7.1.3. Ідентифікатори об'єкта алгоритму
Починаючи з 1 січня 2016 р., CA MUST_NOT (НЕДОПУСТИМО, обязательно не должно быть) видати нові сертифікати або підпорядковані сертифікати СА, використовуючи алгоритм
хешу SHA-1. ЦС MAY (ВОЗМОЖНО, МОЖЕТ) продовжувати підписувати сертифікати для перевірки відповідей OCSP, використовуючи SHA1, до 1 січня 2017 року.
Цей розділ 7.1.3 не застосовується до Root CA сертифікатів або крос-сертифікатів корінних CA.
CA MAY (ВОЗМОЖНО, МОЖЕТ) продовжувати використовувати існуючі кореневі сертифікати SHA-1.
Абонентськи Сертифікати SHA-2 SHOULD_NOT (НЕ ДОЛЖЕН) підписуватись SHA-1 сертифікатом підпорядкованого ЦС .
Починаючи з 16 січня 2015 року, CA SHOULD_NOT (НЕ ДОЛЖЕН) видати абонентськи сертифікати з використанням алгоритму SHA-1
з датою закінчення терміну дії, яка перевищує 1 січня 2017 року. тому що постачальники програмного забезпечення в процесі припинення
та / або видалення алгоритму SHA-1 з свого програмного забезпечення, і вони мають що ЦС та Абоненти, які використовують такі сертифікати,
роблять це на свій власний ризик
|