Resumo
- A RFC 10004 distribui requisitos entre entidades, clientes, servidores, entidades finais, autoridades de registro e autoridades certificadoras; um componente pode acumular várias funções.
- A evidência de conformidade precisa unir versão, grafo de funções, recursos condicionais, algoritmos, configuração, caminho da transação e resultado.
O contrato anexava uma lista extensa de controles CMC. Todos apareciam marcados como suportados. A arquitetura de produção, porém, encaminhava pedidos por duas autoridades de registro diferentes conforme o conteúdo. O contrato não dizia qual delas deveria executar a prova de posse em cada rota.
O exemplo é hipotético e não descreve fornecedor real. Ele mostra por que a RFC 10004 deve ser lida como matriz de aplicabilidade, não como um selo único.
Na cadeia simples, a entidade final atua como cliente e a autoridade certificadora como servidor. Quando uma RA entra, ela vira servidor para quem pede e cliente para quem emite. Podem existir várias RAs, o conteúdo pode decidir o encaminhamento e nem toda RA necessariamente verá todo pedido.
A RFC separa obrigações para seis classes: todas as entidades, todos os clientes, todos os servidores, EE, RA e CA. As classes se sobrepõem. O equipamento não tem uma única função universal; ela muda conforme a ligação e o serviço ativado.
A RFC 10002 define estruturas e controles. A RFC 10003 cobre transporte. A RFC 10004 atribui deveres de implementação. A página editorial e a busca de erratas fixam a edição examinada.
Todas as entidades devem aceitar Full PKI Requests, Simple e Full PKI Responses, CRMF e transporte HTTP. Servidores deveriam aceitar Simple PKI Requests e PKCS 10. Esse núcleo comum não elimina as condições da tabela de controles.
Uma CA projetada para trabalhar com RAs assume requisitos adicionais. Uma EE em ambiente onde a RA valida identidade ou gera chaves passa a ter obrigação mais forte para Response Body. Encrypted POP e Decrypted POP dependem de acordo de chaves, hardware incapaz de assinar e delegação de POP. Uma mudança de configuração pode ampliar o perímetro sem trocar o software.
Também não existe um inventário criptográfico suficiente por si só. RSA-SHA256, AES, AES-GCM com parâmetros definidos e transporte RSA formam o piso. DH, PBKDF2, AES Key Wrap e HMAC-SHA256 entram conforme o caminho. A RFC 5652 define CMS; a RFC 5754, SHA-2; e a RFC 5084, a proteção autenticada.
Ter o algoritmo na biblioteca não prova que ele foi selecionado, parametrizado e processado pelo agente correto. Capacidade não é configuração; configuração não é execução; execução bem-sucedida não é autorização para emitir.
POP deixa essa diferença visível. A CA deve exigi-la antes de emitir, mas pode delegar a verificação a uma RA em casos limitados. A RFC 6955 trata da via DH. Um recibo deve identificar pedido, agente, método, política de delegação e evidência entregue à próxima autoridade.
A época do laudo também importa. A RFC 10004 substitui a RFC 5274 e incorpora a RFC 6402. Atualiza o piso criptográfico para SHA-256, embora permita algoritmos anteriores para compatibilidade e recomende identificar certificados que devem migrar. Compatibilidade sem coorte, prazo e responsável vira dependência permanente.
Depois da emissão, começa outra avaliação. A RFC 5280 governa certificado e validação de caminho. CMC compatível não prova direito sobre identidade, aceitação por uma parte confiante, autorização da aplicação ou resultado de serviço.
As camadas de realidade de Heng Lu separam padrão, capacidade, configuração, transação, emissão e uso. A primazia do código em execução exige observar comportamento. A especificação inicial mínima limita o acordo comum ao verificável e mantém escolhas futuras com o operador responsável.
O artefato adequado é uma matriz por função e por rota: versão do componente, base RFC e erratas, direção cliente-servidor, papéis EE/RA/CA, condições ativadas, algoritmos e parâmetros, versão de política, RAs atravessadas, controles processados, decisão POP, resposta e aceitação. O que não foi observado deve permanecer uma lacuna explícita.
Fontes
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance

