بروتوكول إدارة الشهادات

بروتوكول إدارة الشهادات (CMP)
عائلة:مجهول
مجال التطبيق  :إدارة الشهادات
أحدث إصدار:cmp2021(3)
معرف الكائن (OID) لأحدث إصدار:1.3.6.1.5.5.7.0.16
منفذ TCP/UDP:80 (http)، 443 (https)، 829 (pkix-3-ca-ra)
CMP في نموذج TCP/IP:
طلبCMPCMP
HTTPHTTPSCoAPSMTP...
ينقلبروتوكول التحكم بالنقل (TCP)
إنترنتبروتوكول الإنترنت ( IPv4 ، IPv6 )
وصلةإيثرنتحافلة توكنحلقة الرموزFDDI...
المعيار المقترح:

RFC 9810 (CMPv3, 2025) 

المعايير البالية:

RFC 2510 (CMPv1، 1999) RFC 4210 (CMPv2، 2005) RFC 9480 (تحديثات CMP، 2023)   

بروتوكول إدارة الشهادات (CMP) هو بروتوكول إنترنت موحد من قبل IETF يستخدم للحصول على شهادات المفتاح العام X.509 في PKI .

يُعدّ بروتوكول CMP بروتوكولاً غنياً بالميزات ومرناً للغاية. وهو حتى الآن البروتوكول الوحيد الذي يدعم جميع أنواع التشفير، بما في ذلك مفاتيح KEM، التي اكتسبت أهمية متزايدة في مجال التشفير ما بعد الكمومي (PQC) .

رسائل بروتوكول إدارة الشهادات (CMP) مكتفية ذاتيًا، مما يجعل البروتوكول مستقلًا عن آلية النقل ويوفر أمانًا شاملًا حتى عبر عدة مسارات. وهذا ما يميز بروتوكولي CMP و CMC عن بروتوكولات تسجيل الشهادات الأخرى، بما في ذلك EST . تُعرَّف رسائل CMP باستخدام صيغة ASN.1 وتُشفَّر باستخدام طريقة DER .

تم وصف بروتوكول إدارة الشهادات (CMP) في RFC 9810. وتستخدم رسائل طلب التسجيل تنسيق رسالة طلب الشهادة (CRMF)، الموصوف في RFC 4211 والمُحدَّث في RFC 9045. البروتوكول الوحيد الآخر الذي يستخدم CRMF حتى الآن هو إدارة الشهادات عبر نظام إدارة الشهادات (CMC)، الموصوف في RFC 5273 .    

تاريخ

تم وصف النسخة الأولية من CMP في RFC 2510 ، والنسخة المقابلة من CRMF في RFC 2511. وقد تم نشر كليهما في مارس 1999.  

تم وصف الإصدار الثاني من CMP في RFC 4210 ، الذي نُشر في سبتمبر 2005. تم وصف نقل HTTP لرسائل CMP لأول مرة بواسطة RFC 6712 ، الذي نُشر في سبتمبر 2012.  

في نوفمبر 2023، تم نشر تحديثات CMP وخوارزميات CMP ونقل CoAP لـ CMP ، بالإضافة إلى ملف تعريف CMP خفيف الوزن الذي يركز على الاستخدام الصناعي.

في يوليو 2025، صدرت وثيقة RFC 9810 ، التي تجمع بين وثيقتي RFC 4210 و9480 في وثيقة مستقلة، وتضيف ميزات أخرى، ولا سيما دعم مفاتيح KEM . وفي الوقت نفسه، نُشر تحديث لمواصفات نقل رسائل CMP عبر بروتوكول HTTP(S) في وثيقة RFC 9811 .

كيانات البنية التحتية للمفاتيح العامة

في البنية التحتية للمفتاح العام (PKI)، تعمل الكيانات النهائية (EEs) كعميل لمنصة إدارة الشهادات (CMP)، حيث تطلب شهادة واحدة أو أكثر من جهة إصدار الشهادات (CA)، التي تصدر الشهادات القانونية وتعمل كخادم لمنصة إدارة الشهادات. يمكن استخدام أي عدد من جهات التسجيل (RA) أو لا شيء منها للتوسط بين الكيانات النهائية وجهات إصدار الشهادات، حيث تمتلك كل منها واجهة خادم لمنصة إدارة الشهادات وواجهة عميل لها. وباستخدام "طلب التصديق المتبادل"، تستطيع جهة إصدار الشهادات الحصول على شهادة موقعة من جهة إصدار شهادات أخرى.

سمات

  • الرسائل المستقلة ذاتيًا مع الحماية المستقلة عن نقل الرسائل - على عكس البروتوكولات ذات الصلة EST و SCEP ، وهذا يدعم إثبات الأصل من طرف إلى طرف المدمج أيضًا عبر عدة قفزات.
  • يتم إثبات الحيازة عادةً عن طريق التوقيع الذاتي لمحتويات الشهادة المطلوبة، ولكن منصة إدارة الشهادات (CMP) تدعم أيضًا طرقًا أخرى. وهذا أمر بالغ الأهمية، خاصةً عند طلب شهادات لمفاتيح إدارة المفاتيح (KEM) فقط.
  • يدعم CMP الجانب المهم للغاية المتمثل في إثبات الأصل (أي إثبات هوية مقدم الطلب) في شكلين: يعتمد على MAC مع سر مشترك (يستخدم في البداية) ويعتمد على التوقيع (باستخدام الشهادات الموجودة مسبقًا).
  • عادةً ما يتم إنشاء أزواج المفاتيح من جانب العميل، ولكن يمكن أيضًا طلب ذلك من جانب الخادم.
  • في حالة فقدان كيان نهائي لمفتاحه الخاص وتخزينه بواسطة CA، يمكن استعادته عن طريق طلب "استعادة زوج المفاتيح".
  • دعم كامل لدورة حياة الشهادة: يمكن للكيان النهائي استخدام CMP للحصول على شهادات من CA، وطلب تحديثات لها، وكذلك إلغائها.
  • هناك أنواع أخرى مختلفة من الطلبات الممكنة، على سبيل المثال استرداد شهادات CA والحصول على معلمات وتفضيلات PKI من جانب الخادم.

ينقل

عادة ما يتم نقل رسائل CMP عبر HTTP(S)، ولكن يمكن استخدام أي وسيلة نقل موثوقة.

نوع المحتوى المستخدم هو application/pkixcmp . في البداية، تم استخدام application/pkixcmp-poll أو application/x-pkixcmp أو application/x-pkixcmp-poll .

التطبيقات

انظر أيضاً

مراجع

  1. RFC 9811 (سابقًا: RFC 6712) بنية المفتاح العام X.509 للإنترنت - نقل HTTP لبروتوكول إدارة الشهادات (CMP)
  2. ساهني، موهيت؛ تريباثي، سوراب (نوفمبر 2023). "نقل بروتوكول التطبيق المقيد (CoAP) لبروتوكول إدارة الشهادات" .
  3. 1 2 "تحديث تقني - CMP في EJBCA والقلعة النطاطة" . تم الاسترجاع في 21-06-2022 .
  4. "EJBCA - هيئة إصدار شهادات Java EE" . مؤرشف من الأصل بتاريخ 2019-06-07 . تم الاطلاع عليه بتاريخ 2019-06-07 .