Базові вимоги до випуску і управлінню публічно довірених сертифікатів DV и OV
Приложение A - Криптографический алгоритм и требования к Ключам (Норматив)
Сертификаты (MUST (НЕОБХОДИМО, обязательно должно быть)) ОБЯЗАТЕЛЬНО ДОЛЖНЫ соответствовать следующим требованиям к типу алгоритма и размеру ключа.
(1) Root CA сертификат (Корневой CA сертификат)
| Срок действия, начинающийся с или до 31 декабря 2010 | Срок действия, начинающийся после 31 декабря 2010 |
алгоритм создания дайджеста | MD5 (NOT_RECOMMENDED (НЕ РЕКОМЕНДУЕТСЯ)), SHA-1, SHA-256, SHA-384 or SHA-512 | SHA-1*, SHA-256, SHA-384 or SHA-512 |
минимальный размер модуля RSA (бит) | 2048** | 2048 |
элиптическая кривая ECC | NIST P-256, P-384, or P-521 | NIST P-256, P-384, or P-521 |
(2) Subordinate CA сертификат (Подчиненный CA сертификат)
| Срок действия, начинающийся с или до 31 декабря 2010 и заканчивающийся с или до 31 декабря 2013 | Срок действия, начинающийся после 31 декабря 2010 или заканчивающийся после 31 декабря 2013 |
алгоритм создания дайджеста | SHA-1, SHA-256, SHA-384 or SHA-512 | SHA-1*, SHA-256, SHA-384 or SHA-512 |
минимальный размер модуля RSA (бит) | 1024 | 2048 |
элиптическая кривая ECC | NIST P-256, P-384, or P-521 | NIST P-256, P-384, or P-521 |
(3) Subscriber Certificates (Сертификат пользователя)
| Срок действия, заканчивающийся с или до 31 декабря 2013 | Срок действия, заканчивающийся после 31 декабря 2013 |
алгоритм создания дайджеста | SHA1*, SHA-256, SHA-384 or SHA-512 | SHA1*, SHA-256, SHA-384 or SHA-512 |
минимальный размер модуля RSA (бит) | 1024 | 2048 |
элиптическая кривая ECC | NIST P-256, P-384, or P-521 | NIST P-256, P-384, or P-521 |
* SHA-1 MAY (ВОЗМОЖНО, МОЖЕТ) использовать пока SHA-256 не станет широко использоваться существующими браузерами во всем мире
** Root CA сертификаты выпущенные до 31 декабря 2010 с RSA ключом размером менее 2048 бит все еще MAY (ВОЗМОЖНО, МОЖЕТ) использовать
как доверенные для Subscriber Certificates, выданные в соответствии с этими требованиями.
|