Ecco un esempio di configurazione PKI:
* Root CA (offline)
* Issuing CA
* Client 1
* Client 2
Vorrei specificare un punto di distribuzione CRL per i CRL generati dalla CA principale e un URL OCSP per la CA che emette. Pertanto le informazioni sui certificati client revocati sono disponibili solo tramite OCSP. Le informazioni su una CA di emissione revocata (si spera non sia mai necessaria) sono disponibili solo tramite CRL.
La domanda è: uno di questi due modi è il modo corretto di comunicare questo criterio:
* Root CA (CRL distribution point = http://...)
* Issuing CA (OCSP = http://...)
* Client 1
* Client 2
o
* Root CA
* Issuing CA (CRL distribution point = http://...)
* Client 1 (OCSP = http://...)
* Client 2 (OCSP = http://...)
Fondamentalmente, sono confuso su chi specifica gli URI per ottenere informazioni sulla revoca. È specificato nel certificato della CA, che significa "Sono la CA, ed è qui che ti informerò sui certificati che ho emesso che non sono più validi", o è specificato nel certificato del cliente, che significa "se questo certificato viene revocato, ecco dove lo scoprirai? "
Ho esaminato la RFC 5280 e non sono riuscito a trovare una risposta chiara a questa domanda. Molti esempi suggeriscono che la seconda via è corretta, ma la prima sembra avere più senso per me. Quale è?
Se la seconda via è corretta, c'è qualche ragione per specificare anche i punti di distribuzione CRL nella CA radice?