Im X.509-Modell trägt es eine Seriennummer, den Aussteller, ein Gültigkeitsintervall, den Signaturalgorithmus und Erweiterungen, die Namen, Zwecke, Richtlinien und Zertifizierungspfade einschränken können.
Eine vertrauende Partei validiert die Signatur des Ausstellers und einen Pfad zu einem akzeptierten Trust Anchor und wendet dann die von der Anwendung geforderten Zeit-, Namens-, Verwendungs-, Constraint-, Richtlinien-, Algorithmus- und Statusprüfungen an.
Wichtigste Punkte
Bindung und HerkunftDer Aussteller signiert das Zertifikat nach seinem Validierungs- und Genehmigungsprozess, wodurch Prüfer Änderungen erkennen und die für die Zusicherung verantwortliche Stelle identifizieren können.
Scope und ConstraintsErweiterungen können gültige Namen, erlaubte Schlüsselverwendungen, ob das Subjekt weitere Zertifikate ausstellen darf, relevante Richtlinien sowie Pfade zu Aussteller- oder Statusinformationen angeben.
Operative NutzungZertifikate unterstützen authentifizierte Schlüsselvereinbarung, digitale Signaturen, Geräte- oder Workload-Identität, Dokumentensignierung, Code Signing und andere Anwendungen, wenn das umgebende Protokoll sie korrekt validiert.
Wichtige EinschränkungEin gültiges Zertifikat beweist nicht, dass sein Subjekt ehrlich, sicher, unbeeinträchtigt ist oder noch den privaten Schlüssel kontrolliert. Es beweist nur, dass die Validierung unter bestimmten Trust Anchors, Richtlinien, Nachweisen sowie Zeit- und Statusannahmen erfolgreich war.