我有一个使用 SHA-1 算法的 rootca。是否可以生成 subca 或使用 SHA-2 签署任何 csr。从 SHA-1 迁移到 SHA-2 不是一种选择。我想通过使用 SHA-1 的发行人获得 SHA-2 证书。是否有任何链接可以更清楚地了解相关主题。
最佳答案
这是可能的 - 链中的每个证书都可以使用不同的签名算法。
RFC 5280 section 6.1.4 - Preparation for Certificate i+1描述了认证路径验证算法的相关部分。特别注意:
(f) Assign the certificate subjectPublicKey algorithm to the
working_public_key_algorithm variable.
这表示每个证书可能使用不同类型的公钥,这仅意味着每个证书可能使用不同的签名算法进行认证。此外,RFC 5280 中也没有声明使用相同公钥类型的证书路径中的签名必须使用相同的签名算法。
关于algorithm - 当发行人使用 SHA-1 时,是否可以生成 subca 或使用 SHA-2 签署任何 csr,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/32613237/