Рейтинг:1

Установка Microsoft ADCS с использованием ключей ECC для мозгового пула

флаг us

Я получил запрос от клиента на установку ADCS с использованием ECDSA с использованием определенной кривой ECC для ключей (bp384r1). Эта кривая не указана в процессе установки ADCS при создании нового ключа и выборе CSP (есть только NIST ECDSA_P384).

Я могу создать листовой сертификат, указав алгоритм ключа и CSP как «ECDSA_brainpoolP384r1, поставщик хранилища ключей программного обеспечения Microsoft». Однако это не отображается в графическом интерфейсе установки ADCS.

Я также пытался добавить эти строки в capolicy.inf перед установкой ЦС, но безуспешно...:
[Новый запрос]
KeyAlgorithm=ECDSA_brainpoolP384r1
ProviderName="Поставщик хранилища ключей программного обеспечения Microsoft"

Есть ли способ ограничить алгоритм ключа KSP определенным списком или изменить выбранные по умолчанию кривые ECC? Или попросить ADCS использовать определенный ключевой алгоритм, который я хочу?

Был бы признателен за любую помощь в этом - Спасибо!

Рейтинг:1
флаг cn

К сожалению, Microsoft ADCS ограничивает поддерживаемые ключи общими кривыми NIST и не позволяет использовать кривые Brainpool. Если вам удастся предоставить сертификат с неподдерживаемой кривой, установщик его не примет. И нет никакого обходного пути, который я мог бы придумать и который бы работал.

CryptoDan avatar
флаг us
Является ли это ограничением MS CSP или ADCS? Если у меня есть HSM, поддерживающий пул мозгов, примет ли его ADCS?
флаг cn
Это ограничение ADCS CA, а не CSP.Это означает, что не имеет значения, какой CSP/KSP вы будете использовать, CA просто выдаст ошибку, если увидит неразрешенные кривые.
CryptoDan avatar
флаг us
Спасибо за Ваш ответ!
CryptoDan avatar
флаг us
Можете ли вы отослать меня к соответствующей статье с разрешенным списком?
флаг cn
Официальной документации по этому поводу нет. Даже неофициальные, но алгоритмы, которые вы видите в мастере установки, являются единственным поддерживаемым списком алгоритмов в зависимости от выбранного провайдера.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.