DAT
Belgeler

Sertifika

DAT sertifikası, token vermek ve doğrulamak için gereken zaman aralığını, algoritmaları ve anahtarları tek bir dizgeyle ifade eder.

cid
uint64
.
start
uint64
.
duration
uint64
.
ttl
uint64
.
sig-alg
name
.
crypto-alg
name
.
sig-key
Base64Url
.
crypto-key
Base64Url
Sertifika da noktalarla ayrılan, sabit sıralı ASCII alanlarından oluşur.
text
cid.start.duration.ttl.sig-alg.crypto-alg.sig-key.crypto-key

Zaman aralığı

  • Sertifika, start zamanından start + duration zamanına kadar DAT verebilir. Her iki uç zaman da dahildir.
  • Verilen DAT, verildiği zamandan başlayarak ttl boyunca geçerlidir.
  • Sertifika, start + duration + ttl zamanına kadar doğrulama için gereklidir. Tam o anda da doğrulanabilir durumdadır.

Token verme süresi sona erer ermez sertifika silinirse daha önce verilmiş DAT'ler doğrulanamaz. Yönetici ve CMS, token verebilme ile doğrulanabilme durumlarını ayrı ele alır.

Sertifika kimliği ve anahtar değişimi

cid, anahtarları ve zaman aralığını tanımlayan açık sözleşmedir. Var olan bir cid üzerine farklı anahtar yazılmaz. Anahtar değiştirilirken yeni bir sertifika oluşturulup yeni bir cid kullanılır. Servisler yeni sertifikayı önceden eşitler; eski sertifika ise onunla verilen tüm DAT'ler sona erdikten sonra kaldırılır.

İmza algoritmaları

AdKullanımYalnızca doğrulama sertifikası
HMAC-SHA256-MFSHMAC SHA-256Desteklenmez
HMAC-SHA384-MFSHMAC SHA-384Desteklenmez
HMAC-SHA512-MFSHMAC SHA-512Desteklenmez
ECDSA-P256ECDSA P-256Desteklenir
ECDSA-P384ECDSA P-384Desteklenir
ECDSA-P521ECDSA P-521Desteklenir

HMAC aynı anahtarla imzalama ve doğrulama yaptığından anahtarı doğrulama sunucusuna vermek token verme yetkisini de verir. Token verme yetkisinin ayrılması gereken ortamlarda ECDSA ve yalnızca doğrulama sertifikaları kullanın.

Şifreleme algoritmaları

AdAnahtar
IV-AES128-GCMAES-128
IV-AES256-GCMAES-256

Algoritma adları aktarım sözleşmesinin parçasıdır. JWT'de kullanılan takma adlarla değiştirilmez.

Tam sertifika ve yalnızca doğrulama sertifikası

Tam ECDSA sertifikası imzalama için gereken özel anahtarı içerir. Yalnızca doğrulama sertifikasında sadece ECDSA açık anahtarı bırakılır, ancak secure verisinin şifresini çözmek için gereken AES anahtarı korunur. Bu nedenle yalnızca doğrulama servisi DAT'yi denetleyip şifresini çözebilir, fakat yeni DAT veremez.