Spec-Zone.ru › OpenJDK 27

Класс PKIXRevocationChecker

java.lang.Object
java.security.cert.PKIXCertPathChecker
java.security.cert.PKIXRevocationChecker
Все реализованные интерфейсы:
Cloneable, CertPathChecker
public abstract class PKIXRevocationChecker extends PKIXCertPathChecker
PKIXCertPathChecker для проверки статуса отзыва сертификатов с помощью алгоритма PKIX.

PKIXRevocationChecker проверяет статус отзыва сертификатов с помощью протокола онлайн-проверки статуса сертификата (OCSP) или списков отзыва сертификатов (CRL). OCSP описан в RFC 2560 и представляет собой сетевой протокол для определения статуса сертификата. CRL — это список отозванных сертификатов с временными метками, а RFC 5280 описывает алгоритм определения статуса отзыва сертификатов с использованием CRL.

Каждый PKIXRevocationChecker должен уметь проверять статус отзыва сертификатов с помощью OCSP и CRL. По умолчанию для проверки статуса отзыва предпочтительно использовать OCSP, а CRL — в качестве резервного механизма. Однако это предпочтение можно переключить на CRL с помощью параметра PREFER_CRLS. Кроме того, резервный механизм можно отключить с помощью параметра NO_FALLBACK.

PKIXRevocationChecker получают вызовом метода getRevocationChecker PKIX-CertPathValidator. Можно задать дополнительные параметры и параметры настройки, относящиеся к отзыву (например, вызвав метод setOcspResponder). PKIXRevocationChecker добавляют в объект PKIXParameters с помощью метода addCertPathChecker или setCertPathCheckers, после чего PKIXParameters передают вместе с CertPath, подлежащим проверке, методу validate PKIX-CertPathValidator. При передаче средства проверки отзыва таким образом оно используется для проверки отзыва независимо от значения флага RevocationEnabled и заменяет механизм проверки отзыва по умолчанию поставщика службы PKIX. Аналогичным образом PKIXRevocationChecker можно добавить в объект PKIXBuilderParameters для использования с PKIX-CertPathBuilder.

Обратите внимание: при добавлении PKIXRevocationChecker в PKIXParameters выполняется клонирование PKIXRevocationChecker; поэтому последующие изменения PKIXRevocationChecker не будут иметь эффекта.

Для любого параметра, который не задан (или имеет значение null), будет установлено значение по умолчанию.

Параллельный доступ

Если не указано иное, методы, определенные в этом классе, не являются потокобезопасными. Потоки, которым необходимо одновременно обращаться к одному объекту, должны синхронизировать свои действия и обеспечивать необходимую блокировку. Потокам, работающим с отдельными объектами, синхронизация не требуется.

Начиная с версии:
1.8
Внешние спецификации
  • RFC 2560: протокол онлайн-проверки статуса сертификата инфраструктуры открытых ключей X.509 (OCSP)
  • RFC 5280: сертификаты инфраструктуры открытых ключей Internet X.509 и профиль списков отзыва сертификатов (CRL)

Краткое описание вложенных классов

Модификатор и тип Класс Описание
static enum  PKIXRevocationChecker.Option
Различные параметры отзыва, которые можно указать для механизма проверки отзыва.

Краткое описание конструкторов

PKIXRevocationChecker()
Модификатор Конструктор Описание
protected
Конструктор по умолчанию.

Краткое описание методов

Модификатор и тип Метод Описание
PKIXRevocationChecker clone()
Возвращает клон этого объекта.
List<Extension> getOcspExtensions()
Возвращает необязательные расширения запроса OCSP.
URI getOcspResponder()
Возвращает URI, указывающий местоположение ответчика OCSP.
X509Certificate getOcspResponderCert()
Возвращает сертификат ответчика OCSP.
Map<X509Certificate, byte[]> getOcspResponses()
Возвращает ответы OCSP.
Set<PKIXRevocationChecker.Option> getOptions()
Возвращает параметры отзыва.
abstract List<CertPathValidatorException> getSoftFailExceptions()
Возвращает список исключений, которые средство проверки отзыва игнорирует, когда установлен параметр SOFT_FAIL.
void setOcspExtensions(List<Extension> extensions)
Задает необязательные расширения запроса OCSP.
void setOcspResponder(URI uri)
Задает URI, указывающий местоположение ответчика OCSP.
void setOcspResponderCert(X509Certificate cert)
Задает сертификат ответчика OCSP.
void setOcspResponses(Map<X509Certificate, byte[]> responses)
Задает ответы OCSP.
void setOptions(Set<PKIXRevocationChecker.Option> options)
Задает параметры отзыва.

Методы, объявленные в классе PKIXCertPathChecker

check, check, getSupportedExtensions, init, isForwardCheckingSupported
Модификатор и тип Метод Описание
void check(Certificate cert)
Выполняет проверку указанного сертификата, используя внутреннее состояние объекта.
abstract void check(Certificate cert, Collection<String> unresolvedCritExts)
Выполняет проверку указанного сертификата, используя внутреннее состояние объекта, и удаляет все обработанные критические расширения из указанной коллекции строк OID, представляющих неразрешенные критические расширения.
abstract Set<String> getSupportedExtensions()
Возвращает неизменяемый Set расширений сертификатов X.509, которые поддерживает (то есть распознает и способен обрабатывать) этот PKIXCertPathChecker, или null, если расширения не поддерживаются.
abstract void init(boolean forward)
Инициализирует внутреннее состояние этого PKIXCertPathChecker.
abstract boolean isForwardCheckingSupported()
Указывает, поддерживается ли проверка в прямом направлении.

Методы, объявленные в классе Object

equals, finalize, getClass, hashCode, notify, notifyAll, toString, wait, wait, wait
Модификатор и тип Метод Описание
boolean equals(Object obj)
Указывает, равен ли другой объект этому объекту.
protected void finalize()
Устарело, планируется удаление: этот элемент API может быть удален в будущей версии.
Финализация устарела и может быть удалена в одном из следующих выпусков.
final Class<?> getClass()
Возвращает класс времени выполнения этого Object.
int hashCode()
Возвращает хеш-код этого объекта.
final void notify()
Пробуждает один поток, ожидающий на мониторе этого объекта.
final void notifyAll()
Пробуждает все потоки, ожидающие на мониторе этого объекта.
String toString()
Возвращает строковое представление объекта.
final void wait()
Заставляет текущий поток ожидать пробуждения, обычно в результате вызова notify или interrupt.
final void wait(long timeoutMillis)
Заставляет текущий поток ожидать пробуждения, обычно в результате вызова notify или interrupt, либо истечения заданного промежутка реального времени.
final void wait(long timeoutMillis, int nanos)
Заставляет текущий поток ожидать пробуждения, обычно в результате вызова notify или interrupt, либо истечения заданного промежутка реального времени.

Подробное описание конструкторов

PKIXRevocationChecker

protected PKIXRevocationChecker()
Конструктор по умолчанию.

Подробное описание методов

setOcspResponder

public void setOcspResponder(URI uri)
Задает URI, указывающий местоположение ответчика OCSP. Это переопределяет свойство безопасности ocsp.responderURL и любого ответчика, указанного в расширении Authority Information Access сертификата, как определено в RFC 5280.
Параметры:
uri — URI ответчика

getOcspResponder

public URI getOcspResponder()
Возвращает URI, указывающий местоположение ответчика OCSP. Это переопределяет свойство безопасности ocsp.responderURL. Если этот параметр или свойство ocsp.responderURL не заданы, местоположение определяется по расширению Authority Information Access сертификата, как определено в RFC 5280.
Возвращает:
URI ответчика или null, если значение не задано

setOcspResponderCert

public void setOcspResponderCert(X509Certificate cert)
Задает сертификат ответчика OCSP. Это переопределяет свойства безопасности ocsp.responderCertSubjectName, ocsp.responderCertIssuerName и ocsp.responderCertSerialNumber.
Параметры:
cert — сертификат ответчика

getOcspResponderCert

public X509Certificate getOcspResponderCert()
Возвращает сертификат ответчика OCSP. Это переопределяет свойства безопасности ocsp.responderCertSubjectName, ocsp.responderCertIssuerName и ocsp.responderCertSerialNumber. Если этот параметр или указанные выше свойства не заданы, сертификат ответчика определяется в соответствии с RFC 2560.
Возвращает:
сертификат ответчика или null, если значение не задано

setOcspExtensions

public void setOcspExtensions(List<Extension> extensions)
Задает необязательные расширения запроса OCSP.
Параметры:
extensions — список расширений. Список копируется для защиты от последующего изменения.

getOcspExtensions

public List<Extension> getOcspExtensions()
Возвращает необязательные расширения запроса OCSP.
Возвращает:
неизменяемый список расширений. Если расширения не заданы, список пуст.

setOcspResponses

public void setOcspResponses(Map<X509Certificate, byte[]> responses)
Задает ответы OCSP. Эти ответы используются для определения статуса отзыва указанных сертификатов при использовании OCSP.
Параметры:
responses — карта ответов OCSP. Каждый ключ — это X509Certificate, которому соответствует ответ OCSP в кодировке DER для данного сертификата. Для защиты от последующих изменений выполняется глубокое копирование карты.

getOcspResponses

public Map<X509Certificate, byte[]> getOcspResponses()
Возвращает ответы OCSP. Эти ответы используются для определения статуса отзыва указанных сертификатов при использовании OCSP.
Возвращает:
карту ответов OCSP. Каждый ключ — это X509Certificate, которому соответствует ответ OCSP в кодировке DER для данного сертификата. Для защиты от последующих изменений возвращается глубокая копия карты. Если ответы не заданы, возвращается пустая карта.

setOptions

public void setOptions(Set<PKIXRevocationChecker.Option> options)
Задает параметры отзыва.
Параметры:
options — набор параметров отзыва. Набор копируется для защиты от последующего изменения.

getOptions

public Set<PKIXRevocationChecker.Option> getOptions()
Возвращает параметры отзыва.
Возвращает:
неизменяемый набор параметров отзыва. Если параметры не заданы, набор пуст.

getSoftFailExceptions

public abstract List<CertPathValidatorException> getSoftFailExceptions()
Возвращает список исключений, которые средство проверки отзыва игнорирует, когда установлен параметр SOFT_FAIL. Список очищается при каждом вызове init. Элементы списка упорядочены по возрастанию индекса сертификата, возвращаемого методом getIndex для каждой записи.

Реализация PKIXRevocationChecker отвечает за добавление игнорируемых исключений в список.

Возвращает:
неизменяемый список игнорируемых исключений. Если исключения не игнорировались, список пуст.

clone

public PKIXRevocationChecker clone()
Описание скопировано из класса: PKIXCertPathChecker
Возвращает клон этого объекта. Вызывает метод Object.clone(). Все подклассы, хранящие состояние, должны поддерживать этот метод и при необходимости переопределять его.
Переопределяет:
clone в классе PKIXCertPathChecker
Возвращает:
копию этого PKIXCertPathChecker
См. также:
  • Cloneable

Сообщить об ошибке или предложить улучшение
Дополнительные справочные материалы по API и документацию для разработчиков см. в документации Java SE, содержащей более подробные описания для разработчиков, общие сведения, определения терминов, способы обхода проблем и рабочие примеры кода. Другие версии.
Java является товарным знаком или зарегистрированным товарным знаком Oracle и/или ее аффилированных лиц в США и других странах.
Авторское право © 1993, 2026, Oracle и/или ее аффилированные лица, 500 Oracle Parkway, Redwood Shores, CA 94065 USA.
Все права защищены. Использование регулируется условиями лицензии и политикой распространения документации.

© 1993, 2025, Oracle and/or its affiliates. All rights reserved.
Documentation extracted from Debian's OpenJDK Development Kit package.
Licensed under the GNU General Public License, version 2, with the Classpath Exception.
Various third party code in OpenJDK is licensed under different licenses (see Debian package).
Java and OpenJDK are trademarks or registered trademarks of Oracle and/or its affiliates.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API