6.1.1. Генерація пари ключів
6.1.1.1. Генерація пари ключів Центром сертифікації
Для генерація кореневой пари ключів Центром сертифікації, створених після дати набрання чинності, які або
(i) використовуються як Ключові пари Root CA, або
(ii) Ключові пари, створені для підпорядкованої CA, яка не є оператором Root CA або Affiliate Root CA, СА має:
- підготувати та виконати скріпт генерації ключів та
- мати Кваліфікованого Аудитора в процесі генерації кореневої ключової парти CA або записати відеоролик всього процесу створення
кореневої пари ключів CA; та
- мати звіт Кваліфікованого Аудитора про те, що ЦС продовжував свою ключову церемонію під час процесу створення ключа і сертифіката,
а також забезпечив контроль, який використовується для забезпечення цілісності та конфіденційності ключової пари.
Для інших Ключових пар ЦС, створених після дати набрання чинності, що є для оператора Кореневої ЦС або Партнерської компанії ЦС, CA SHOULD (ДОЛЖЕН):
- підготувати та виконати скріпт генерації ключів та
- мати Кваліфікованого Аудитора в процесі генерації ключової парі кореневої CA або записати відеоролик всього процесу
створення кореспондентської кореневої CA.
У будь-яких випадках СА SHALL (РАЗРЕШАЕТСЯ, НУЖНО, должно быть):
- генерувати ключі в фізично захищеному середовищі, як описано в Правилах сертифікації CA та / або Заяві про практику сертифікації;
- генерувати ключі ЦС з використанням персоналу с довіреними ролями за принципами управління кількома особами та розщеплення знань;
- генерувати ключі ЦС в криптографічних модулях, що відповідають відповідним технічним та діловим вимогам, як це зазначено в
Правилах сертифікації CA та / або Заяві про практику сертифікації;
- зареєструвати діяльність, пов'язана з генерацією ключів CA; і
- підтримувати ефективний контроль, щоб забезпечити достатню впевненість в тому, що приватний ключ був створений та захищений відповідно до
процедури, описані у Політиці сертифікації та / або Заяві про практику сертифікації та (якщо застосовується) його Скрипт генерації ключей .
6.1.1.2. Генерація пари ключів RA
6.1.1.3. Генерація пари ключів для Абонента
CA SHALL (РАЗРЕШАЕТСЯ, НУЖНО, должно быть) відхиліти запит сертифіката, якщо запитуваний відкритий ключ не відповідає вимогам, викладеним у
розділах 6.1.5 та 6.1.6, або якщо він має слабкий приватний ключ (наприклад, слабкий ключ Debian, див. https://wiki.debian.org/SSLkeys).
he CA SHALL reject a certificate request if the requested Public Key does not meet the requirements set forth in Sections 6.1.5 and 6.1.6 or if it has a known weak Private Key (such as a Debian weak key, see http://wiki.debian.org/SSLkeys).
|