Класс PKIXRevocationChecker
- Все реализованные интерфейсы:
Cloneable, CertPathChecker
public abstract class PKIXRevocationChecker extends PKIXCertPathChecker
PKIXCertPathChecker для проверки статуса отзыва сертификатов с помощью алгоритма PKIX. PKIXRevocationChecker проверяет статус отзыва сертификатов с помощью протокола онлайн-проверки статуса сертификата (OCSP) или списков отзыва сертификатов (CRL). OCSP описан в RFC 2560 и представляет собой сетевой протокол для определения статуса сертификата. CRL — это список отозванных сертификатов с временными метками, а RFC 5280 описывает алгоритм определения статуса отзыва сертификатов с использованием CRL.
Каждый PKIXRevocationChecker должен уметь проверять статус отзыва сертификатов с помощью OCSP и CRL. По умолчанию для проверки статуса отзыва предпочтительно использовать OCSP, а CRL — в качестве резервного механизма. Однако это предпочтение можно переключить на CRL с помощью параметра PREFER_CRLS. Кроме того, резервный механизм можно отключить с помощью параметра NO_FALLBACK.
PKIXRevocationChecker получают вызовом метода getRevocationChecker PKIX-CertPathValidator. Можно задать дополнительные параметры и параметры настройки, относящиеся к отзыву (например, вызвав метод setOcspResponder). PKIXRevocationChecker добавляют в объект PKIXParameters с помощью метода addCertPathChecker или setCertPathCheckers, после чего PKIXParameters передают вместе с CertPath, подлежащим проверке, методу validate PKIX-CertPathValidator. При передаче средства проверки отзыва таким образом оно используется для проверки отзыва независимо от значения флага RevocationEnabled и заменяет механизм проверки отзыва по умолчанию поставщика службы PKIX. Аналогичным образом PKIXRevocationChecker можно добавить в объект PKIXBuilderParameters для использования с PKIX-CertPathBuilder.
Обратите внимание: при добавлении PKIXRevocationChecker в PKIXParameters выполняется клонирование PKIXRevocationChecker; поэтому последующие изменения PKIXRevocationChecker не будут иметь эффекта.
Для любого параметра, который не задан (или имеет значение null), будет установлено значение по умолчанию.
Параллельный доступ
Если не указано иное, методы, определенные в этом классе, не являются потокобезопасными. Потоки, которым необходимо одновременно обращаться к одному объекту, должны синхронизировать свои действия и обеспечивать необходимую блокировку. Потокам, работающим с отдельными объектами, синхронизация не требуется.
- Начиная с версии:
- 1.8
- Внешние спецификации
Краткое описание вложенных классов
| Модификатор и тип | Класс | Описание |
|---|---|---|
static enum |
PKIXRevocationChecker.Option |
Различные параметры отзыва, которые можно указать для механизма проверки отзыва. |
Краткое описание конструкторов
| Модификатор | Конструктор | Описание |
|---|---|---|
protected |
Конструктор по умолчанию. |
Краткое описание методов
| Модификатор и тип | Метод | Описание |
|---|---|---|
PKIXRevocationChecker |
clone() |
Возвращает клон этого объекта. |
List |
getOcspExtensions() |
Возвращает необязательные расширения запроса OCSP. |
URI |
getOcspResponder() |
Возвращает URI, указывающий местоположение ответчика OCSP. |
X509Certificate |
getOcspResponderCert() |
Возвращает сертификат ответчика OCSP. |
Map |
getOcspResponses() |
Возвращает ответы OCSP. |
Set |
getOptions() |
Возвращает параметры отзыва. |
abstract List |
getSoftFailExceptions() |
Возвращает список исключений, которые средство проверки отзыва игнорирует, когда установлен параметр SOFT_FAIL. |
void |
setOcspExtensions |
Задает необязательные расширения запроса OCSP. |
void |
setOcspResponder |
Задает URI, указывающий местоположение ответчика OCSP. |
void |
setOcspResponderCert |
Задает сертификат ответчика OCSP. |
void |
setOcspResponses |
Задает ответы OCSP. |
void |
setOptions |
Задает параметры отзыва. |
Методы, объявленные в классе PKIXCertPathChecker
check, check, getSupportedExtensions, init, isForwardCheckingSupported | Модификатор и тип | Метод | Описание |
|---|---|---|
void |
check |
Выполняет проверку указанного сертификата, используя внутреннее состояние объекта. |
abstract void |
check |
Выполняет проверку указанного сертификата, используя внутреннее состояние объекта, и удаляет все обработанные критические расширения из указанной коллекции строк OID, представляющих неразрешенные критические расширения. |
abstract Set |
getSupportedExtensions() |
Возвращает неизменяемый Set расширений сертификатов X.509, которые поддерживает (то есть распознает и способен обрабатывать) этот PKIXCertPathChecker, или null, если расширения не поддерживаются. |
abstract void |
init |
Инициализирует внутреннее состояние этого PKIXCertPathChecker. |
abstract boolean |
isForwardCheckingSupported() |
Указывает, поддерживается ли проверка в прямом направлении. |
Методы, объявленные в классе Object
equals, finalize, getClass, hashCode, notify, notifyAll, toString, wait, wait, wait | Модификатор и тип | Метод | Описание |
|---|---|---|
boolean |
equals |
Указывает, равен ли другой объект этому объекту. |
protected void |
finalize() |
Устарело, планируется удаление: этот элемент API может быть удален в будущей версии. Финализация устарела и может быть удалена в одном из следующих выпусков. |
final Class |
getClass() |
Возвращает класс времени выполнения этого Object. |
int |
hashCode() |
Возвращает хеш-код этого объекта. |
final void |
notify() |
Пробуждает один поток, ожидающий на мониторе этого объекта. |
final void |
notifyAll() |
Пробуждает все потоки, ожидающие на мониторе этого объекта. |
String |
toString() |
Возвращает строковое представление объекта. |
final void |
wait() |
Заставляет текущий поток ожидать пробуждения, обычно в результате вызова notify или interrupt. |
final void |
wait |
Заставляет текущий поток ожидать пробуждения, обычно в результате вызова notify или interrupt, либо истечения заданного промежутка реального времени. |
final void |
wait |
Заставляет текущий поток ожидать пробуждения, обычно в результате вызова notify или interrupt, либо истечения заданного промежутка реального времени. |
Подробное описание конструкторов
PKIXRevocationChecker
protected PKIXRevocationChecker()
Подробное описание методов
setOcspResponder
public void setOcspResponder(URI uri)
ocsp.responderURL и любого ответчика, указанного в расширении Authority Information Access сертификата, как определено в RFC 5280.- Параметры:
-
uri— URI ответчика
getOcspResponder
public URI getOcspResponder()
ocsp.responderURL. Если этот параметр или свойство ocsp.responderURL не заданы, местоположение определяется по расширению Authority Information Access сертификата, как определено в RFC 5280.- Возвращает:
- URI ответчика или
null, если значение не задано
setOcspResponderCert
public void setOcspResponderCert(X509Certificate cert)
ocsp.responderCertSubjectName, ocsp.responderCertIssuerName и ocsp.responderCertSerialNumber.- Параметры:
-
cert— сертификат ответчика
getOcspResponderCert
public X509Certificate getOcspResponderCert()
ocsp.responderCertSubjectName, ocsp.responderCertIssuerName и ocsp.responderCertSerialNumber. Если этот параметр или указанные выше свойства не заданы, сертификат ответчика определяется в соответствии с RFC 2560.- Возвращает:
- сертификат ответчика или
null, если значение не задано
setOcspExtensions
public void setOcspExtensions(List<Extension> extensions)
- Параметры:
-
extensions— список расширений. Список копируется для защиты от последующего изменения.
getOcspExtensions
public List<Extension> getOcspExtensions()
- Возвращает:
- неизменяемый список расширений. Если расширения не заданы, список пуст.
setOcspResponses
public void setOcspResponses(Map<X509Certificate, byte[]> responses)
- Параметры:
-
responses— карта ответов OCSP. Каждый ключ — этоX509Certificate, которому соответствует ответ OCSP в кодировке DER для данного сертификата. Для защиты от последующих изменений выполняется глубокое копирование карты.
getOcspResponses
public Map<X509Certificate, byte[]> getOcspResponses()
- Возвращает:
- карту ответов OCSP. Каждый ключ — это
X509Certificate, которому соответствует ответ OCSP в кодировке DER для данного сертификата. Для защиты от последующих изменений возвращается глубокая копия карты. Если ответы не заданы, возвращается пустая карта.
setOptions
public void setOptions(Set<PKIXRevocationChecker.Option> options)
- Параметры:
-
options— набор параметров отзыва. Набор копируется для защиты от последующего изменения.
getOptions
public Set<PKIXRevocationChecker.Option> getOptions()
- Возвращает:
- неизменяемый набор параметров отзыва. Если параметры не заданы, набор пуст.
getSoftFailExceptions
public abstract List<CertPathValidatorException> getSoftFailExceptions()
SOFT_FAIL. Список очищается при каждом вызове init. Элементы списка упорядочены по возрастанию индекса сертификата, возвращаемого методом getIndex для каждой записи. Реализация PKIXRevocationChecker отвечает за добавление игнорируемых исключений в список.
- Возвращает:
- неизменяемый список игнорируемых исключений. Если исключения не игнорировались, список пуст.
clone
public PKIXRevocationChecker clone()
PKIXCertPathCheckerObject.clone(). Все подклассы, хранящие состояние, должны поддерживать этот метод и при необходимости переопределять его.- Переопределяет:
-
cloneв классеPKIXCertPathChecker - Возвращает:
- копию этого
PKIXCertPathChecker - См. также:
© 1993, 2025, Oracle and/or its affiliates. All rights reserved.
Documentation extracted from Debian's OpenJDK Development Kit package.
Licensed under the GNU General Public License, version 2, with the Classpath Exception.
Various third party code in OpenJDK is licensed under different licenses (see Debian package).
Java and OpenJDK are trademarks or registered trademarks of Oracle and/or its affiliates.