Как продлевается корневой сертификат?

Для внутрених нужд использую сертификаты подписанные моим CA. Половина срока действия CA уже прошла. Можно ли продлить срок сертификата? Или как правильно производится замена корневого сертификата?

Если я выпускаю промежуточный CA с большим сроком - будет ли он валиден для выпуска новых сертификатов после окончания срока корневого?


Ответы (1 шт):

Автор решения: Pak Uula

Процедура валидации сертификатов описана в RFC 5280

Если я выпускаю промежуточный CA с большим сроком - будет ли он валиден для выпуска новых сертификатов после окончания срока корневого?

В RFC 5280 (по ссылке приведённой выше) сформулировано требование:

(d) for all x in {1, ..., n}, the certificate was valid at the time in question.

Здесь сертификат с индексом 1 - корневой сертификат. То есть как только срок действия корневого сертификата истекает, все производные сертификаты становятся невалидными.

Можно ли продлить срок сертификата?

Сертификат нельзя продлить. Можно только заменить на сертификат с тем же публичным ключом и другими notBefore/notAfter. У этого сертификата будет другой serial number и другой fingerprint. Как ни крути, это будет ДРУГОЙ сертификат.

По-правильному, нужно выпустить новый корневой и промежуточные сертификаты и все новые сертификаты выпускать в этой цепи. Старую цепочку сертификатов оставить для валидации уже выпущенных сертификатов. Клиентам выдать оба корневых сертификата - и старый, и новый. Старым они будут валидировать уже выпущенные сертификаты, а новым - все последующие.

→ Ссылка