证书的更新必然需要CA签发一份新的证书,但是此时的审核签发过程和订户第一次申请时是不同的。除了延长临近到期的证书的有效期之外,在其它情况下订户也可能会向CA提出证书的更新以变更自己的公私密钥对。通过带外的方式鉴别了订户的身份和更新请求后,CA就可按照证书更新的流程为订户签发新证书。
为确保各方面信息的准确,证书的初始申请过程是非常复杂的,需要检查很多信息。此外,数字证书都有有效期的限制,那么订户在数字证书即将过期的时候就需要一份新的证书。如果此时重新完成一次初始申请时的申请过程,订户需要重新收集自己的各种信息,CA也同样需要重复劳动来审核。这在大多数情况下看来显然不是一个很明智的方法。因此,一种安全快捷的方式就应该在合适的情况下,尽可能的省略一些流程,尽可能的复用已有的信息,使得CA能够尽快地签发新的证书。这种正常状态下仅仅更换有效期或更换密钥的过程就是证书更新。我们在此节中介绍证书更新适用范围以及能够省略的操作流程。
证书更新的初衷是使PKI用户无间歇地持续使用PKI服务。因此,证书订户应当在证书到期之前向CA提出证书更新请求,比如在到期前的一个月或者一周就提出更新请求,以便CA在订户证书失效前为其更新。新证书的生效日期一般早于旧证书的失效日期,而新证书的失效日期将相应的延后。
证书的更新操作一般有哪些步骤呢?证书的更新必然需要CA签发一份新的证书,但是此时的审核签发过程和订户第一次申请时是不同的。在需要更新时,证书订户已经在初始申请时经过了CA的各项审核,此时证书订户的目的仅是希望获得一个失效期更晚的证书来继续享受PKI系统的服务,那么CA完全可以不对此证书订户的身份信息进行审核。CA此时需要生成的新证书的主要内容跟现有证书相比基本一样,甚至沿用现有的公钥,不同之处仅仅在于序列号以及生效和失效日期。而...
(全文)