Spec-Zone.ru › OpenJDK 25

Класс PKIXRevocationChecker

java.lang.Object
java.security.cert.PKIXCertPathChecker
java.security.cert.PKIXRevocationChecker
Все реализуемые интерфейсы:
Cloneable, CertPathChecker
public abstract class PKIXRevocationChecker extends PKIXCertPathChecker
PKIXCertPathChecker для проверки статуса отзыва сертификатов с помощью алгоритма PKIX.

PKIXRevocationChecker проверяет статус отзыва сертификатов с помощью протокола OCSP (Online Certificate Status Protocol) или списков отзыва сертификатов (CRL). OCSP описан в RFC 2560 и представляет собой сетевой протокол для определения статуса сертификата. CRL — это список отозванных сертификатов с отметками времени, а в RFC 5280 описан алгоритм определения статуса отзыва сертификатов с использованием CRL.

Каждый PKIXRevocationChecker должен уметь проверять статус отзыва сертификатов с помощью OCSP и CRL. По умолчанию для проверки статуса отзыва предпочтительно используется OCSP, а CRL служат резервным механизмом. Однако это предпочтение можно переключить на CRL с помощью параметра PREFER_CRLS. Кроме того, резервный механизм можно отключить с помощью параметра NO_FALLBACK.

PKIXRevocationChecker получается вызовом метода getRevocationChecker объекта PKIX CertPathValidator. Можно задать дополнительные параметры и параметры, относящиеся к проверке отзыва (например, вызвав метод setOcspResponder). PKIXRevocationChecker добавляется в объект PKIXParameters с помощью метода addCertPathChecker или setCertPathCheckers, после чего PKIXParameters вместе с CertPath, подлежащим проверке, передаётся методу validate объекта PKIX CertPathValidator. При такой передаче средства проверки отзыва оно будет использоваться для проверки отзыва независимо от значения флага RevocationEnabled и заменит стандартный механизм проверки отзыва поставщика службы PKIX. Аналогичным образом PKIXRevocationChecker можно добавить в объект PKIXBuilderParameters для использования с PKIX CertPathBuilder.

Обратите внимание: при добавлении PKIXRevocationChecker в PKIXParameters оно клонирует PKIXRevocationChecker; поэтому любые последующие изменения PKIXRevocationChecker не повлияют на него.

Для любого параметра, значение которого не задано (или задано как null), будет установлено значение по умолчанию.

Параллельный доступ

Если не указано иное, методы, определённые в этом классе, не являются потокобезопасными. Потоки, которым необходимо одновременно обращаться к одному объекту, должны самостоятельно синхронизироваться и обеспечивать необходимую блокировку. Потокам, каждый из которых работает с отдельным объектом, синхронизация не требуется.

Начиная с версии:
1.8
Внешние спецификации
  • RFC 2560: протокол проверки статуса сертификата в сетевой инфраструктуре открытых ключей X.509 (OCSP)
  • RFC 5280: профиль сертификатов и списков отзыва сертификатов (CRL) интернет-инфраструктуры открытых ключей X.509

Краткое описание вложенных классов

Модификатор и тип Класс Описание
static enum  PKIXRevocationChecker.Option
Различные параметры проверки отзыва, которые можно задать для механизма проверки отзыва.

Краткое описание конструкторов

PKIXRevocationChecker()
Модификатор Конструктор Описание
protected
Конструктор по умолчанию.

Краткое описание методов

Модификатор и тип Метод Описание
PKIXRevocationChecker clone()
Возвращает копию этого объекта.
List<Extension> getOcspExtensions()
Возвращает необязательные расширения запроса OCSP.
URI getOcspResponder()
Возвращает URI, указывающий местоположение ответчика OCSP.
X509Certificate getOcspResponderCert()
Возвращает сертификат ответчика OCSP.
Map<X509Certificate, byte[]> getOcspResponses()
Возвращает ответы OCSP.
Set<PKIXRevocationChecker.Option> getOptions()
Возвращает параметры проверки отзыва.
abstract List<CertPathValidatorException> getSoftFailExceptions()
Возвращает список исключений, которые средство проверки отзыва игнорирует, если задан параметр SOFT_FAIL.
void setOcspExtensions(List<Extension> extensions)
Задаёт необязательные расширения запроса OCSP.
void setOcspResponder(URI uri)
Задаёт URI, указывающий местоположение ответчика OCSP.
void setOcspResponderCert(X509Certificate cert)
Задаёт сертификат ответчика OCSP.
void setOcspResponses(Map<X509Certificate, byte[]> responses)
Задаёт ответы OCSP.
void setOptions(Set<PKIXRevocationChecker.Option> options)
Задаёт параметры проверки отзыва.

Методы, объявленные в классе PKIXCertPathChecker

check, check, getSupportedExtensions, init, isForwardCheckingSupported

Методы, объявленные в классе Object

equals, finalize, getClass, hashCode, notify, notifyAll, toString, wait, wait, wait

Подробное описание конструкторов

PKIXRevocationChecker

protected PKIXRevocationChecker()
Конструктор по умолчанию.

Подробное описание методов

setOcspResponder

public void setOcspResponder(URI uri)
Задаёт URI, указывающий местоположение ответчика OCSP. Он переопределяет свойство безопасности ocsp.responderURL и любого ответчика, указанного в расширении Authority Information Access сертификата, определённом в RFC 5280.
Параметры:
uri — URI ответчика

getOcspResponder

public URI getOcspResponder()
Возвращает URI, указывающий местоположение ответчика OCSP. Он переопределяет свойство безопасности ocsp.responderURL. Если этот параметр или свойство ocsp.responderURL не заданы, местоположение определяется по расширению Authority Information Access сертификата, определённому в RFC 5280.
Возвращает:
URI ответчика или null, если он не задан

setOcspResponderCert

public void setOcspResponderCert(X509Certificate cert)
Задаёт сертификат ответчика OCSP. Он переопределяет свойства безопасности ocsp.responderCertSubjectName, ocsp.responderCertIssuerName и ocsp.responderCertSerialNumber.
Параметры:
cert — сертификат ответчика

getOcspResponderCert

public X509Certificate getOcspResponderCert()
Возвращает сертификат ответчика OCSP. Он переопределяет свойства безопасности ocsp.responderCertSubjectName, ocsp.responderCertIssuerName и ocsp.responderCertSerialNumber. Если этот параметр или упомянутые выше свойства не заданы, сертификат ответчика определяется согласно RFC 2560.
Возвращает:
сертификат ответчика или null, если он не задан

setOcspExtensions

public void setOcspExtensions(List<Extension> extensions)
Задаёт необязательные расширения запроса OCSP.
Параметры:
extensions — список расширений. Список копируется, чтобы защитить его от последующих изменений.

getOcspExtensions

public List<Extension> getOcspExtensions()
Возвращает необязательные расширения запроса OCSP.
Возвращает:
неизменяемый список расширений. Если расширения не заданы, список пуст.

setOcspResponses

public void setOcspResponses(Map<X509Certificate, byte[]> responses)
Задаёт ответы OCSP. Эти ответы используются для определения статуса отзыва указанных сертификатов при использовании OCSP.
Параметры:
responses — карта ответов OCSP. Каждый ключ — это X509Certificate, сопоставленный соответствующему ответу OCSP в кодировке DER для этого сертификата. Для защиты от последующих изменений выполняется глубокое копирование карты.

getOcspResponses

public Map<X509Certificate, byte[]> getOcspResponses()
Возвращает ответы OCSP. Эти ответы используются для определения статуса отзыва указанных сертификатов при использовании OCSP.
Возвращает:
карта ответов OCSP. Каждый ключ — это X509Certificate, сопоставленный соответствующему ответу OCSP в кодировке DER для этого сертификата. Для защиты от последующих изменений возвращается глубокая копия карты. Если ответы не заданы, возвращается пустая карта.

setOptions

public void setOptions(Set<PKIXRevocationChecker.Option> options)
Задаёт параметры проверки отзыва.
Параметры:
options — набор параметров проверки отзыва. Набор копируется, чтобы защитить его от последующих изменений.

getOptions

public Set<PKIXRevocationChecker.Option> getOptions()
Возвращает параметры проверки отзыва.
Возвращает:
неизменяемый набор параметров проверки отзыва. Если параметры не заданы, набор пуст.

getSoftFailExceptions

public abstract List<CertPathValidatorException> getSoftFailExceptions()
Возвращает список исключений, которые средство проверки отзыва игнорирует, если задан параметр SOFT_FAIL. Список очищается при каждом вызове init. Записи в списке упорядочены по возрастанию в соответствии с индексом сертификата, возвращаемым методом getIndex для каждой записи.

Реализация PKIXRevocationChecker отвечает за добавление игнорируемых исключений в список.

Возвращает:
неизменяемый список игнорируемых исключений. Если исключения не игнорировались, список пуст.

clone

public PKIXRevocationChecker clone()
Описание скопировано из класса: PKIXCertPathChecker
Возвращает копию этого объекта. Вызывает метод Object.clone(). Все подклассы, хранящие состояние, должны поддерживать и при необходимости переопределять этот метод.
Переопределяет:
clone в классе PKIXCertPathChecker
Возвращает:
копию этого PKIXCertPathChecker
См. также:
  • Cloneable

Сообщить об ошибке или предложить улучшение
Дополнительные справочные материалы по API и документацию для разработчиков см. в разделе документации Java SE, содержащем более подробные описания для разработчиков, общие сведения о концепциях, определения терминов, обходные решения и примеры работающего кода. Другие версии.
Java является товарным знаком или зарегистрированным товарным знаком Oracle и/или её аффилированных лиц в США и других странах.
Авторское право © 1993, 2025, Oracle и/или её аффилированные лица, 500 Oracle Parkway, Redwood Shores, CA 94065 USA.
Все права защищены. Использование регулируется условиями лицензии и политикой распространения документации.

© 1993, 2025, Oracle and/or its affiliates. All rights reserved.
Documentation extracted from Debian's OpenJDK Development Kit package.
Licensed under the GNU General Public License, version 2, with the Classpath Exception.
Various third party code in OpenJDK is licensed under different licenses (see Debian package).
Java and OpenJDK are trademarks or registered trademarks of Oracle and/or its affiliates.
https://docs.oracle.com/en/java/javase/25/docs/api/java.base/java/security/cert/PKIXRevocationChecker.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API