Spec-Zone.ru › OpenJDK 21

Класс PKIXRevocationChecker

java.lang.Object
java.security.cert.PKIXCertPathChecker
java.security.cert.PKIXRevocationChecker
Все реализованные интерфейсы:
Cloneable, CertPathChecker
public abstract class PKIXRevocationChecker extends PKIXCertPathChecker
Проверка статуса отзыва сертификатов с помощью алгоритма PKIX.

Проверка статуса отзыва сертификатов осуществляется с помощью протокола Online Certificate Status Protocol (OCSP) или списков отзыва сертификатов (CRLs). OCSP описан в RFC 2560 и представляет собой сетевой протокол для определения статуса сертификата. CRL — это отметенный список, содержащий идентификаторы отозванных сертификатов; алгоритм определения статуса отзыва сертификатов с использованием CRL описан в RFC 5280.

Каждый объект должен уметь проверять статус отзыва сертификатов с помощью OCSP и CRL. По умолчанию OCSP является предпочтительным механизмом проверки статуса отзыва, а CRL — резервным. Однако данную предпочтительность можно переключить на CRL с помощью опции PREFER_CRLS. Кроме того, можно отключить резервный механизм с помощью опции NO_FALLBACK.

Объект проверки отзыва получается путем вызова метода getRevocationChecker объекта PKIX. Дополнительные параметры и опции, специфичные для отзыва, можно задать (например, вызвав метод setOcspResponder). Объект добавляется в объект addCertPathChecker или setCertPathCheckers, а затем объект проверки отзыва вместе с проверяемым объектом validate объекта PKIX. При передаче объекта проверки отзыва он будет использоваться для проверки отзыва независимо от состояния флага RevocationEnabled и переопределит стандартный механизм проверки отзыва поставщика PKIX. Аналогично, объект проверки отзыва может быть добавлен в объект addCertPathChecker для использования с объектом PKIX.

Обратите внимание, что при добавлении объекта проверки отзыва в объект addCertPathChecker он клонируется; любые последующие изменения объекта проверки отзыва не повлияют на исходный объект.

Любой не заданный или установленный в null параметр будет установлен в значение по умолчанию для этого параметра.

Доступность из нескольких потоков

Если не указано иное, методы, определенные в этом классе, не являются потокобезопасными. Несколько потоков, которым нужно одновременно обращаться к одному объекту, должны синхронизироваться между собой и обеспечить необходимое блокирование. Несколько потоков, манипулирующие разными объектами, синхронизироваться не должны.

С момента:
1.8
См. также:
  • RFC 2560: Протокол статуса сертификата в сети Интернет X.509 - OCSP
  • RFC 5280: Профиль сертификата и списка отзыва сертификатов (CRL) X.509 в сети Интернет

Краткое описание вложенных классов

Модификатор и тип Класс Описание
static enum  PKIXRevocationChecker.Option
Различные опции отзыва, которые можно указать для механизма проверки отзыва.

Краткое описание конструкторов

PKIXRevocationChecker()
Модификатор Конструктор Описание
protected
Конструктор по умолчанию.

Краткое описание методов

Модификатор и тип Метод Описание
PKIXRevocationChecker clone()
Возвращает копию этого объекта.
List<Extension> getOcspExtensions()
Получает опциональные расширения запроса OCSP.
URI getOcspResponder()
Получает URI, определяющий местоположение ответчика OCSP.
X509Certificate getOcspResponderCert()
Получает сертификат ответчика OCSP.
Map<X509Certificate,byte[]> getOcspResponses()
Получает ответы OCSP.
Set<PKIXRevocationChecker.Option> getOptions()
Получает опции отзыва.
abstract List<CertPathValidatorException> getSoftFailExceptions()
Возвращает список исключений, игнорируемых проверяющим отзыв, когда установлена опция SOFT_FAIL.
void setOcspExtensions(List<Extension> extensions)
Устанавливает опциональные расширения запроса OCSP.
void setOcspResponder(URI uri)
Устанавливает URI, определяющий местоположение ответчика OCSP.
void setOcspResponderCert(X509Certificate cert)
Устанавливает сертификат ответчика OCSP.
void setOcspResponses(Map<X509Certificate,byte[]> responses)
Устанавливает ответы OCSP.
void setOptions(Set<PKIXRevocationChecker.Option> options)
Устанавливает опции отзыва.

Методы, унаследованные от класса java.security.cert.PKIXCertPathChecker

check, check, getSupportedExtensions, init, isForwardCheckingSupported

Методы, унаследованные от класса java.lang.Object

equals, finalize, getClass, hashCode, notify, notifyAll, toString, wait, wait, wait

Подробное описание конструкторов

PKIXRevocationChecker

protected PKIXRevocationChecker()
Конструктор по умолчанию.

Подробное описание методов

setOcspResponder

public void setOcspResponder(URI uri)
Устанавливает URI, определяющий расположение OCSP-ответчика. Это переопределяет свойство безопасности ocsp.responderURL и любого ответчика, указанного в расширении доступа к информации об авторитете сертификата, как определено в RFC 5280.
Параметры:
uri - URI ответчика

getOcspResponder

public URI getOcspResponder()
Получает URI, определяющий расположение OCSP-ответчика. Это переопределяет свойство безопасности ocsp.responderURL. Если этот параметр или свойство ocsp.responderURL не установлены, расположение определяется из расширения доступа к информации об авторитете сертификата, как определено в RFC 5280.
Возвращает:
URI ответчика или null, если не задан

setOcspResponderCert

public void setOcspResponderCert(X509Certificate cert)
Устанавливает сертификат OCSP-ответчика. Это переопределяет свойства безопасности ocsp.responderCertSubjectName, ocsp.responderCertIssuerName, и ocsp.responderCertSerialNumber.
Параметры:
cert - сертификат ответчика

getOcspResponderCert

public X509Certificate getOcspResponderCert()
Получает сертификат OCSP-ответчика. Это переопределяет свойства безопасности ocsp.responderCertSubjectName, ocsp.responderCertIssuerName, и ocsp.responderCertSerialNumber. Если этот параметр или вышеупомянутые свойства не установлены, сертификат ответчика определяется, как указано в RFC 2560.
Возвращает:
сертификат ответчика или null, если не задан

setOcspExtensions

public void setOcspExtensions(List<Extension> extensions)
Устанавливает необязательные расширения запроса OCSP.
Параметры:
extensions - список расширений. Список копируется для защиты от последующих изменений.

getOcspExtensions

public List<Extension> getOcspExtensions()
Получает необязательные расширения запроса OCSP.
Возвращает:
неизменяемый список расширений. Список пуст, если расширения не указаны.

setOcspResponses

public void setOcspResponses(Map<X509Certificate,byte[]> responses)
Устанавливает OCSP-ответы. Эти ответы используются для определения статуса отзыва указанных сертификатов при использовании OCSP.
Параметры:
responses - карта OCSP-ответов. Каждый ключ — это X509Certificate, сопоставленный с соответствующим DER-кодированным OCSP-ответом для данного сертификата. Выполняется глубокая копия карты для защиты от последующих изменений.

getOcspResponses

public Map<X509Certificate,byte[]> getOcspResponses()
Получает OCSP-ответы. Эти ответы используются для определения статуса отзыва указанных сертификатов при использовании OCSP.
Возвращает:
карта OCSP-ответов. Каждый ключ — это X509Certificate, сопоставленный с соответствующим DER-кодированным OCSP-ответом для данного сертификата. Возвращается глубокая копия карты для защиты от последующих изменений. Возвращает пустую карту, если ответы не указаны.

setOptions

public void setOptions(Set<PKIXRevocationChecker.Option> options)
Устанавливает параметры отзыва.
Параметры:
options - набор параметров отзыва. Набор копируется для защиты от последующих изменений.

getOptions

public Set<PKIXRevocationChecker.Option> getOptions()
Получает параметры отзыва.
Возвращает:
неизменяемый набор параметров отзыва. Набор пуст, если параметры не указаны.

getSoftFailExceptions

public abstract List<CertPathValidatorException> getSoftFailExceptions()
Возвращает список исключений, которые игнорируются проверяющим отзыва при установке параметра SOFT_FAIL. Список очищается каждый раз при вызове init. Список упорядочен по возрастанию индекса сертификата, возвращаемого методом getIndex каждого элемента.

Реализация PKIXRevocationChecker отвечает за добавление игнорируемых исключений в список.

Возвращает:
неизменяемый список игнорируемых исключений. Список пуст, если исключения не игнорируются.

clone

public PKIXRevocationChecker clone()
Описание скопировано из класса: PKIXCertPathChecker
Возвращает копию этого объекта. Вызывает метод Object.clone(). Все подклассы, которые сохраняют состояние, должны поддерживать и переопределять этот метод, при необходимости.
Переопределяет:
clone в классе PKIXCertPathChecker
Возвращает:
копию этого PKIXCertPathChecker
См. также:
  • Cloneable

© 1993, 2023, Oracle and/or its affiliates. All rights reserved.
Documentation extracted from Debian's OpenJDK Development Kit package.
Licensed under the GNU General Public License, version 2, with the Classpath Exception.
Various third party code in OpenJDK is licensed under different licenses (see Debian package).
Java and OpenJDK are trademarks or registered trademarks of Oracle and/or its affiliates.
https://docs.oracle.com/en/java/javase/21/docs/api/java.base/java/security/cert/PKIXRevocationChecker.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API