Sertifika
DAT sertifikası, token vermek ve doğrulamak için gereken zaman aralığını, algoritmaları ve anahtarları tek bir dizgeyle ifade eder.
cid.start.duration.ttl.sig-alg.crypto-alg.sig-key.crypto-keyZaman aralığı
- Sertifika,
startzamanındanstart + durationzamanına kadar DAT verebilir. Her iki uç zaman da dahildir. - Verilen DAT, verildiği zamandan başlayarak
ttlboyunca geçerlidir. - Sertifika,
start + duration + ttlzamanına kadar doğrulama için gereklidir. Tam o anda da doğrulanabilir durumdadır.
Token verme süresi sona erer ermez sertifika silinirse daha önce verilmiş DAT'ler doğrulanamaz. Yönetici ve CMS, token verebilme ile doğrulanabilme durumlarını ayrı ele alır.
Sertifika kimliği ve anahtar değişimi
cid, anahtarları ve zaman aralığını tanımlayan açık sözleşmedir. Var olan bir cid üzerine farklı anahtar yazılmaz. Anahtar değiştirilirken yeni bir sertifika oluşturulup yeni bir cid kullanılır. Servisler yeni sertifikayı önceden eşitler; eski sertifika ise onunla verilen tüm DAT'ler sona erdikten sonra kaldırılır.
İmza algoritmaları
| Ad | Kullanım | Yalnızca doğrulama sertifikası |
|---|---|---|
HMAC-SHA256-MFS | HMAC SHA-256 | Desteklenmez |
HMAC-SHA384-MFS | HMAC SHA-384 | Desteklenmez |
HMAC-SHA512-MFS | HMAC SHA-512 | Desteklenmez |
ECDSA-P256 | ECDSA P-256 | Desteklenir |
ECDSA-P384 | ECDSA P-384 | Desteklenir |
ECDSA-P521 | ECDSA P-521 | Desteklenir |
HMAC aynı anahtarla imzalama ve doğrulama yaptığından anahtarı doğrulama sunucusuna vermek token verme yetkisini de verir. Token verme yetkisinin ayrılması gereken ortamlarda ECDSA ve yalnızca doğrulama sertifikaları kullanın.
Şifreleme algoritmaları
| Ad | Anahtar |
|---|---|
IV-AES128-GCM | AES-128 |
IV-AES256-GCM | AES-256 |
Algoritma adları aktarım sözleşmesinin parçasıdır. JWT'de kullanılan takma adlarla değiştirilmez.
Tam sertifika ve yalnızca doğrulama sertifikası
Tam ECDSA sertifikası imzalama için gereken özel anahtarı içerir. Yalnızca doğrulama sertifikasında sadece ECDSA açık anahtarı bırakılır, ancak secure verisinin şifresini çözmek için gereken AES anahtarı korunur. Bu nedenle yalnızca doğrulama servisi DAT'yi denetleyip şifresini çözebilir, fakat yeni DAT veremez.