✍️CA/Browser Forum обновлены базовые требования - AIA, как опция
По итогу голосования в рамках бюллетеня SC104 наличие расширения AIA установлено в значение SHOULD (необязательное), ранее было MUST. Также требование о наличии хотя бы одного параметра внутри расширения дополняется оговоркой "If present" (если присутствует).
Объяснение данной корректировки простое - внутри расширения AIA уже существуют разные уровни обязательности для методов доступа.
Расширение AIA (Authority Information Access) в сертификате показывает дополнительную информацию об удостоверяющем центре, выдавшем этот сертификат. В обязательном порядке включает адрес OCSP-службы для проверки статуса сертификата (метод id-ad-ocsp) и как опцию ссылку на сертификат УЦ (метод id-ad-caIssuers). Например, если в TLS-рукопожатии клиенту не хватает промежуточного сертификата, AIA может указать, где его скачать.
Если ссылка на сертификат издателя опциональна, а адрес OCSP - обязательный, то обязательность AIA теряет смысл, указание адреса OCSP - потребует наличие расширения AIA, но если AIA отсутвует, то ни OCSP, ни ссылки на сертификат УЦ в сертификате не будет.
Новая версия базовых рекомендаций 2.3.1 опубликована 04.10.2026.
✍️Об ЭП и УЦ
Post #5677
1.56K
