Articulo de referencia

SCVP

El Protocolo de Validación de Certificados Basado en Servidor ( SCVP ) es un protocolo de Internet para determinar la ruta entre un certificado digital X.509 y una raíz de confi...

El Protocolo de Validación de Certificados Basado en Servidor ( SCVP ) es un protocolo de Internet para determinar la ruta entre un certificado digital X.509 y una raíz de confianza ( Descubrimiento de Ruta Delegada ) y la validación de esa ruta ( Validación de Ruta Delegada ) de acuerdo con una política de validación particular.

Descripción general

Cuando una parte que confía en un certificado digital lo recibe y necesita decidir si lo considera fiable, primero debe determinar si dicho certificado puede vincularse a un certificado de confianza. Este proceso puede implicar rastrear el certificado a través de varios emisores, como en el siguiente caso:

 Equifax Secure eBusiness CA-1 Autoridad certificadora de ACME Co. Joe Usuario

Actualmente, la creación de esta cadena de certificados la realiza la aplicación que recibe el mensaje firmado. Este proceso se denomina "descubrimiento de ruta" y la cadena resultante se llama "ruta de certificación". Muchas aplicaciones de Windows, como Outlook, utilizan la Interfaz de Programación de Aplicaciones Criptográficas (CAPI) para el descubrimiento de rutas.

CAPI puede crear rutas de certificación utilizando cualquier certificado instalado en los almacenes de certificados de Windows o proporcionado por la aplicación de la parte confiable. El certificado de Equifax CA, por ejemplo, viene instalado en Windows como un certificado de confianza. Si CAPI conoce el certificado de ACME Co CA o si este se incluye en un correo electrónico firmado y Outlook lo pone a disposición de CAPI, CAPI puede crear la ruta de certificación descrita anteriormente. Sin embargo, si CAPI no encuentra el certificado de ACME Co CA, no tiene forma de verificar que Joe User sea de confianza.

SCVP nos proporciona un protocolo cliente-servidor basado en estándares para resolver este problema mediante el descubrimiento de rutas delegadas (DPD). Al usar DPD, una parte confiable solicita a un servidor una ruta de certificación que satisfaga sus necesidades. La solicitud del cliente SCVP contiene el certificado en el que intenta confiar y un conjunto de certificados de confianza. La respuesta del servidor SCVP contiene un conjunto de certificados que conforman una ruta válida entre el certificado en cuestión y uno de los certificados de confianza. La respuesta también puede contener una prueba del estado de revocación, como respuestas OCSP , para los certificados en la ruta.

Una vez construida una ruta de certificación, es necesario validarla. En la sección 6 de la RFC 5280 se define un algoritmo para validar rutas de certificación (firmas, caducidad, restricciones de nombre, restricciones de política, restricciones básicas, etc.). [ 1 ] Nuevamente, esto podría hacerse localmente por el cliente o por el servidor SCVP con validación de ruta delegada . 

SCVP facilita las infraestructuras de clave pública federadas, como por ejemplo una que utilice una autoridad de certificación puente.

Referencias

  1. Cooper, D.; Santesson, S.; Farrell, S.; Boeyen, S.; Housley, R.; Polk, W. (mayo de 2008). Certificado de infraestructura de clave pública X.509 de Internet y perfil de lista de revocación de certificados (CRL) . IETF . doi : 10.17487/RFC5280 . RFC 5280 .Estándar propuesto. Actualizado por RFC 9549 , 9598 , 8398 , 8399 y 6818. Deja obsoletas las RFC 4630 , 4325 y 3280 .  
  • RFC 5055 - Protocolo de validación de certificados basado en servidor (SCVP) (Estándar propuesto en diciembre de 2007)