங்கக்கூடிய நிலையையும் சரிபார்க்கக்கூடிய நிலையையும் தனித்தனியாகக் கையாளுகின்றன.
சான்றிதழ் ID மற்றும் விசை மாற்றம்
cid என்பது விசையையும் கால வரம்பையும் அடையாளம் காட்டும் பொது ஒப்பந்தமாகும். ஏற்கனவேயுள்ள cid-யில் வேறு விசையை மேலெழுதக்கூடாது. விசையை மாற்றும்போது புதிய சான்றிதழையும் புதிய cid-ஐயும் பயன்படுத்தவும். சேவைகள் புதிய சான்றிதழை முன்னதாகவே ஒத்திசைத்து, பழைய சான்றிதழால் வழங்கப்பட்ட அனைத்து DAT-களும் காலாவதியான பின்னர் அதை நீக்க வேண்டும்.
கையொப்ப வழிமுறைகள்
| பெயர் | பயன்பாடு | சரிபார்ப்பு-மட்டுமான சான்றிதழ் |
|---|---|---|
HMAC-SHA256-MFS | HMAC SHA-256 | ஆதரவில்லை |
HMAC-SHA384-MFS | HMAC SHA-384 | ஆதரவில்லை |
HMAC-SHA512-MFS | HMAC SHA-512 | ஆதரவில்லை |
ECDSA-P256 | ECDSA P-256 | ஆதரவு உண்டு |
ECDSA-P384 | ECDSA P-384 | ஆதரவு உண்டு |
ECDSA-P521 | ECDSA P-521 | ஆதரவு உண்டு |
HMAC கையொப்பத்திற்கும் சரிபார்ப்பிற்கும் ஒரே விசையைப் பயன்படுத்துவதால், சரிபார்ப்புச் சேவைக்கு விசையைக் கொடுத்தால் அதனால் DAT-ஐ வழங்கவும் முடியும். வழங்கும் அனுமதியைப் பிரிக்க வேண்டிய சூழல்களில் ECDSA மற்றும் சரிபார்ப்பு-மட்டுமான சான்றிதழ்களைப் பயன்படுத்தவும்.
மறையாக்க வழிமுறைகள்
| பெயர் | விசை |
|---|---|
IV-AES128-GCM | AES-128 |
IV-AES256-GCM | AES-256 |
வழிமுறையின் பெயர் கம்பி ஒப்பந்தத்தின் பகுதியாகும். அதை JWT-ல் பயன்படும் மாற்றுப் பெயராக மாற்றக்கூடாது.
முழுமையான மற்றும் சரிபார்ப்பு-மட்டுமான சான்றிதழ்கள்
முழுமையான ECDSA சான்றிதழில் கையொப்பத்திற்குத் தேவையான தனிப்பட்ட விசை உள்ளது. சரிபார்ப்பு-மட்டுமான சான்றிதழ் ECDSA பொது விசையை மட்டும் வைத்திருந்தாலும், secure-ஐ மறைநீக்கம் செய்வதற்கான AES விசையை உள்ளபடியே வைத்திருக்கும். எனவே சரிபார்ப்பு-மட்டுமான சேவை DAT-ஐச் சரிபார்த்து மறைநீக்கம் செய்ய முடியும், ஆனால் புதிய DAT-ஐ வழங்க முடியாது.