Класс PKIXRevocationChecker
- java.lang.Object
-
- java.security.cert.PKIXCertPathChecker
-
- java.security.cert.PKIXRevocationChecker
- Все реализованные интерфейсы:
-
Cloneable,CertPathChecker
public abstract class PKIXRevocationChecker extends PKIXCertPathChecker
Класс для проверки статуса отзыва сертификатов с использованием алгоритма PKIX.
Проверяет статус отзыва сертификатов с помощью протокола Online Certificate Status Protocol (OCSP) или списков отозванных сертификатов (CRLs). OCSP описан в RFC 2560 и является сетевым протоколом для определения статуса сертификата. CRL — это отметенный во времени список отозванных сертификатов, алгоритм определения статуса отзыва сертификатов с использованием CRL описан в RFC 5280.
Каждый объект данного типа должен уметь проверять статус отзыва сертификатов с помощью OCSP и CRL. По умолчанию, OCSP является предпочтительным механизмом проверки статуса отзыва, с CRL как механизмом по умолчанию. Однако, это предпочтение может быть переключено на CRL с помощью параметра PREFER_CRLS. Кроме того, механизм по умолчанию может быть отключен с помощью параметра NO_FALLBACK.
Объект данного типа получается, вызвав метод getRevocationChecker объекта PKIX CertPathValidator. Дополнительные параметры и опции, специфичные для отзыва, могут быть установлены (например, вызвав метод setOcspResponder). Данный объект добавляется в объект PKIXParameters с использованием метода addCertPathChecker или setCertPathCheckers, а затем объект данного типа передается вместе с проверяемым сертификатом в метод validate объекта PKIX CertPathValidator. При таком использовании данный объект будет использоваться для проверки отзыва независимо от настройки флага RevocationEnabled. Аналогично, объект данного типа может быть добавлен в объект PKIXBuilderParameters для использования с объектом PKIX CertPathBuilder.
Обратите внимание, что при добавлении данного объекта в PKIXParameters, происходит клонирование объекта; следовательно, любые последующие изменения исходного объекта не оказывают влияния на объект, добавленный в PKIXParameters.
Любой параметр, который не установлен (или установлен в значение null ), будет установлен в значение по умолчанию для этого параметра.
Доступность из нескольких потоков
Если не указано иное, методы, определенные в этом классе, не являются потокобезопасными. Несколько потоков, которым требуется одновременный доступ к одному объекту, должны синхронизироваться между собой и обеспечить необходимое блокирование. Несколько потоков, каждый из которых манипулирует отдельными объектами, не должны синхронизироваться.
- С тех пор как:
- 1.8
- См. также:
-
RFC 2560: X.509 Internet Public Key Infrastructure Online Certificate Status Protocol - OCSP,
RFC 5280: Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List (CRL) Profile
Вложенные классы
| Модификатор и тип | Класс | Описание |
|---|---|---|
static class | PKIXRevocationChecker.Option | Различные параметры отзыва, которые могут быть заданы для механизма проверки отзыва. |
Краткое описание конструкторов
| Модификатор | Конструктор | Описание |
|---|---|---|
protected | PKIXRevocationChecker() | Конструктор по умолчанию. |
Краткое описание методов
| Модификатор и тип | Метод | Описание |
|---|---|---|
List<Extension> | getOcspExtensions() | Возвращает дополнительные расширения запроса OCSP. |
URI | getOcspResponder() | Возвращает URI, определяющий расположение ответчика OCSP. |
X509Certificate | getOcspResponderCert() | Возвращает сертификат ответчика OCSP. |
Map<X509Certificate,byte[]> | getOcspResponses() | Возвращает ответы OCSP. |
Set<PKIXRevocationChecker.Option> | getOptions() | Возвращает параметры отзыва. |
abstract List<CertPathValidatorException> | getSoftFailExceptions() | Возвращает список исключений, игнорируемых проверяющим отзыв, когда установлен параметр |
void | setOcspExtensions(List<Extension> extensions) | Устанавливает дополнительные расширения запроса OCSP. |
void | setOcspResponder(URI uri) | Устанавливает URI, определяющий расположение ответчика OCSP. |
void | setOcspResponderCert(X509Certificate cert) | Устанавливает сертификат ответчика OCSP. |
void | setOcspResponses(Map<X509Certificate,byte[]> responses) | Устанавливает ответы OCSP. |
void | setOptions(Set<PKIXRevocationChecker.Option> options) | Устанавливает параметры отзыва. |
Методы, объявленные в классе java.security.cert.PKIXCertPathChecker
check, check, clone, getSupportedExtensions, init, isForwardCheckingSupported Методы, объявленные в классе java.lang.Object
equals, finalize, getClass, hashCode, notify, notifyAll, toString, wait, wait, wait Конструкторы
PKIXRevocationChecker
protected PKIXRevocationChecker()
Конструктор по умолчанию.
Методы
setOcspResponder
public void setOcspResponder(URI uri)
Устанавливает URI, определяющий расположение ответчика OCSP. Это переопределяет свойство безопасности ocsp.responderURL и любого ответчика, указанного в расширении Authority Information Access сертификата, как определено в RFC 5280.
- Параметры:
-
uri- URI ответчика
getOcspResponder
public URI getOcspResponder()
Возвращает URI, определяющий расположение ответчика OCSP. Это переопределяет свойство безопасности ocsp.responderURL. Если этот параметр или свойство ocsp.responderURL не заданы, расположение определяется из расширения Authority Information Access сертификата, как определено в RFC 5280.
- Возвращает:
- URI ответчика или
null, если не задан
setOcspResponderCert
public void setOcspResponderCert(X509Certificate cert)
Устанавливает сертификат ответчика OCSP. Это переопределяет свойства безопасности ocsp.responderCertSubjectName, ocsp.responderCertIssuerName, и ocsp.responderCertSerialNumber.
- Параметры:
-
cert- сертификат ответчика
getOcspResponderCert
public X509Certificate getOcspResponderCert()
Возвращает сертификат ответчика OCSP. Это переопределяет свойства безопасности ocsp.responderCertSubjectName, ocsp.responderCertIssuerName, и ocsp.responderCertSerialNumber. Если этот параметр или указанные выше свойства не заданы, то сертификат ответчика определяется как указано в RFC 2560.
- Возвращает:
- сертификат ответчика или
null, если не задан
setOcspExtensions
public void setOcspExtensions(List<Extension> extensions)
Устанавливает необязательные расширения запроса OCSP.
- Параметры:
-
extensions- список расширений. Список копируется для защиты от последующих изменений.
getOcspExtensions
public List<Extension> getOcspExtensions()
Возвращает необязательные расширения запроса OCSP.
- Возвращает:
- неизменяемый список расширений. Список пуст, если расширения не заданы.
setOcspResponses
public void setOcspResponses(Map<X509Certificate,byte[]> responses)
Устанавливает ответы OCSP. Эти ответы используются для определения статуса отзыва указанных сертификатов при использовании OCSP.
- Параметры:
-
responses- карта ответов OCSP. Каждый ключ — этоX509Certificate, который отображается на соответствующий DER-закодированный ответ OCSP для данного сертификата. Выполняется глубокая копия карты для защиты от последующих изменений.
getOcspResponses
public Map<X509Certificate,byte[]> getOcspResponses()
Возвращает ответы OCSP. Эти ответы используются для определения статуса отзыва указанных сертификатов при использовании OCSP.
- Возвращает:
- карта ответов OCSP. Каждый ключ — это
X509Certificate, который отображается на соответствующий DER-закодированный ответ OCSP для данного сертификата. Возвращается глубокая копия карты для защиты от последующих изменений. Возвращает пустую карту, если ответы не заданы.
setOptions
public void setOptions(Set<PKIXRevocationChecker.Option> options)
Устанавливает параметры отзыва.
- Параметры:
-
options- множество параметров отзыва. Множество копируется для защиты от последующих изменений.
getOptions
public Set<PKIXRevocationChecker.Option> getOptions()
Возвращает параметры отзыва.
- Возвращает:
- неизменяемое множество параметров отзыва. Множество пусто, если параметры не заданы.
getSoftFailExceptions
public abstract List<CertPathValidatorException> getSoftFailExceptions()
Возвращает список исключений, игнорируемых проверяющим отзыва, когда установлен параметр SOFT_FAIL. Список очищается каждый раз, когда вызывается init. Список упорядочен по возрастанию индекса сертификата, возвращаемого методом getIndex каждого элемента.
Реализация PKIXRevocationChecker отвечает за добавление игнорируемых исключений в список.
- Возвращает:
- неизменяемый список игнорируемых исключений. Список пуст, если исключения не были проигнорированы.
© 1993, 2020, Oracle and/or its affiliates. All rights reserved.
Documentation extracted from Debian's OpenJDK Development Kit package.
Licensed under the GNU General Public License, version 2, with the Classpath Exception.
Various third party code in OpenJDK is licensed under different licenses (see Debian package).
Java and OpenJDK are trademarks or registered trademarks of Oracle and/or its affiliates.
https://docs.oracle.com/en/java/javase/11/docs/api/java.base/java/security/cert/PKIXRevocationChecker.html