4.9.10. Вимоги до перевірки відкликання в режимі on-line
Починаючи з 1 січня 2013 р.,CA SHALL (РАЗРЕШАЕТСЯ, НУЖНО, должно быть) підтримувати можливость OCSP, використовуючи метод GET для сертифікатів, виданих відповідно
з цими вимогами.
Для статусу абонентських сертифікатів:
CA SHALL (РАЗРЕШАЕТСЯ, НУЖНО, должно быть) оновлювати інформацію через інтернет-протокол про статус сертифікату щонайменше кожні чотири дні.
Відповіді OCSP від цієї служби MUST (НЕОБХОДИМО, обязательно должно быть) мати максимальний термін придатності 10 днів.
Для статусу підпорядкованих CA сертифікатів:
CA SHALL (РАЗРЕШАЕТСЯ, НУЖНО, должно быть) оновлювати інформацію, надану через інтернет-протокол про статус сертифікату , принаймні
(і) кожні дванадцять місяців та
(іі) протягом 24 годин після скасування підпорядкованого сертифіката CA.
Якщо респондент OCSP отримує запит про статус сертифіката, який не був випущений, то респондент SHOULD_NOT (НЕ ДОЛЖЕН)
відповідати "гарним" статусом. CA SHOULD (ДОЛЖЕН) відслідковувати респондента за такі запити, як частину своїх процедур по збереженню безпеки.
Починаючи з 1 серпня 2013 р., OCSP, відповідальні за ЦС, які є технічно обмеженими відповідно до розділу 7.1.5, MUST_NOT (НЕДОПУСТИМО, обязательно не должно быть) відповідати
"хорошим" статусом для таких сертифікатів.
|