S/MIME sertifika profilleri

Bu makalede, X.509 zincirindeki her sertifikanın şifrelenmiş veya S/MIME imzalı e-postalarla kullanılmak üzere güvenilir olması için karşılaması gereken şartlar açıklanmaktadır.

Bu şartlara ek olarak zincir, bu amaç için Google tarafından açıkça güvenilen bir Sertifika Yetkilisi (CA) sertifikasına bağlanmalıdır. Güvendiğiniz CA'lara ait kök sertifikaları da kabul edebilirsiniz. Daha fazla bilgi için kök sertifika yönergeleri başlıklı makaleyi inceleyin.

Notlar:

  • Google, S/MIME için Gmail tarafından güvenilen CA sertifikalarının listesini sağlar ve güncel tutar. Listelenen CA'lara güvenip güvenmeme kararı yalnızca Google'ın takdirine bağlıdır. Google, kök CA'ları istediği zaman bildirimde bulunmaksızın kaldırma hakkını saklı tutar.
  • Yüklü uzantıların aynı sertifikadaki diğer uzantılarla çelişmediğinden emin olun. Örneğin, nsCertTypes tanımlanmışsa anahtar kullanımı uzantısı, genişletilmiş anahtar kullanımı uzantısı ve temel kısıtlamalar uzantısıyla tam olarak aynı kullanımları kapsamalıdır.

Sertifika zinciri kuralları

Kök CA

Alan Değer

Sertifikayı veren DN

CA'yı tanımlaması zorunludur.

Örneğin, DN'nin değeri "Sertifika Yetkilisi" gibi genel bir değer olamaz.

Konu DN

Kodlanmış biçimin her bir baytının, Sertifikayı veren DN'nin her bir baytıyla birebir aynı olması zorunludur.

Konunun Ortak Anahtar Bilgileri

RSA modülü 2048, 3072 veya 4096 olan rsaEncryption. secp256r1 veya secp384r1 kullanan ecPublicKey.

Sertifikayı veren ara CA dışındaki ara CA sertifikaları

Kök ile son tüzel kişi arasında doğrudan veya dolaylı olarak birden fazla ara CA varsa bu bilgileri kullanın.

Sertifikayı veren ara CA, son varlık sertifikasını veren ara CA'dır. Bu bölüm, zincirdeki, veren ara sertifika yetkilisi dışındaki tüm ara sertifika yetkilileri için geçerlidir.

Alan Değer
Sürüm Sürüm 3
Seri Numarası Sıfırdan (0) büyük olması zorunludur. Bir TAM SAYI olarak DER kodlamasına sahipse, 20 bayt veya bunun altında olması gerekir.
İmza Algoritması SHA‐256, SHA‐384 veya SHA‐512'ye sahip RSA. Alternatif olarak, SHA‐256, SHA‐384 veya SHA‐512'ye sahip ECDSA.
Sertifikayı veren DN

Her bir baytının, Sertifikayı veren DN'nin Konu DN'sinin her bir baytıyla birebir aynı olması zorunludur.

Geçerlilik Süresi Bir koşul belirlenmemiştir
Konu DN Bir koşul belirlenmemiştir
Konunun Ortak Anahtar Bilgileri

RSA modülü 2048, 3072 veya 4096 olan rsaEncryption. Alternatif olarak, secp256r1 veya secp384r1 kullanan ecPublicKey

Uzantı Varlık (Presence) Kritik (Critical) Değer
Anahtar Kullanımı Zorunlu Evet

Bit konumları şu şekilde ayarlanmalıdır: keyCertSign
Diğer bit konumları ayarlanabilir.

Temel Kısıtlamalar Zorunlu Evet cA alanı doğru olarak ayarlanmalıdır.
pathLenConstraint alanı bulunmalıdır.
CRL Dağıtım Noktaları Zorunlu Hayır

Herkese açık en az bir HTTP
uniformResourceIdentifier bulunmalıdır.

(not) İptal sunucuları,CA/Browser Forum Baseline Requirements Certificate Policy for the Issuance and Management of Publicly-Trusted Certificates (Herkese Açık Olarak Güvenilen Sertifikaların Verilmesi ve Yönetimi İçin CA/Tarayıcı Forumu Temel Şartları Sertifika Politikası) sürüm 1.3.2 veya daha yeni sürümlerinin aşağıdaki bölümlerine uymalıdır:
  • 4.9.7. CRL Sertifika Verme Sıklığı
  • 4.9.9. İnternet Üzerinden Sertifika İptali/Durum Kontrolü Kullanılabilirliği
  • 4.9.10. Çevrimiçi İptal Kontrolü Şartları
    4.10.2 Hizmet Kullanılabilirliği

Diğer uzantılar Mevcut olabilir

Son varlık için sertifika veren ara CA sertifikası

Önemli: Zincirde en az bir ara CA sertifikası bulunmalıdır. Bir başka deyişle, kök CA doğrudan son varlık sertifikaları vermemelidir.

Alan Değer
Sürüm Sürüm 3
Seri Numarası Sıfırdan (0) büyük olması ve bir TAM SAYI olarak DER kodlamasına sahipse, 20 bayt veya bunun altında olması zorunludur.
İmza Algoritması

SHA‐256, SHA‐384 veya SHA‐512'ye sahip RSA. Alternatif olarak, SHA‐256, SHA‐384 veya SHA‐512'ye sahip ECDSA.

Sertifikayı veren DN

Her bir baytının, Sertifikayı veren DN'nin Konu DN'sinin her bir baytıyla birebir aynı olması zorunludur.

Geçerlilik Süresi

notBefore ve notAfter arasındaki fark

10 yıldan uzun olmaması tercih edilir ve 20 yıldan uzun olmamalıdır.

Konu DN

CA'nın kullanımı belirtilmelidir.

Konunun Ortak Anahtar Bilgileri

RSA modülü 2048, 3072 veya 4096 olan rsaEncryption. Alternatif olarak, secp256r1 veya secp384r1 kullanan ecPublicKey

Uzantı Varlık (Presence) Kritik (Critical) Değer
Anahtar Kullanımı Zorunlu Evet

Bit konumları şu öğeler için ayarlanmalıdır:
keyCertSign
Bit konumu şu öğeler için ayarlanabilir:
cRLSign
digitalSignature
OCSP yanıtlarını imzalamak için doğrudan kullanılıyorsa mevcut olmalıdır:
digitalSignature

Diğer bit konumları ayarlanmamalıdır

Uzatılmış Anahtar Kullanımı Zorunlu İki durumdan biri Bulunması gerekir:
emailProtection
Bulunmaması gerekir:
serverAuth
codeSigning
timeStamping
anyExtendedKeyUsage

Temel Kısıtlamalar

Zorunlu Evet

cA alanı doğru olarak ayarlanmalıdır.
pathLenConstraint alanı bulunmalı ve 0 olmalıdır.

Sertifika Politikaları İsteğe bağlı Hayır

CA'nın faaliyet gösterdiği politikayı tanımlayan bir policyIdentifier SAĞLANMALIDIR ve anyPolicy OLMAMALIDIR.
Varsa cps, geçerli bir HTTP veya HTTPS bağlantısı içermelidir.

CRL Dağıtım Noktaları Zorunlu Hayır

Herkese açık en az bir HTTP
uniformResourceIdentifier bulunmalıdır.

(not)

İptal sunucuları, Genel Kullanım Amaçlı Güvenilir Sertifikaların Verilmesi ve Yönetimi ile ilişkili CA/Tarayıcı Forumu Temel Gereksinimler Sertifika Politikası'nın 1.3.2 veya daha sonraki bir sürümünde yer alan aşağıdaki bölümlere uygun olarak işletilmelidir:

  • 4.9.7. CRL Sertifika Verme Sıklığı
  • 4.9.9. İnternet Üzerinden Sertifika İptali/Durum Kontrolü Kullanılabilirliği
  • 4.9.10. İnternet Üzerinden Sertifika İptali Kontrol Gereksinimleri
  • 4.10.2. Hizmet Kullanılabilirliği
Diğer uzantılar İsteğe bağlı Hayır

Mevcut olabilir.

Son varlık sertifikası

Alan Değer
Sürüm Sürüm 3
Seri Numarası

Sıfırdan (0) büyük olması ve tahmin edilemeyen en az 64 bit içermesi zorunludur.

Not: CA/Browser Forum Baseline Requirements Certificate Policy nihai varlık seri numarası entropi şartlarını yansıtacak şekilde güncellenecektir.

İmza Algoritması SHA‐256, SHA‐384 veya SHA‐512'ye sahip RSA. Alternatif olarak, SHA‐256, SHA‐384 veya SHA‐512'ye sahip ECDSA.
Sertifikayı veren DN

Her bir baytının, Sertifikayı veren DN'nin Konu DN'sinin her bir baytıyla birebir aynı olması zorunludur.

Geçerlilik Süresi

notBefore ve notAfter arasındaki fark 27 aydan uzun olmamalıdır.

notBefore zamanının, imza saatinden 48 saat öncesine veya sonrasına kadar olan bir zaman dilimini temsil ediyor olması zorunludur.

Konu DN

E-posta adresi haricinde tüm Konuyla Bağlantılı Ayırt Edici Adların, sertifikanın verilmesinden önce, kamuya açık şekilde belgelenmiş ve denetlenmiş bir prosedür kullanılarak titiz şekilde doğrulanmış olması zorunludur. Kabul edilebilir bir prosedür için CA/Browser Forum Baseline Requirements Certificate Policy for the Issuance and Management of Publicly-Trusted Certificates (Herkese Açık Olarak Güvenilen Sertifikaların Verilmesi ve Yönetimi İçin CA/Tarayıcı Forumu Temel Koşulları Sertifika Politikası) sürüm 1.3.2 veya daha yeni sürümlerindeki Bölüm 3.2.3 "Bireysel Kimliğin Kimlik Doğrulaması"na bakın.

Tüm e-posta adreslerinin (ör. commonName veya emailAddress alanlarındakiler), bir rfc822Name olarak Konu Alternatif Adı uzantısında da mevcut olması zorunludur.

Konunun Ortak Anahtar Bilgileri

RSA modülü 2048, 3072 veya 4096 olan rsaEncryption. Alternatif olarak, secp256r1 veya secp384r1 kullanan ecPublicKey

Uzantı Varlık (Presence) Kritik (Critical) Değer
Anahtar Kullanımı (RSA) Zorunlu Evet

Bit konumları şunlardan biri için ayarlanmalıdır:
digitalSignature
ve/veya
nonRepudiation/contentCommitment
Bit konumları şunlar için ayarlanabilir:
dataEncipherment
keyEncipherment

Diğer bit konumları ayarlanmamalıdır.

Anahtar Kullanımı (ECDH) Zorunlu

Bit konumları şu öğeler için ayarlanmalıdır:
digitalSignature
Bit konumları şu öğeler için ayarlanabilir:
nonRepudiation/contentCommitment
keyAgreement
encipherOnly (keyAgreement ayarlanmışsa)
decipherOnly (keyAgreement ayarlanmışsa)

Diğer bit konumları ayarlanmamalıdır.

Uzatılmış Anahtar Kullanımı Zorunlu İki durumdan biri

Bulunması gerekir:
emailProtection
Bulunmaması gerekir:
serverAuth
codeSigning
timeStamping
anyExtendedKeyUsage

Temel Kısıtlamalar

İsteğe bağlı İki durumdan biri

Varsa cA alanı doğru olarak ayarlanmamalıdır.
pathLenConstraint alanı mevcut olmamalıdır.

Sertifika Politikaları Zorunlu Hayır

Bulunması gerekenler: Sertifikanın düzenlendiği politikayı tanımlayan bir policyIdentifier sağlanmalıdır ve anyPolicy olmamalıdır.

Bulunabilir: cps. Varsa sertifikanın verildiği CPS'ye ait geçerli bir HTTP veya HTTPS bağlantısı içermelidir.

Yetkili Bilgi Erişimi

İsteğe bağlı Hayır

caIssuers ve varsa ocsp, herkesin erişimine açık en az bir HTTP uniformResourceIdentifier içermelidir.

AccessDescription, belirli bir sertifikaya özgü etiket veya parametreler içermemelidir.

CRL Dağıtım Noktaları Zorunlu Hayır

Herkese açık en az bir
HTTPuniformResourceIdentifier bulunmalıdır.

(not)

İptal sunucuları, CA/Browser Forum Baseline Requirements Certificate Policy for the Issuance and Management of Publicly-Trusted Certificates (Herkese Açık Olarak Güvenilen Sertifikaların Verilmesi ve Yönetimi İçin CA/Tarayıcı Forumu Temel Koşulları Sertifika Politikası) sürüm 1.3.2 veya daha yeni sürümlerinin aşağıdaki bölümlerine uygun olarak çalışmalıdır:

  • 4.9.7. CRL Sertifika Verme Sıklığı
  • 4.9.9. İnternet Üzerinden Sertifika İptali/Durum Kontrolü Kullanılabilirliği
  • 4.9.10. İnternet Üzerinden Sertifika İptali Kontrol Gereksinimleri
  • 4.10.2. Hizmet Kullanılabilirliği

Konu Diğer Adı

Zorunlu Hayır

rfc822Name türünde en az bir öğe içermesi zorunludur.
Şu türde öğeler içermemelidir:
dNSName
iPAddress
uniformResourceIdentifier
Her rfc822Name, isteği gönderen tüzel kişinin e-posta adresiyle ilişkili e-posta hesabını kontrol ettiğinden veya e-posta hesabı sahibi tarafından hesap sahibi adına hareket etmeye yetkilendirildiğinden emin olmak için herkese açık olarak belgelenmiş ve denetlenmiş önlemlerle doğrulanmalıdır.

Diğer uzantılar

İsteğe bağlı Hayır Mevcut olabilir.