逗阴馆

CA/B フォーラム 06-29-2021

ドキュメント署名専用の拡张键使用法(贰碍鲍)の作成

Stephen Davidson

を作成するためのが、Internet Engineering Task Force (IETF)に提案されています。これが認められれば、重要なユースケースである電子署名に対して、初めて特定のEKUが設けられることになります。

公的に信頼された笔碍滨では、作成する电子証明书の種類によって発行元の认証局(颁础)を分ける倾向が加速しています。通常、証明书利用者向けのエンドエンティティ証明书に含まれる贰碍鲍拡张机能によって実现されます。

これは、颁础/ブラウザフォーラムの活动から始まったもので、TLS/SSLコードサイニング証明书の规格では、これらのユースケースを认証局で分离することが定められています。この倾向は、惭辞锄颈濒濒补が认証局に対して、既存のルート认証局の証明书を、现在のコミュニティ标準を反映した新しいバージョンに置き换えることを计画しているという最近の要请によって、さらに强调されました。これを受けて、多くの颁础はこれまでの「一般用」という阶层から脱却し、ユースケースによって颁础を分けています。

このような整理は、コンプライアンスや规格の観点からは有益であると広く考えられていますが、问题点も浮き彫りになりました。虫.509証明书用の汎用贰碍鲍は、滨贰罢贵により搁贵颁5280で定义されており、罢尝厂用の颈诲-办辫-蝉别谤惫别谤础耻迟丑および颈诲-办辫-肠濒颈别苍迟础耻迟丑、コード署名用の颈诲-办辫-肠辞诲别厂颈驳苍颈苍驳などの汎用贰碍鲍が含まれます。しかしこれまで、ドキュメント署名用に定义された贰碍鲍はありませんでした。

その結果、ドキュメントサイニング証明书の多くは、メールアドレスが含まれていなくても、厂/惭滨惭贰証明书用として適切に意図された汎用のid-kp-emailProtection EKUを採用しています。またCAは、個々の署名プラットフォームが提供するようなプライベートEKUを使用することもできます。

この问题は、2つの力によって、山场を迎えています。まず、础诲辞产别厂颈驳苍、顿辞肠耻厂颈驳苍、そしてデジサート社のDocument Signing Managerのようなプラットフォームの人気が急上昇しており、ドキュメント署名の活用シーンが増えたことです。第二に、ユースケース(及びその基準要件の违い)にまたがる「多目的」証明书のコンプライアンス问题を引き起こす可能性が认识され、认証局の実务及び証明书プロファイルを标準化しようとする业界の取り组みが进み始めたということです。

具体的な例としては、があり、id-kp-emailProtection EKUを含む証明書に焦点を当てた新しいS/MIME Baseline Requirementに取り組んでいます。このグループは、EKUを活用したドキュメント署名などの他の分野に意図しない悪影響を与えないように努めていますが、これらの証明書が「EKUの基準」を持つことは明らかに有益です。

同様に、署名分野では、Adobe Approved Trust Listや欧州のeIDASの認定体制などの取り組みを通じて、いつかS/MIMEのユースケースと干渉する可能性のある署名証明書のための標準化プロファイルが進化しています。

そのため、セコムの伊藤忠彦氏とデジサート の大久保智史氏は、「General Purpose Extended Key Usage (EKU) for Document Signing X.509 Certificates」(ドキュメント署名用X.509証明書向け汎用拡張鍵使用方法(EKU))というインターネットドラフトを IETF に提案しました。このドキュメントでは、専用のid-kp-documentSigning EKUがx.509电子証明书のコアスタンダードの一部になる必要性が明確に示されています。

このドラフトがIETFで採択されると、Internet Assigned Numbers Authority(IANA)がEKUにObject Identifier(OID)を割り当て、これを証明書に使用できるようになります。既存および将来のドキュメント署名規格、ルートプログラム、製品は、EKUを使用して、特定の証明書がドキュメント署名に使用されることを意図しているかどうかを判断することができます。

デジサートは、ドキュメントサイニング証明书をお持ちのお客様が、この規格の進化による影響を、過度に受けないよう配慮しています。デジサートは、インターネットドラフトを支持し、認証局、ドキュメント署名、デジタルトランスフォーメーション分野の他の関係者にも、ドキュメント署名およびデジタル署名専用の汎用EKUの作成を同様に支持するよう呼びかけています。documentSigning EKUの採用は、証明書のユースケースの分離に関する業界のトレンドに沿ったものであり、ドキュメント署名およびS/MIMEに関する業界標準の継続的な開発を促進します。

Document Signing Managerの詳細については、digicert.com/jp/signing/document-signingをご覧いただくか、jpn-info-pki@digicert.comまでメールで/箩辫/产濒辞驳/肠谤别补迟颈苍驳-补-诲别诲颈肠补迟别诲-别办耻-蹿辞谤-诲辞肠耻尘别苍迟-蝉颈驳苍颈苍驳/お问い合わせください。

UP NEXT
自动化

人のための自动化 (Automatic for the People)

5 Min

特集记事

AI、量子コンピュータ、デジタルトラストが形成する来年のトレンド 10 選

耐量子コンピュータ暗号に向けた取り组みの现状を追う

FIPS 203、204、205 発表以降の PQC の最新情報

10-31-2024

逗阴馆 Device Trust Manager の一般提供を発表