Bu makalede, X.509 zincirindeki her sertifikanın şifrelenmiş veya S/MIME imzalı e-postalarla kullanılmak üzere güvenilir olması için karşılaması gereken şartlar açıklanmaktadır.
Bu şartlara ek olarak zincir, bu amaç için Google tarafından açıkça güvenilen bir Sertifika Yetkilisi (CA) sertifikasına bağlanmalıdır. Güvendiğiniz CA'lara ait kök sertifikaları da kabul edebilirsiniz. Daha fazla bilgi için kök sertifika yönergeleri başlıklı makaleyi inceleyin.
Notlar:
- Google, S/MIME için Gmail tarafından güvenilen CA sertifikalarının listesini sağlar ve güncel tutar. Listelenen CA'lara güvenip güvenmeme kararı yalnızca Google'ın takdirine bağlıdır. Google, kök CA'ları istediği zaman bildirimde bulunmaksızın kaldırma hakkını saklı tutar.
- Yüklü uzantıların aynı sertifikadaki diğer uzantılarla çelişmediğinden emin olun. Örneğin, nsCertTypes tanımlanmışsa anahtar kullanımı uzantısı, genişletilmiş anahtar kullanımı uzantısı ve temel kısıtlamalar uzantısıyla tam olarak aynı kullanımları kapsamalıdır.
Sertifika zinciri kuralları
Kök CA
| Alan | Değer |
|---|---|
|
Sertifikayı veren DN |
CA'yı tanımlaması zorunludur. Örneğin, DN'nin değeri "Sertifika Yetkilisi" gibi genel bir değer olamaz. |
|
Konu DN |
Kodlanmış biçimin her bir baytının, Sertifikayı veren DN'nin her bir baytıyla birebir aynı olması zorunludur. |
|
Konunun Ortak Anahtar Bilgileri |
RSA modülü 2048, 3072 veya 4096 olan rsaEncryption. secp256r1 veya secp384r1 kullanan ecPublicKey. |
Sertifikayı veren ara CA dışındaki ara CA sertifikaları
Kök ile son tüzel kişi arasında doğrudan veya dolaylı olarak birden fazla ara CA varsa bu bilgileri kullanın.
Sertifikayı veren ara CA, son varlık sertifikasını veren ara CA'dır. Bu bölüm, zincirdeki, veren ara sertifika yetkilisi dışındaki tüm ara sertifika yetkilileri için geçerlidir.
| Alan | Değer | ||
|---|---|---|---|
| Sürüm | Sürüm 3 | ||
| Seri Numarası | Sıfırdan (0) büyük olması zorunludur. Bir TAM SAYI olarak DER kodlamasına sahipse, 20 bayt veya bunun altında olması gerekir. | ||
| İmza Algoritması | SHA‐256, SHA‐384 veya SHA‐512'ye sahip RSA. Alternatif olarak, SHA‐256, SHA‐384 veya SHA‐512'ye sahip ECDSA. | ||
| Sertifikayı veren DN |
Her bir baytının, Sertifikayı veren DN'nin Konu DN'sinin her bir baytıyla birebir aynı olması zorunludur. |
||
| Geçerlilik Süresi | Bir koşul belirlenmemiştir | ||
| Konu DN | Bir koşul belirlenmemiştir | ||
| Konunun Ortak Anahtar Bilgileri |
RSA modülü 2048, 3072 veya 4096 olan rsaEncryption. Alternatif olarak, secp256r1 veya secp384r1 kullanan ecPublicKey |
||
| Uzantı | Varlık (Presence) | Kritik (Critical) | Değer |
| Anahtar Kullanımı | Zorunlu | Evet |
Bit konumları şu şekilde ayarlanmalıdır: keyCertSign |
| Temel Kısıtlamalar | Zorunlu | Evet | cA alanı doğru olarak ayarlanmalıdır. pathLenConstraint alanı bulunmalıdır. |
| CRL Dağıtım Noktaları | Zorunlu | Hayır |
Herkese açık en az bir HTTP |
| (not) | İptal sunucuları,CA/Browser Forum Baseline Requirements Certificate Policy for the Issuance and Management of Publicly-Trusted Certificates (Herkese Açık Olarak Güvenilen Sertifikaların Verilmesi ve Yönetimi İçin CA/Tarayıcı Forumu Temel Şartları Sertifika Politikası) sürüm 1.3.2 veya daha yeni sürümlerinin aşağıdaki bölümlerine uymalıdır:
|
||
| Diğer uzantılar | Mevcut olabilir | ||
Son varlık için sertifika veren ara CA sertifikası
Önemli: Zincirde en az bir ara CA sertifikası bulunmalıdır. Bir başka deyişle, kök CA doğrudan son varlık sertifikaları vermemelidir.
| Alan | Değer | ||
|---|---|---|---|
| Sürüm | Sürüm 3 | ||
| Seri Numarası | Sıfırdan (0) büyük olması ve bir TAM SAYI olarak DER kodlamasına sahipse, 20 bayt veya bunun altında olması zorunludur. | ||
| İmza Algoritması |
SHA‐256, SHA‐384 veya SHA‐512'ye sahip RSA. Alternatif olarak, SHA‐256, SHA‐384 veya SHA‐512'ye sahip ECDSA. |
||
| Sertifikayı veren DN |
Her bir baytının, Sertifikayı veren DN'nin Konu DN'sinin her bir baytıyla birebir aynı olması zorunludur. |
||
| Geçerlilik Süresi |
notBefore ve notAfter arasındaki fark 10 yıldan uzun olmaması tercih edilir ve 20 yıldan uzun olmamalıdır. |
||
| Konu DN |
CA'nın kullanımı belirtilmelidir. |
||
| Konunun Ortak Anahtar Bilgileri |
RSA modülü 2048, 3072 veya 4096 olan rsaEncryption. Alternatif olarak, secp256r1 veya secp384r1 kullanan ecPublicKey |
||
| Uzantı | Varlık (Presence) | Kritik (Critical) | Değer |
| Anahtar Kullanımı | Zorunlu | Evet |
Bit konumları şu öğeler için ayarlanmalıdır: Diğer bit konumları ayarlanmamalıdır |
| Uzatılmış Anahtar Kullanımı | Zorunlu | İki durumdan biri | Bulunması gerekir: emailProtection Bulunmaması gerekir: serverAuth codeSigning timeStamping anyExtendedKeyUsage |
|
Temel Kısıtlamalar |
Zorunlu | Evet |
cA alanı doğru olarak ayarlanmalıdır. |
| Sertifika Politikaları | İsteğe bağlı | Hayır |
CA'nın faaliyet gösterdiği politikayı tanımlayan bir policyIdentifier SAĞLANMALIDIR ve anyPolicy OLMAMALIDIR. |
| CRL Dağıtım Noktaları | Zorunlu | Hayır |
Herkese açık en az bir HTTP |
| (not) |
İptal sunucuları, Genel Kullanım Amaçlı Güvenilir Sertifikaların Verilmesi ve Yönetimi ile ilişkili CA/Tarayıcı Forumu Temel Gereksinimler Sertifika Politikası'nın 1.3.2 veya daha sonraki bir sürümünde yer alan aşağıdaki bölümlere uygun olarak işletilmelidir:
|
||
| Diğer uzantılar | İsteğe bağlı | Hayır |
Mevcut olabilir. |
Son varlık sertifikası
| Alan | Değer | ||
|---|---|---|---|
| Sürüm | Sürüm 3 | ||
| Seri Numarası |
Sıfırdan (0) büyük olması ve tahmin edilemeyen en az 64 bit içermesi zorunludur. Not: CA/Browser Forum Baseline Requirements Certificate Policy nihai varlık seri numarası entropi şartlarını yansıtacak şekilde güncellenecektir. |
||
| İmza Algoritması | SHA‐256, SHA‐384 veya SHA‐512'ye sahip RSA. Alternatif olarak, SHA‐256, SHA‐384 veya SHA‐512'ye sahip ECDSA. | ||
| Sertifikayı veren DN |
Her bir baytının, Sertifikayı veren DN'nin Konu DN'sinin her bir baytıyla birebir aynı olması zorunludur. |
||
| Geçerlilik Süresi |
notBefore ve notAfter arasındaki fark 27 aydan uzun olmamalıdır. notBefore zamanının, imza saatinden 48 saat öncesine veya sonrasına kadar olan bir zaman dilimini temsil ediyor olması zorunludur. |
||
| Konu DN |
E-posta adresi haricinde tüm Konuyla Bağlantılı Ayırt Edici Adların, sertifikanın verilmesinden önce, kamuya açık şekilde belgelenmiş ve denetlenmiş bir prosedür kullanılarak titiz şekilde doğrulanmış olması zorunludur. Kabul edilebilir bir prosedür için CA/Browser Forum Baseline Requirements Certificate Policy for the Issuance and Management of Publicly-Trusted Certificates (Herkese Açık Olarak Güvenilen Sertifikaların Verilmesi ve Yönetimi İçin CA/Tarayıcı Forumu Temel Koşulları Sertifika Politikası) sürüm 1.3.2 veya daha yeni sürümlerindeki Bölüm 3.2.3 "Bireysel Kimliğin Kimlik Doğrulaması"na bakın. Tüm e-posta adreslerinin (ör. commonName veya emailAddress alanlarındakiler), bir rfc822Name olarak Konu Alternatif Adı uzantısında da mevcut olması zorunludur. |
||
| Konunun Ortak Anahtar Bilgileri |
RSA modülü 2048, 3072 veya 4096 olan rsaEncryption. Alternatif olarak, secp256r1 veya secp384r1 kullanan ecPublicKey |
||
| Uzantı | Varlık (Presence) | Kritik (Critical) | Değer |
| Anahtar Kullanımı (RSA) | Zorunlu | Evet |
Bit konumları şunlardan biri için ayarlanmalıdır: Diğer bit konumları ayarlanmamalıdır. |
| Anahtar Kullanımı (ECDH) | Zorunlu |
Bit konumları şu öğeler için ayarlanmalıdır: Diğer bit konumları ayarlanmamalıdır. |
|
| Uzatılmış Anahtar Kullanımı | Zorunlu | İki durumdan biri |
Bulunması gerekir: |
|
Temel Kısıtlamalar |
İsteğe bağlı | İki durumdan biri |
Varsa cA alanı doğru olarak ayarlanmamalıdır. |
| Sertifika Politikaları | Zorunlu | Hayır |
Bulunması gerekenler: Sertifikanın düzenlendiği politikayı tanımlayan bir policyIdentifier sağlanmalıdır ve anyPolicy olmamalıdır. Bulunabilir: cps. Varsa sertifikanın verildiği CPS'ye ait geçerli bir HTTP veya HTTPS bağlantısı içermelidir. |
|
Yetkili Bilgi Erişimi |
İsteğe bağlı | Hayır |
caIssuers ve varsa ocsp, herkesin erişimine açık en az bir HTTP uniformResourceIdentifier içermelidir. AccessDescription, belirli bir sertifikaya özgü etiket veya parametreler içermemelidir. |
| CRL Dağıtım Noktaları | Zorunlu | Hayır |
Herkese açık en az bir |
|
(not) |
İptal sunucuları, CA/Browser Forum Baseline Requirements Certificate Policy for the Issuance and Management of Publicly-Trusted Certificates (Herkese Açık Olarak Güvenilen Sertifikaların Verilmesi ve Yönetimi İçin CA/Tarayıcı Forumu Temel Koşulları Sertifika Politikası) sürüm 1.3.2 veya daha yeni sürümlerinin aşağıdaki bölümlerine uygun olarak çalışmalıdır:
|
||
|
Konu Diğer Adı |
Zorunlu | Hayır |
rfc822Name türünde en az bir öğe içermesi zorunludur. |
|
Diğer uzantılar |
İsteğe bağlı | Hayır | Mevcut olabilir. |