Статус: Активный участник
Группы: Участники
Зарегистрирован: 22.04.2008(UTC) Сообщений: 85
Поблагодарили: 9 раз в 6 постах
|
Автор: Sergey M. Murugov  Не соглашусь с вами. Во-первых, EKU вообще то придуман был для технических, а не логических задач, т.е. он говорит о возможности использования ключа для технических протоколов и алгоритмов, например, возможность шифрования, обмен ключей, е-почта, аутентификация пользователя или сервера и т.д. Во-вторых, для логических ограничений стандарт предлагает использовать Политики сертификатов, следом можно навешивать маппинги политик и т.д. К слову маппингов EKU в природе нету. И вкладывать в EKU логику вообще то не совсем корректно, ну подумайте сами, сертификат - это фактически аналог е-удостоверения и ограничения касающиеся владельца сертификата должно транспонироваться ограничениями на использование его сертификата (а не его открытого ключа), т.е. через полиси, а не на области использования ключа как чисто технической сущности. В-третьих, ваш тезис (почему то вызвавший у вас удивление), что сертификат без ограничений (т.е. без OID) самый везде принимаемый - это сущая правда и именно так определено в PKI.
Я понял Вашу мысль. Тогда почему такое свойство как класс ЭП, которое имхо скорее техническое и относится к открытому ключу, нежели к сертификату, включается в политики сертификата, а не области использования ключа? Про маппинги политик вообще молчу - это не для наших реалий :) Если сейчас при выпуске кросса от МКС принудительно ставят ограничение на длину пути 0, то и при использовании маппингов будет так же - в mapping contraints принудительно будет запрещено использование маппингов :) Про тезис, вызвавший удивление, имелось ввиду отсутствие oid'ов в eku, т.к. слово "extended" имеет смысл "расширенное", т.е. использовать можно только там, где указано, но не больше, а если там пусто, то значит нигде нельзя. Про включение oid'ов в политики соглашусь, что в этом случае они имеют смысл ограничений. Вот если бы в 795 или где-то еще было написано, что означают эти самые ограничения, а пока в 795 есть только одна фраза: Цитата:6. В соответствии со статьями 14 и 17 Федерального закона квалифицированный сертификат должен содержать следующую информацию: ... - ограничения использования квалифицированного сертификата (если такие ограничения установлены). и понимай как хочешь. В любом случае, я считаю, что модель, при которой сертификат обладает рядом атрибутов, позволяющих использовать его только в определенных ИС и добавляя эти атрибуты в него мы расширяем его область использования, а не наоборот ограничиваем, более жизнеспособна с т.з. коммерческого применения. Эта модель не требует наличия PMI, упомянутого Вами в следующем посте. Она работает без внешних компонентов. К примеру, возьмите тот же КриптоПро УЦ - есть обычный сертификат, а есть такой же, но с дополнительным oid в eku, позволяющим получить доступ как администратору к УЦ. И это работает как было задумано. А модель с политиками сертификата не работает сама по себе. Для ее работоспособности необходимы и маппинги и PMI, которые сами по себе развернуть в масштабах страны очень проблематично. А потом еще и отладить, чтобы работало как надо.
|