सर्टिफ़िकेट के मकसद की पुष्टि की जा रही है

आपको Apigee Edge का दस्तावेज़ दिख रहा है.
Apigee X के दस्तावेज़ पर जाएं.
जानकारी

इस दस्तावेज़ में बताया गया है कि किसी सर्टिफ़िकेट को कीस्टोर या ट्रस्टस्टोर में अपलोड करने से पहले, उसके मकसद की पुष्टि कैसे की जाती है. पुष्टि करने के लिए, यह प्रोसेस OpenSSL पर निर्भर करती है. साथ ही, यह उस हर एनवायरमेंट पर लागू होती है जहां OpenSSL उपलब्ध है.

आम तौर पर, टीएलएस सर्टिफ़िकेट एक या उससे ज़्यादा मकसद के लिए जारी किए जाते हैं. आम तौर पर, ऐसा इसलिए किया जाता है, ताकि उन कार्रवाइयों की संख्या को सीमित किया जा सके जिनके लिए सर्टिफ़िकेट में मौजूद सार्वजनिक पासकोड का इस्तेमाल किया जा सकता है. सर्टिफ़िकेट का मकसद, इन सर्टिफ़िकेट एक्सटेंशन में उपलब्ध है:

  • कुंजी का इस्तेमाल
  • बढ़ाया गया 'की' इस्तेमाल

कुंजी का इस्तेमाल

कुंजी के इस्तेमाल का एक्सटेंशन, सर्टिफ़िकेट में मौजूद कुंजी का मकसद तय करता है. जैसे, एन्सिफ़रमेंट, हस्ताक्षर या सर्टिफ़िकेट पर हस्ताक्षर करना. अगर सार्वजनिक पासकोड का इस्तेमाल इकाई की पुष्टि करने के लिए किया जाता है, तो सर्टिफ़िकेट एक्सटेंशन में, पासकोड के इस्तेमाल के लिए डिजिटल हस्ताक्षर होना चाहिए.

सर्टिफ़िकेट देने वाली संस्था (सीए) की प्रोसेस का इस्तेमाल करके बनाए गए टीएलएस सर्टिफ़िकेट के लिए, कुंजी के इस्तेमाल के ये अलग-अलग एक्सटेंशन उपलब्ध हैं:

  • डिजिटल हस्ताक्षर
  • गैर-अस्वीकरण
  • कुंजी को सांकेतिक शब्दों में बदलना
  • डेटा कूटलेखन
  • मुख्य कानूनी समझौता
  • सर्टिफ़िकेट पर हस्ताक्षर करना
  • सीआरएल पर हस्ताक्षर करने की सुविधा
  • सिर्फ़ कूटलेखन
  • सिर्फ़ डिकोड करें

इन मुख्य इस्तेमाल वाले एक्सटेंशन के बारे में ज़्यादा जानने के लिए, RFC5280, Key Usage देखें.

बढ़ाया गया 'की' इस्तेमाल

इस एक्सटेंशन से एक या उससे ज़्यादा ऐसे मकसद के बारे में पता चलता है जिनके लिए सर्टिफ़ाइड सार्वजनिक कुंजी का इस्तेमाल किया जा सकता है. ये मकसद, कुंजी के इस्तेमाल के एक्सटेंशन में बताए गए बुनियादी मकसद के अलावा या उनकी जगह पर इस्तेमाल किए जा सकते हैं. आम तौर पर, यह एक्सटेंशन सिर्फ़ एंड एंटिटी सर्टिफ़िकेट में दिखेगा.

कुंजी के इस्तेमाल को बढ़ाने वाले कुछ सामान्य एक्सटेंशन यहां दिए गए हैं:

  • TLS Web server authentication
  • TLS Web client authentication
  • anyExtendedKeyUsage

एक्सटेंड की गई कुंजी, गंभीर या सामान्य हो सकती है.

  • अगर एक्सटेंशन ज़रूरी है, तो सर्टिफ़िकेट का इस्तेमाल सिर्फ़ बताए गए मकसद या मकसदों के लिए किया जाना चाहिए. अगर सर्टिफ़िकेट का इस्तेमाल किसी अन्य मकसद के लिए किया जाता है, तो यह सीए की नीति का उल्लंघन है.
  • अगर एक्सटेंशन ज़रूरी नहीं है, तो इसका मतलब है कि कुंजी का मकसद सिर्फ़ जानकारी देना है. इसका यह मतलब नहीं है कि सीए, कुंजी के इस्तेमाल को बताए गए मकसद तक सीमित रखता है. हालांकि, सर्टिफ़िकेट का इस्तेमाल करने वाले ऐप्लिकेशन के लिए, यह ज़रूरी हो सकता है कि सर्टिफ़िकेट को स्वीकार करने के लिए, किसी खास मकसद का ज़िक्र किया जाए.

अगर किसी सर्टिफ़िकेट में, कुंजी के इस्तेमाल का फ़ील्ड और कुंजी के इस्तेमाल का एक्सटेंडेड फ़ील्ड, दोनों को ज़रूरी के तौर पर मार्क किया गया है, तो दोनों फ़ील्ड को अलग-अलग प्रोसेस करना होगा. साथ ही, सर्टिफ़िकेट का इस्तेमाल सिर्फ़ उस मकसद के लिए किया जा सकता है जो कुंजी के इस्तेमाल की दोनों वैल्यू को पूरा करता हो. हालांकि, अगर कोई ऐसा मकसद नहीं है जो दोनों मुख्य इस्तेमाल की वैल्यू को पूरा कर सके, तो उस सर्टिफ़िकेट का इस्तेमाल किसी भी मकसद के लिए नहीं किया जाना चाहिए.

सर्टिफ़िकेट खरीदते समय, पक्का करें कि उसमें कुंजी के इस्तेमाल की सही जानकारी दी गई हो. इससे क्लाइंट या सर्वर सर्टिफ़िकेट की ज़रूरी शर्तें पूरी की जा सकेंगी. इनके बिना टीएलएस हैंडशेक पूरा नहीं हो पाएगा.

मकसद मुख्य इस्तेमाल

(ज़रूरी है)

एक्सटेंडेड की यूसेज

(जवाब देना ज़रूरी नहीं है)

Apigee Edge के वर्चुअल होस्ट के कीस्टोर में इस्तेमाल किया गया सर्वर एंटिटी सर्टिफ़िकेट
  • डिजिटल हस्ताक्षर
  • कुंजी को सांकेतिक शब्दों में बदलना या मुख्य अनुबंध
TLS वेब सर्वर ऑथेंटिकेशन
Apigee Edge वर्चुअल होस्ट के ट्रस्टस्टोर में इस्तेमाल किया गया क्लाइंट इकाई का सर्टिफ़िकेट
  • डिजिटल हस्ताक्षर या कुंजी का कानूनी समझौता
TLS वेब क्लाइंट ऑथेंटिकेशन
Apigee Edge के टारगेट सर्वर के ट्रस्टस्टोर में इस्तेमाल किया गया सर्वर एंटिटी सर्टिफ़िकेट
  • डिजिटल हस्ताक्षर
  • कुंजी को सांकेतिक शब्दों में बदलना या मुख्य अनुबंध
TLS वेब सर्वर ऑथेंटिकेशन
Apigee Edge के टारगेट सर्वर के कीस्टोर में इस्तेमाल किया गया क्लाइंट इकाई का सर्टिफ़िकेट
  • डिजिटल हस्ताक्षर या कुंजी का कानूनी समझौता
TLS वेब क्लाइंट ऑथेंटिकेशन
इंटरमीडिएट और रूट सर्टिफ़िकेट
  • सर्टिफ़िकेट का हस्ताक्षर
  • निरस्त प्रमाणपत्रों की सूची (सीआरएल) पर हस्ताक्षर करना

शुरू करने से पहले

इस दस्तावेज़ में दिए गए चरणों का इस्तेमाल करने से पहले, पक्का करें कि आपको इन विषयों के बारे में जानकारी हो:

  • अगर आपको सर्टिफ़िकेट चेन के बारे में नहीं पता है, तो भरोसे की चेन लेख पढ़ें.
  • अगर आपको OpenSSL लाइब्रेरी के बारे में जानकारी नहीं है, तो OpenSSL पढ़ें
  • अगर आपको कुंजी के इस्तेमाल से जुड़े एक्सटेंशन और एक्सटेंडेड कुंजी के इस्तेमाल के बारे में ज़्यादा जानना है, तो RFC5280 पढ़ें.
  • अगर आपको इस गाइड में दिए गए कमांड-लाइन के उदाहरणों का इस्तेमाल करना है, तो OpenSSL क्लाइंट का नया वर्शन इंस्टॉल करें या उसे अपडेट करें
  • पक्का करें कि सर्टिफ़िकेट PEM फ़ॉर्मैट में हों. अगर ऐसा नहीं है, तो सर्टिफ़िकेट को PEM फ़ॉर्मैट में बदलें.

सर्टिफ़िकेट के मकसद की पुष्टि करना

इस सेक्शन में, सर्टिफ़िकेट के मकसद की पुष्टि करने के लिए इस्तेमाल किए गए चरणों के बारे में बताया गया है.

  1. उस सर्वर में लॉग इन करें जहां OpenSSL मौजूद है.
  2. किसी सर्टिफ़िकेट के लिए, कुंजी के इस्तेमाल की जानकारी पाने के लिए, OpenSSL की यह कमांड चलाएं:
    openssl x509 -noout -ext keyUsage < certificate

    यहां certificate, सर्टिफ़िकेट का नाम है.

    आउटपुट का सैंपल

    openssl x509 -noout -ext keyUsage < entity.pem
    X509v3 Key Usage: critical
        Digital Signature, Key Encipherment
    
    openssl x509 -noout -ext keyUsage < intermediate.pem
    X509v3 Key Usage: critical
        Certificate Sign, CRL Sign
  3. अगर कुंजी का इस्तेमाल करना ज़रूरी है, तो इसे इस तरह से ज़रूरी के तौर पर तय किया जाएगा:
    openssl x509 -noout -ext keyUsage < intermediate.pem
    X509v3 Key Usage: critical
        Certificate Sign, CRL Sign
  4. किसी सर्टिफ़िकेट के लिए एक्सटेंडेड की यूसेज पाने के लिए, यह निर्देश चलाएं. अगर एक्सटेंडेड की यूसेज को ज़रूरी के तौर पर तय नहीं किया गया है, तो यह एक सुझाव है. इसे लागू करना ज़रूरी नहीं है.
    openssl x509 -noout -ext extendedKeyUsage < certificate

    यहां certificate, सर्टिफ़िकेट का नाम है.

    आउटपुट का सैंपल

    openssl x509 -noout -ext extendedKeyUsage < entity.pem
    X509v3 Extended Key Usage:
        TLS Web Server Authentication, TLS Web Client Authentication
    
    openssl x509 -noout -ext extendedKeyUsage < intermediate.pem
    X509v3 Extended Key Usage:
        TLS Web Server Authentication, TLS Web Client Authentication