DAT
పత్రాలు

సర్టిఫికేట్

DAT సర్టిఫికేట్ టోకెన్‌లను జారీ చేయడానికి మరియు ధృవీకరించడానికి అవసరమైన సమయ పరిధులు, అల్గోరిథంలు, కీలను ఒకే స్ట్రింగ్‌గా చూపిస్తుంది.

cid
uint64
.
start
uint64
.
duration
uint64
.
ttl
uint64
.
sig-alg
name
.
crypto-alg
name
.
sig-key
Base64Url
.
crypto-key
Base64Url
సర్టిఫికేట్ కూడా చుక్కలతో వేరు చేసిన, స్థిర క్రమంలోని ASCII ఫీల్డ్‌ల సమాహారం.
text
cid.start.duration.ttl.sig-alg.crypto-alg.sig-key.crypto-key

సమయ పరిధులు

  • సర్టిఫికేట్ start నుండి start + duration వరకు DATలను జారీ చేయగలదు. రెండు చివరి సమయాలు కూడా ఇందులో ఉంటాయి.
  • జారీ చేసిన DAT, జారీ సమయం నుండి ttl వ్యవధి వరకు చెల్లుతుంది.
  • సర్టిఫికేట్ start + duration + ttl వరకు ధృవీకరణకు అవసరం. సరిగ్గా ఆ సమయంలో కూడా సర్టిఫికేట్‌ను ధృవీకరణకు ఉపయోగించవచ్చు.

జారీ వ్యవధి ముగిసిన వెంటనే సర్టిఫికేట్‌ను తొలగిస్తే, ఇప్పటికే జారీ చేసిన DATలను ధృవీకరించలేరు. మేనేజర్ మరియు CMS జారీకి అందుబాటులో ఉండటాన్ని, ధృవీకరణకు అందుబాటులో ఉండటాన్ని విడివిడిగా పరిగణిస్తాయి.

సర్టిఫికేట్ ID మరియు కీ మార్పిడి

cid అనేది కీ మరియు సమయ పరిధులను గుర్తించే బహిరంగ ఒప్పందం. ఇప్పటికే ఉన్న cidపై వేరే కీని రాయకూడదు. కీని మార్చేటప్పుడు కొత్త సర్టిఫికేట్‌ను సృష్టించి, కొత్త cidను ఉపయోగించాలి. సేవలు కొత్త సర్టిఫికేట్‌ను ముందుగానే సమకాలీకరించాలి; పాత సర్టిఫికేట్‌తో జారీ చేసిన DATలన్నీ గడువు ముగిసిన తరువాతే దాన్ని తొలగించాలి.

సంతకం అల్గోరిథంలు

పేరుఉపయోగంధృవీకరణ-మాత్రమే సర్టిఫికేట్
HMAC-SHA256-MFSHMAC SHA-256మద్దతు లేదు
HMAC-SHA384-MFSHMAC SHA-384మద్దతు లేదు
HMAC-SHA512-MFSHMAC SHA-512మద్దతు లేదు
ECDSA-P256ECDSA P-256మద్దతు ఉంది
ECDSA-P384ECDSA P-384మద్దతు ఉంది
ECDSA-P521ECDSA P-521మద్దతు ఉంది

HMAC ఒకే కీతో సంతకం మరియు ధృవీకరణ చేస్తుంది. కాబట్టి ధృవీకరణ సర్వర్‌కు ఆ కీని ఇస్తే అది జారీ కూడా చేయగలదు. జారీ అనుమతిని వేరుచేయాల్సిన పరిసరాల్లో ECDSA మరియు ధృవీకరణ-మాత్రమే సర్టిఫికేట్‌లను ఉపయోగించాలి.

గుప్తీకరణ అల్గోరిథంలు

పేరుకీ
IV-AES128-GCMAES-128
IV-AES256-GCMAES-256

అల్గోరిథం పేరు వైర్ ఒప్పందంలో భాగం. దాన్ని JWTలో ఉపయోగించే మారుపేరుతో మార్చకూడదు.

పూర్తి సర్టిఫికేట్ మరియు ధృవీకరణ-మాత్రమే సర్టిఫికేట్

పూర్తి ECDSA సర్టిఫికేట్‌లో సంతకానికి అవసరమైన ప్రైవేట్ కీ ఉంటుంది. ధృవీకరణ-మాత్రమే సర్టిఫికేట్‌లో ECDSA పబ్లిక్ కీ మాత్రమే మిగులుతుంది, కానీ secureను డీక్రిప్ట్ చేయడానికి అవసరమైన AES కీ ఉంటుంది. అందువల్ల ధృవీకరణ-మాత్రమే సేవ DATను తనిఖీ చేసి డీక్రిప్ట్ చేయగలదు, కానీ కొత్త DATను జారీ చేయడానికి వీలుండదు.