829 字
4 分鐘
[背景知識] 憑證鏈 | 自然人憑證開發筆記

憑證的種類

擷取自 https://zh.wikipedia.org/wiki/%E4%BF%A1%E4%BB%BB%E9%8F%88
在憑證基礎結構(PKI)中,根憑證、中繼憑證和終端憑證是不同層次的憑證,它們共同構成了信任鏈(Chain of Trust)的結構,確保了憑證的可信性。以下是這三種憑證的簡要介紹:
根憑證(Root Certificate
- 角色: 根憑證是憑證體系結構中的最高層,位於憑證階層的頂端。
- 簽發者: 通常由憑證授權機構(CA)自簽發,即CA的自簽憑證。
- 信任: 根憑證是信任鏈的起點,它的公開金鑰內建在瀏覽器、作業系統或應用程式的信任儲存庫中。
- 數量: 一個PKI體系通常只有一個根憑證,並且其有效期可能相當長。
中繼憑證(Intermediate Certificate)
- 角色: 中繼憑證位於根憑證和終端憑證之間,構成了信任鏈的中間環節。
- 簽發者: 由根憑證或其他中繼憑證簽發,而不是自簽發。
- 信任: 中繼憑證的公開金鑰可以用來驗證由它所簽發的終端憑證。通常,中繼憑證本身不內建在信任儲存庫中,而是其上層憑證(根憑證)的公開金鑰被內建。
- 數量: 可以有多個中繼憑證,形成憑證鏈的連接。
終端憑證(End-entity Certificate)
- 角色: 終端憑證是具體用於加密通訊和身份驗證的憑證,通常應用在伺服器、用戶端或其他終端設備上。
- 簽發者: 由中繼憑證簽發,而中繼憑證可能是由根憑證簽發。
- 信任: 瀏覽器或應用程式使用中繼憑證的公開金鑰驗證終端憑證的真實性。
- 有效期: 通常終端憑證的有效期較短,需要定期更新。
根憑證建立了信任的起點,中繼憑證連接了根憑證和終端憑證,而終端憑證則用於具體的身份驗證和安全通訊。這三者共同形成了信任鏈,確保憑證系統的安全和可靠運作。
憑證鏈
憑證鏈(Certificate Chain)是由一系列相互關聯的憑證所構成的鏈條,用來建立和驗證憑證的信任鏈。這個鏈條起始於最底層的終端憑證,通過中繼憑證一直追溯到最頂層的根憑證。信任鏈的目的是確保每個憑證的真實性和可信性,最終使整個通信過程變得安全可靠。
信任鏈的驗證流程如下:
- 瀏覽器或應用程式首先收到終端憑證,並使用中繼憑證的公開金鑰來驗證該終端憑證的簽名。
- 接下來,使用中繼憑證的公開金鑰來驗證下一層的中繼憑證,以此類推,一直到達根憑證。
- 如果每一個憑證的簽名都能夠成功驗證,並且最終能夠和信任儲存庫中的根憑證的公開金鑰匹配,則整個憑證鏈被視為有效,通訊被視為受信任的。
憑證鏈的建立和驗證確保了數位通訊中的身份驗證和安全性。