Класс PKIXRevocationChecker

Все реализованные интерфейсы:
Cloneable, CertPathChecker
public abstract class PKIXRevocationChecker
extends PKIXCertPathChecker

Класс для проверки статуса отзыва сертификатов с использованием алгоритма PKIX.

Проверяет статус отзыва сертификатов с помощью протокола Online Certificate Status Protocol (OCSP) или списков отозванных сертификатов (CRLs). OCSP описан в RFC 2560 и является сетевым протоколом для определения статуса сертификата. CRL — это отметенный во времени список отозванных сертификатов, алгоритм определения статуса отзыва сертификатов с использованием CRL описан в RFC 5280.

Каждый объект данного типа должен уметь проверять статус отзыва сертификатов с помощью OCSP и CRL. По умолчанию, OCSP является предпочтительным механизмом проверки статуса отзыва, с CRL как механизмом по умолчанию. Однако, это предпочтение может быть переключено на CRL с помощью параметра PREFER_CRLS. Кроме того, механизм по умолчанию может быть отключен с помощью параметра NO_FALLBACK.

Объект данного типа получается, вызвав метод getRevocationChecker объекта PKIX CertPathValidator. Дополнительные параметры и опции, специфичные для отзыва, могут быть установлены (например, вызвав метод setOcspResponder). Данный объект добавляется в объект PKIXParameters с использованием метода addCertPathChecker или setCertPathCheckers, а затем объект данного типа передается вместе с проверяемым сертификатом в метод validate объекта PKIX CertPathValidator. При таком использовании данный объект будет использоваться для проверки отзыва независимо от настройки флага RevocationEnabled. Аналогично, объект данного типа может быть добавлен в объект PKIXBuilderParameters для использования с объектом PKIX CertPathBuilder.

Обратите внимание, что при добавлении данного объекта в PKIXParameters, происходит клонирование объекта; следовательно, любые последующие изменения исходного объекта не оказывают влияния на объект, добавленный в PKIXParameters.

Любой параметр, который не установлен (или установлен в значение null ), будет установлен в значение по умолчанию для этого параметра.

Доступность из нескольких потоков

Если не указано иное, методы, определенные в этом классе, не являются потокобезопасными. Несколько потоков, которым требуется одновременный доступ к одному объекту, должны синхронизироваться между собой и обеспечить необходимое блокирование. Несколько потоков, каждый из которых манипулирует отдельными объектами, не должны синхронизироваться.

С тех пор как:
1.8
См. также:
RFC 2560: X.509 Internet Public Key Infrastructure Online Certificate Status Protocol - OCSP,
RFC 5280: Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List (CRL) Profile

Вложенные классы

Модификатор и тип Класс Описание
static class  PKIXRevocationChecker.Option

Различные параметры отзыва, которые могут быть заданы для механизма проверки отзыва.

Краткое описание конструкторов

Модификатор Конструктор Описание
protected PKIXRevocationChecker()

Конструктор по умолчанию.

Краткое описание методов

Модификатор и тип Метод Описание
List<Extension> getOcspExtensions()

Возвращает дополнительные расширения запроса OCSP.

URI getOcspResponder()

Возвращает URI, определяющий расположение ответчика OCSP.

X509Certificate getOcspResponderCert()

Возвращает сертификат ответчика OCSP.

Map<X509Certificate,​byte[]> getOcspResponses()

Возвращает ответы OCSP.

Set<PKIXRevocationChecker.Option> getOptions()

Возвращает параметры отзыва.

abstract List<CertPathValidatorException> getSoftFailExceptions()

Возвращает список исключений, игнорируемых проверяющим отзыв, когда установлен параметр SOFT_FAIL.

void setOcspExtensions​(List<Extension> extensions)

Устанавливает дополнительные расширения запроса OCSP.

void setOcspResponder​(URI uri)

Устанавливает URI, определяющий расположение ответчика OCSP.

void setOcspResponderCert​(X509Certificate cert)

Устанавливает сертификат ответчика OCSP.

void setOcspResponses​(Map<X509Certificate,​byte[]> responses)

Устанавливает ответы OCSP.

void setOptions​(Set<PKIXRevocationChecker.Option> options)

Устанавливает параметры отзыва.

Методы, объявленные в классе java.security.cert.PKIXCertPathChecker

check, check, clone, getSupportedExtensions, init, isForwardCheckingSupported

Методы, объявленные в классе java.lang.Object

equals, finalize, getClass, hashCode, notify, notifyAll, toString, wait, wait, wait

Конструкторы

PKIXRevocationChecker

protected PKIXRevocationChecker()

Конструктор по умолчанию.

Методы

setOcspResponder

public void setOcspResponder(URI uri)

Устанавливает URI, определяющий расположение ответчика OCSP. Это переопределяет свойство безопасности ocsp.responderURL и любого ответчика, указанного в расширении Authority Information Access сертификата, как определено в RFC 5280.

Параметры:
uri - URI ответчика

getOcspResponder

public URI getOcspResponder()

Возвращает URI, определяющий расположение ответчика OCSP. Это переопределяет свойство безопасности ocsp.responderURL. Если этот параметр или свойство ocsp.responderURL не заданы, расположение определяется из расширения Authority Information Access сертификата, как определено в RFC 5280.

Возвращает:
URI ответчика или null, если не задан

setOcspResponderCert

public void setOcspResponderCert(X509Certificate cert)

Устанавливает сертификат ответчика OCSP. Это переопределяет свойства безопасности ocsp.responderCertSubjectName, ocsp.responderCertIssuerName, и ocsp.responderCertSerialNumber.

Параметры:
cert - сертификат ответчика

getOcspResponderCert

public X509Certificate getOcspResponderCert()

Возвращает сертификат ответчика OCSP. Это переопределяет свойства безопасности ocsp.responderCertSubjectName, ocsp.responderCertIssuerName, и ocsp.responderCertSerialNumber. Если этот параметр или указанные выше свойства не заданы, то сертификат ответчика определяется как указано в RFC 2560.

Возвращает:
сертификат ответчика или null, если не задан

setOcspExtensions

public void setOcspExtensions(List<Extension> extensions)

Устанавливает необязательные расширения запроса OCSP.

Параметры:
extensions - список расширений. Список копируется для защиты от последующих изменений.

getOcspExtensions

public List<Extension> getOcspExtensions()

Возвращает необязательные расширения запроса OCSP.

Возвращает:
неизменяемый список расширений. Список пуст, если расширения не заданы.

setOcspResponses

public void setOcspResponses(Map<X509Certificate,​byte[]> responses)

Устанавливает ответы OCSP. Эти ответы используются для определения статуса отзыва указанных сертификатов при использовании OCSP.

Параметры:
responses - карта ответов OCSP. Каждый ключ — это X509Certificate, который отображается на соответствующий DER-закодированный ответ OCSP для данного сертификата. Выполняется глубокая копия карты для защиты от последующих изменений.

getOcspResponses

public Map<X509Certificate,byte[]> getOcspResponses()

Возвращает ответы OCSP. Эти ответы используются для определения статуса отзыва указанных сертификатов при использовании OCSP.

Возвращает:
карта ответов OCSP. Каждый ключ — это X509Certificate, который отображается на соответствующий DER-закодированный ответ OCSP для данного сертификата. Возвращается глубокая копия карты для защиты от последующих изменений. Возвращает пустую карту, если ответы не заданы.

setOptions

public void setOptions(Set<PKIXRevocationChecker.Option> options)

Устанавливает параметры отзыва.

Параметры:
options - множество параметров отзыва. Множество копируется для защиты от последующих изменений.

getOptions

public Set<PKIXRevocationChecker.Option> getOptions()

Возвращает параметры отзыва.

Возвращает:
неизменяемое множество параметров отзыва. Множество пусто, если параметры не заданы.

getSoftFailExceptions

public abstract List<CertPathValidatorException> getSoftFailExceptions()

Возвращает список исключений, игнорируемых проверяющим отзыва, когда установлен параметр SOFT_FAIL. Список очищается каждый раз, когда вызывается init. Список упорядочен по возрастанию индекса сертификата, возвращаемого методом getIndex каждого элемента.

Реализация PKIXRevocationChecker отвечает за добавление игнорируемых исключений в список.

Возвращает:
неизменяемый список игнорируемых исключений. Список пуст, если исключения не были проигнорированы.

© 1993, 2020, Oracle and/or its affiliates. All rights reserved.
Documentation extracted from Debian's OpenJDK Development Kit package.
Licensed under the GNU General Public License, version 2, with the Classpath Exception.
Various third party code in OpenJDK is licensed under different licenses (see Debian package).
Java and OpenJDK are trademarks or registered trademarks of Oracle and/or its affiliates.
https://docs.oracle.com/en/java/javase/11/docs/api/java.base/java/security/cert/PKIXRevocationChecker.html

Spec-Zone .ru
спецификации, руководства, описания, API