సర్టిఫికేట్
DAT సర్టిఫికేట్ టోకెన్లను జారీ చేయడానికి మరియు ధృవీకరించడానికి అవసరమైన సమయ పరిధులు, అల్గోరిథంలు, కీలను ఒకే స్ట్రింగ్గా చూపిస్తుంది.
cid.start.duration.ttl.sig-alg.crypto-alg.sig-key.crypto-keyసమయ పరిధులు
- సర్టిఫికేట్
startనుండిstart + durationవరకు DATలను జారీ చేయగలదు. రెండు చివరి సమయాలు కూడా ఇందులో ఉంటాయి. - జారీ చేసిన DAT, జారీ సమయం నుండి
ttlవ్యవధి వరకు చెల్లుతుంది. - సర్టిఫికేట్
start + duration + ttlవరకు ధృవీకరణకు అవసరం. సరిగ్గా ఆ సమయంలో కూడా సర్టిఫికేట్ను ధృవీకరణకు ఉపయోగించవచ్చు.
జారీ వ్యవధి ముగిసిన వెంటనే సర్టిఫికేట్ను తొలగిస్తే, ఇప్పటికే జారీ చేసిన DATలను ధృవీకరించలేరు. మేనేజర్ మరియు CMS జారీకి అందుబాటులో ఉండటాన్ని, ధృవీకరణకు అందుబాటులో ఉండటాన్ని విడివిడిగా పరిగణిస్తాయి.
సర్టిఫికేట్ ID మరియు కీ మార్పిడి
cid అనేది కీ మరియు సమయ పరిధులను గుర్తించే బహిరంగ ఒప్పందం. ఇప్పటికే ఉన్న cidపై వేరే కీని రాయకూడదు. కీని మార్చేటప్పుడు కొత్త సర్టిఫికేట్ను సృష్టించి, కొత్త cidను ఉపయోగించాలి. సేవలు కొత్త సర్టిఫికేట్ను ముందుగానే సమకాలీకరించాలి; పాత సర్టిఫికేట్తో జారీ చేసిన DATలన్నీ గడువు ముగిసిన తరువాతే దాన్ని తొలగించాలి.
సంతకం అల్గోరిథంలు
| పేరు | ఉపయోగం | ధృవీకరణ-మాత్రమే సర్టిఫికేట్ |
|---|---|---|
HMAC-SHA256-MFS | HMAC SHA-256 | మద్దతు లేదు |
HMAC-SHA384-MFS | HMAC SHA-384 | మద్దతు లేదు |
HMAC-SHA512-MFS | HMAC SHA-512 | మద్దతు లేదు |
ECDSA-P256 | ECDSA P-256 | మద్దతు ఉంది |
ECDSA-P384 | ECDSA P-384 | మద్దతు ఉంది |
ECDSA-P521 | ECDSA P-521 | మద్దతు ఉంది |
HMAC ఒకే కీతో సంతకం మరియు ధృవీకరణ చేస్తుంది. కాబట్టి ధృవీకరణ సర్వర్కు ఆ కీని ఇస్తే అది జారీ కూడా చేయగలదు. జారీ అనుమతిని వేరుచేయాల్సిన పరిసరాల్లో ECDSA మరియు ధృవీకరణ-మాత్రమే సర్టిఫికేట్లను ఉపయోగించాలి.
గుప్తీకరణ అల్గోరిథంలు
| పేరు | కీ |
|---|---|
IV-AES128-GCM | AES-128 |
IV-AES256-GCM | AES-256 |
అల్గోరిథం పేరు వైర్ ఒప్పందంలో భాగం. దాన్ని JWTలో ఉపయోగించే మారుపేరుతో మార్చకూడదు.
పూర్తి సర్టిఫికేట్ మరియు ధృవీకరణ-మాత్రమే సర్టిఫికేట్
పూర్తి ECDSA సర్టిఫికేట్లో సంతకానికి అవసరమైన ప్రైవేట్ కీ ఉంటుంది. ధృవీకరణ-మాత్రమే సర్టిఫికేట్లో ECDSA పబ్లిక్ కీ మాత్రమే మిగులుతుంది, కానీ secureను డీక్రిప్ట్ చేయడానికి అవసరమైన AES కీ ఉంటుంది. అందువల్ల ధృవీకరణ-మాత్రమే సేవ DATను తనిఖీ చేసి డీక్రిప్ట్ చేయగలదు, కానీ కొత్త DATను జారీ చేయడానికి వీలుండదు.