Une PKI définit comment les identités ou attributs sont validés, qui peut émettre des certificats, quels usages sont permis, comment les parties utilisatrices les valident, et comment le statut, la compromission, l'expiration et le retrait sont traités.
Les rôles incluent les souscripteurs, les parties utilisatrices, les autorités de certification, les autorités d'enregistrement, les dépôts et les services de statut. Les ancres de confiance et les chemins de certification permettent à une partie utilisatrice d'évaluer un certificat d'entité finale sous une politique choisie plutôt que de faire confiance à chaque émetteur.
Points clés
Gouvernance et rôlesÉtablir les politiques de certificat et les déclarations de pratiques, les règles de vérification d'identité, les émetteurs autorisés, la séparation des tâches, les exigences d'audit et les obligations des parties utilisatrices.
Émission et cycle de vie des clésGénérer les clés de façon sécurisée, approuver les demandes de certificat, émettre des certificats aux identités et usages contraints, les renouveler ou changer leurs clés, et protéger les clés de signature de l'autorité de certification.
Validation et statutValider les chemins de certification, appliquer les noms, périodes de validité, usages de clé, contraintes, algorithmes et politiques, et obtenir l'information de statut lorsque l'application l'exige.
Limite importanteLa PKI établit des assertions sous un émetteur et une politique ; elle ne prouve pas qu'un sujet est digne de confiance, qu'un terminal n'est pas compromis ou qu'une transaction est sûre. Une vérification d'identité faible, des ancres de confiance mal placées, des clés volées, des erreurs de validation ou des données de statut indisponibles peuvent la saper.