التسجيل عبر النقل الآمن

بروتوكول التسجيل عبر النقل الآمن ( EST) هو بروتوكول تشفير يصف بروتوكول إدارة شهادات X.509، ويستهدف عملاء البنية التحتية للمفاتيح العامة (PKI) الذين يحتاجون إلى الحصول على شهادات العميل وشهادات سلطة التصديق (CA) المرتبطة بها. يُشرح بروتوكول EST في RFC 7030. وقد طُرح EST كبديل لبروتوكول SCEP ، نظرًا لسهولة تطبيقه على الأجهزة التي تدعم بروتوكول HTTPS. يستخدم EST بروتوكول HTTPS كوسيلة نقل، ويستفيد من بروتوكول TLS للعديد من خصائص الأمان. يصف EST عناوين URL موحدة، ويستخدم تعريف مُعرّفات الموارد الموحدة (URIs) المعروف، والمُدوّن في RFC 5785 .  

العمليات

تتضمن EST مجموعة العمليات التالية:

نقطة نهاية واجهة برمجة التطبيقاتعمليةوصف
/.well-known/est/cacertsتوزيع شهادات هيئة التصديقيمكن لعميل EST طلب نسخة من شهادات CA الحالية باستخدام عملية HTTP GET (RFC 7030 القسم 4.1 ).
/.well-known/est/simpleenrollتسجيل العملاءيطلب عملاء EST شهادة من خادم EST باستخدام عملية HTTPS POST (RFC 7030 القسم 4.2 ).
/.well-known/est/simplereenrollإعادة تسجيل العملاءيقوم عملاء EST بتجديد/إعادة إنشاء الشهادات باستخدام عملية HTTPS POST (RFC 7030 القسم 4.2.2 ).
/.well-known/est/fullcmcإدارة كاملة للقيادةيمكن لعميل EST طلب شهادة من خادم EST باستخدام عملية HTTPS POST (RFC 7030 القسم 4.3 ).
/.well-known/est/serverkeygenتوليد المفاتيح من جانب الخادميمكن لعميل EST طلب مفتاح خاص وشهادة مرتبطة به من خادم EST باستخدام عملية HTTPS POST (RFC 7030 القسم 4.4 )
/.well-known/est/csrattrsسمات المسؤولية الاجتماعية للشركاتقد تسمح سياسة هيئة إصدار الشهادات بإدراج سمات يقدمها العميل في الشهادات التي تصدرها، وقد تصف بعض هذه السمات معلومات غير متاحة للهيئة. إضافةً إلى ذلك، قد ترغب الهيئة في التصديق على نوع معين من المفاتيح العامة، وقد لا يكون لدى العميل علم مسبق بذلك. لذا، ينبغي على العملاء طلب قائمة بالسمات المتوقعة التي تشترطها الهيئة أو ترغب بها، وذلك في طلب التسجيل أو إذا نصت عليها السياسة المحلية. (RFC 7030 القسم 4.5 )

مثال على الاستخدام

صُممت الوظائف الأساسية لـ EST لتكون سهلة الاستخدام، ورغم أنها ليست واجهة برمجة تطبيقات REST ، إلا أنه يمكن استخدامها بطريقة مشابهة لـ REST باستخدام أدوات بسيطة مثل OpenSSL و cURL . فيما يلي أمر بسيط لإجراء التسجيل الأولي باستخدام طلب توقيع شهادة PKCS#10 مُنشأ مسبقًا (مُخزن باسم device.b64)، باستخدام إحدى آليات المصادقة (اسم المستخدم: كلمة المرور) المحددة في EST:

curl-v--cacertManagementCA.cacert.pem--userusername:password--data@device.b64-odevice-p7.b64-H"Content-Type: application/pkcs10"-H"Content-Transfer-Encoding: base64"https://hostname.tld/.well-known/est/simpleenroll

يتم تخزين الشهادة الصادرة، التي يتم إرجاعها كرسالة PKCS#7 مشفرة بـ Base64، باسم device-p7.b64.

انظر أيضاً

مراجع

  • RFC 7030 ، المواصفات الرسمية 

التطبيقات

  1. "EJBCA - هيئة إصدار شهادات Java EE" . مؤرشف من الأصل بتاريخ 2019-06-07 . تم الاطلاع عليه بتاريخ 2019-06-07 .