PKI/CA CA功能细分

Posted thefist11

tags:

篇首语:本文由小常识网(cha138.com)小编为大家整理,主要介绍了PKI/CA CA功能细分相关的知识,希望对你有一定的参考价值。

在这里插入图片描述

1.1 KMC(Key Management Center)

用户公私钥对由KMC产生,KMC对私钥做备份;公私钥也可由用户自己产生,并将私钥安全提交给KMC做备份。

  • 关于双证书
    为防止用户身份被冒用,应保证用户私钥的唯一性,不允许备份恢复;为防止公钥加密后的数据无法解密,应提供用户私钥的备份恢复机制。
    为解决这两种矛盾需求,PKI引入了双证书机制:签名证书和加密证书。
    签名证书的公私钥对由用户自己产生,KMC不备份私钥;加密证书密钥对由KMC产生,且KMC对加密私钥进行备份。

1.2 LDAP(Light-weight Directory Access Protocol 轻量目录访问协议)

为解决对CA证书的查询或下载的性能问题,PKI引入 LDAP技术。

DAP(Directory Access Protocol 目录访问协议)是对数据管理的读取功能进行特殊优化的技术,适合快速响应和大容量的查询服务,应用系统只需通过X.500协议就能对数据进行快速查询。但由于该协议过于复杂,国际组织对其进行简化,形成了LDAP标准。

以上是关于PKI/CA CA功能细分的主要内容,如果未能解决你的问题,请参考以下文章

PKI/CA 根CA信任模型“证书构建”

搭建私有CA服务器

PKI/CA 其他信任模型

CA搭建与证书申请

CA搭建与证书申请

PKI/CA X.509公钥证书