التسجيل عبر النقل الآمن
بروتوكول التسجيل عبر النقل الآمن ( EST) هو بروتوكول تشفير يصف بروتوكول إدارة شهادات X.509، ويستهدف عملاء البنية التحتية للمفاتيح العامة (PKI) الذين يحتاجون إلى الحصول على شهادات العميل وشهادات سلطة التصديق (CA) المرتبطة بها. يُشرح بروتوكول EST في RFC 7030. وقد طُرح EST كبديل لبروتوكول SCEP ، نظرًا لسهولة تطبيقه على الأجهزة التي تدعم بروتوكول HTTPS. يستخدم EST بروتوكول HTTPS كوسيلة نقل، ويستفيد من بروتوكول TLS للعديد من خصائص الأمان. يصف EST عناوين URL موحدة، ويستخدم تعريف مُعرّفات الموارد الموحدة (URIs) المعروف، والمُدوّن في RFC 5785 .
العمليات
تتضمن EST مجموعة العمليات التالية:
| نقطة نهاية واجهة برمجة التطبيقات | عملية | وصف |
|---|---|---|
| /.well-known/est/cacerts | توزيع شهادات هيئة التصديق | يمكن لعميل EST طلب نسخة من شهادات CA الحالية باستخدام عملية HTTP GET (RFC 7030 القسم 4.1 ). |
| /.well-known/est/simpleenroll | تسجيل العملاء | يطلب عملاء EST شهادة من خادم EST باستخدام عملية HTTPS POST (RFC 7030 القسم 4.2 ). |
| /.well-known/est/simplereenroll | إعادة تسجيل العملاء | يقوم عملاء EST بتجديد/إعادة إنشاء الشهادات باستخدام عملية HTTPS POST (RFC 7030 القسم 4.2.2 ). |
| /.well-known/est/fullcmc | إدارة كاملة للقيادة | يمكن لعميل EST طلب شهادة من خادم EST باستخدام عملية HTTPS POST (RFC 7030 القسم 4.3 ). |
| /.well-known/est/serverkeygen | توليد المفاتيح من جانب الخادم | يمكن لعميل EST طلب مفتاح خاص وشهادة مرتبطة به من خادم EST باستخدام عملية HTTPS POST (RFC 7030 القسم 4.4 ) |
| /.well-known/est/csrattrs | سمات المسؤولية الاجتماعية للشركات | قد تسمح سياسة هيئة إصدار الشهادات بإدراج سمات يقدمها العميل في الشهادات التي تصدرها، وقد تصف بعض هذه السمات معلومات غير متاحة للهيئة. إضافةً إلى ذلك، قد ترغب الهيئة في التصديق على نوع معين من المفاتيح العامة، وقد لا يكون لدى العميل علم مسبق بذلك. لذا، ينبغي على العملاء طلب قائمة بالسمات المتوقعة التي تشترطها الهيئة أو ترغب بها، وذلك في طلب التسجيل أو إذا نصت عليها السياسة المحلية. (RFC 7030 القسم 4.5 ) |
مثال على الاستخدام
صُممت الوظائف الأساسية لـ EST لتكون سهلة الاستخدام، ورغم أنها ليست واجهة برمجة تطبيقات REST ، إلا أنه يمكن استخدامها بطريقة مشابهة لـ REST باستخدام أدوات بسيطة مثل OpenSSL و cURL . فيما يلي أمر بسيط لإجراء التسجيل الأولي باستخدام طلب توقيع شهادة PKCS#10 مُنشأ مسبقًا (مُخزن باسم device.b64)، باستخدام إحدى آليات المصادقة (اسم المستخدم: كلمة المرور) المحددة في EST:
curl-v--cacertManagementCA.cacert.pem--userusername:password--data@device.b64-odevice-p7.b64-H"Content-Type: application/pkcs10"-H"Content-Transfer-Encoding: base64"https://hostname.tld/.well-known/est/simpleenroll
يتم تخزين الشهادة الصادرة، التي يتم إرجاعها كرسالة PKCS#7 مشفرة بـ Base64، باسم device-p7.b64.
انظر أيضاً
مراجع
التطبيقات
- مكتبة libest هي تطبيق للعميل والخادم لـ EST.
- توفر واجهة برمجة تطبيقات Bouncy Castle مكتبة EST API للغة Java.
- DigiCert IoT Trust Manager هو تطبيق خادم لـ EST.
- يقوم برنامج EJBCA ، وهو برنامج CA ، بتنفيذ مجموعة فرعية [ 1 ] من وظائف EST.
- يطبق نظام Evertrust Horizon معيار RFC 7030 .
- تدعم Entrust CA PKIs وظائف EST
- يقوم برنامج إدارة الشهادات Sectigo بتنفيذ RFC 7030 .
- أداة strongSwan pki --est هي تطبيق عميل لـ EST.
- البنية التحتية للمفاتيح العامة
- بروتوكولات التشفير
- أمن الحاسوب
- معايير الإنترنت
- أوراق عمل في علم التشفير
