Qual è la migliore pratica nel rinnovare le autorità di certificazione? Voglio dire quando dovrei rinnovare l'autorità di certificazione?
Ad esempio, supponiamo di avere la seguente configurazione: 1. CA radice con validità di 30 anni 2. Sub CA con validità di 20 anni emessa dalla CA principale
Quando si rinnova il certificato di Sub CA dopo 20 anni, non può avere altri 20 anni perché il certificato della CA radice scadrà prima, quindi in tal caso la nuova CA secondaria avrà una validità di 10 anni.
O dovrei rinnovare la CA principale 10 anni prima di scadere il vecchio certificato e iniziare a rilasciare i certificati da questa nuova CA principale?
Oppure un altro approccio può essere quello di emettere una nuova CA secondaria 10 anni prima della sua scadenza e iniziare a rilasciare certificati di entità finale dalla nuova CA secondaria dopo.
Mi piacerebbe avere una visione più profonda delle regole come sono gestite tali situazioni nella vita reale. Cosa dovrei cercare per gestire correttamente le autorità di certificazione e rinnovare il certificato in tempo?
MODIFICA per comprendere meglio:
Come gestiresti il rinnovo dell'autorità di certificazione con validità di 5 anni e l'emissione di certificati di entità finale con validità 3 anni?
Che cosa faresti e quando fare per rendere trasparente il processo agli utenti finali?