Класс PKIXRevocationChecker
- java.lang.Object
-
- java.security.cert.PKIXCertPathChecker
-
- java.security.cert.PKIXRevocationChecker
- Все реализованные интерфейсы:
- Cloneable, CertPathChecker
public abstract class PKIXRevocationChecker extends PKIXCertPathChecker
Класс для проверки статуса отзыва сертификатов с использованием алгоритма PKIX.
Класс проверяет статус отзыва сертификатов с помощью протокола Online Certificate Status Protocol (OCSP) или списков отозванных сертификатов (CRL). OCSP описан в RFC 2560 и является сетевым протоколом для определения статуса сертификата. CRL — это отметенный временем список, идентифицирующий отозванные сертификаты, а алгоритм определения статуса отзыва сертификатов с помощью CRL описан в RFC 5280.
Каждый экземпляр класса должен уметь проверять статус отзыва сертификатов с помощью OCSP и CRL. По умолчанию OCSP является предпочтительным механизмом проверки статуса отзыва, а CRL — резервным механизмом. Однако эту предпочтительность можно переключить на CRL с помощью опции PREFER_CRLS. Кроме того, резервный механизм можно отключить с помощью опции NO_FALLBACK.
Экземпляр класса получают, вызывая метод getRevocationChecker объекта PKIX CertPathValidator. Дополнительные параметры и опции, специфичные для отзыва, можно задать (например, вызывая метод setOcspResponder). Экземпляр класса добавляется в объект PKIXParameters с помощью метода addCertPathChecker или setCertPathCheckers, а затем экземпляр класса передается вместе с объектом CertPath для проверки в метод validate объекта PKIX CertPathValidator. При передаче проверяющего отзыва таким образом, он будет использоваться для проверки отзыва независимо от значения флага RevocationEnabled. Аналогично, экземпляр класса может быть добавлен в объект PKIXBuilderParameters для использования с объектом PKIX CertPathBuilder.
Обратите внимание, что при добавлении проверяющего отзыва в PKIXParameters, он клонируется PKIXRevocationChecker; поэтому любые последующие изменения в PKIXRevocationChecker не влияют на него.
Любой параметр, который не задан (или установлен в значение null ), будет установлен в значение по умолчанию для этого параметра.
Доступность из нескольких потоков
Если не указано иное, методы, определенные в этом классе, не потокобезопасны. Несколько потоков, которым требуется одновременный доступ к одному объекту, должны синхронизироваться между собой и обеспечивать необходимую блокировку. Несколько потоков, которые манипулируют разными объектами, не должны синхронизироваться.
- С:
- 1.8
- См. также:
-
RFC 2560: X.509 Internet Public Key Infrastructure Online Certificate Status Protocol - OCSP,
RFC 5280: Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List (CRL) Profile
Вложенные классы
| Модификатор и тип | Класс и описание |
|---|---|
static class |
PKIXRevocationChecker.Option Различные параметры отзыва, которые можно указать для механизма проверки отзыва. |
Краткое описание конструкторов
| Модификатор | Конструктор и описание |
|---|---|
protected |
PKIXRevocationChecker() Конструктор по умолчанию. |
Краткое описание методов
| Модификатор и тип | Метод и описание |
|---|---|
PKIXRevocationChecker |
clone() Возвращает клон этого объекта. |
List<Extension> |
getOcspExtensions() Получает дополнительные расширения запроса OCSP. |
URI |
getOcspResponder() Получает URI, который идентифицирует расположение ответчика OCSP. |
X509Certificate |
getOcspResponderCert() Получает сертификат ответчика OCSP. |
Map<X509Certificate,byte[]> |
getOcspResponses() Получает ответы OCSP. |
Set<PKIXRevocationChecker.Option> |
getOptions() Получает параметры отзыва. |
abstract List<CertPathValidatorException> |
getSoftFailExceptions() Возвращает список исключений, которые игнорируются проверяющим отзыва, когда установлена опция |
void |
setOcspExtensions(List<Extension> extensions) Устанавливает дополнительные расширения запроса OCSP. |
void |
setOcspResponder(URI uri) Устанавливает URI, который идентифицирует расположение ответчика OCSP. |
void |
setOcspResponderCert(X509Certificate cert) Устанавливает сертификат ответчика OCSP. |
void |
setOcspResponses(Map<X509Certificate,byte[]> responses) Устанавливает ответы OCSP. |
void |
setOptions(Set<PKIXRevocationChecker.Option> options) Устанавливает параметры отзыва. |
Методы, унаследованные от класса java.security.cert.PKIXCertPathChecker
check, check, getSupportedExtensions, init, isForwardCheckingSupported Методы, унаследованные от класса java.lang.Object
equals, finalize, getClass, hashCode, notify, notifyAll, toString, wait, wait, wait Конструкторы
PKIXRevocationChecker
protected PKIXRevocationChecker()
Конструктор по умолчанию.
Методы
setOcspResponder
public void setOcspResponder(URI uri)
Устанавливает URI, определяющий местоположение отвечающего OCSP. Это переопределяет свойство безопасности ocsp.responderURL и любого отвечающего, указанного в расширении доступа к информации об авторитете сертификата, как определено в RFC 5280.
- Параметры:
-
uri- URI отвечающего
getOcspResponder
public URI getOcspResponder()
Получает URI, определяющий местоположение отвечающего OCSP. Это переопределяет свойство безопасности ocsp.responderURL . Если этот параметр или свойство ocsp.responderURL не установлены, расположение определяется из расширения доступа к информации об авторитете сертификата, как определено в RFC 5280.
- Возвращает:
- URI отвечающего или
null, если не установлен
setOcspResponderCert
public void setOcspResponderCert(X509Certificate cert)
Устанавливает сертификат отвечающего OCSP. Это переопределяет свойства безопасности ocsp.responderCertSubjectName, ocsp.responderCertIssuerName, и ocsp.responderCertSerialNumber.
- Параметры:
-
cert- сертификат отвечающего
getOcspResponderCert
public X509Certificate getOcspResponderCert()
Получает сертификат отвечающего OCSP. Это переопределяет свойства безопасности ocsp.responderCertSubjectName, ocsp.responderCertIssuerName, и ocsp.responderCertSerialNumber. Если этот параметр или указанные выше свойства не установлены, сертификат отвечающего определяется согласно RFC 2560.
- Возвращает:
- сертификат отвечающего или
null, если не установлен
setOcspExtensions
public void setOcspExtensions(List<Extension> extensions)
Устанавливает необязательные расширения запроса OCSP.
- Параметры:
-
extensions- список расширений. Список копируется для защиты от последующих изменений.
getOcspExtensions
public List<Extension> getOcspExtensions()
Получает необязательные расширения запроса OCSP.
- Возвращает:
- неизменяемый список расширений. Список пуст, если расширения не указаны.
setOcspResponses
public void setOcspResponses(Map<X509Certificate,byte[]> responses)
Устанавливает ответы OCSP. Эти ответы используются для определения состояния отзыва указанных сертификатов при использовании OCSP.
- Параметры:
-
responses- карта ответов OCSP. Каждый ключ — этоX509Certificate, сопоставленный с соответствующим ответом OCSP в формате DER для данного сертификата. Выполняется глубокая копия карты для защиты от последующих изменений.
getOcspResponses
public Map<X509Certificate,byte[]> getOcspResponses()
Получает ответы OCSP. Эти ответы используются для определения состояния отзыва указанных сертификатов при использовании OCSP.
- Возвращает:
- карта ответов OCSP. Каждый ключ — это
X509Certificate, сопоставленный с соответствующим ответом OCSP в формате DER для данного сертификата. Возвращается глубокая копия карты для защиты от последующих изменений. Возвращает пустую карту, если ответы не указаны.
setOptions
public void setOptions(Set<PKIXRevocationChecker.Option> options)
Устанавливает параметры отзыва.
- Параметры:
-
options- набор параметров отзыва. Набор копируется для защиты от последующих изменений.
getOptions
public Set<PKIXRevocationChecker.Option> getOptions()
Получает параметры отзыва.
- Возвращает:
- неизменяемый набор параметров отзыва. Набор пуст, если параметры не указаны.
getSoftFailExceptions
public abstract List<CertPathValidatorException> getSoftFailExceptions()
Возвращает список исключений, игнорируемых проверкой отзыва, когда установлен параметр SOFT_FAIL. Список очищается каждый раз, когда вызывается init. Список упорядочен по возрастанию индекса сертификата, возвращаемого методом getIndex каждого элемента.
Реализация PKIXRevocationChecker отвечает за добавление игнорируемых исключений в список.
- Возвращает:
- неизменяемый список игнорируемых исключений. Список пуст, если исключения не игнорируются.
clone
public PKIXRevocationChecker clone()
Описание скопировано из класса: PKIXCertPathChecker
Возвращает копию этого объекта. Вызывает метод Object.clone(). Все подклассы, которые хранят состояние, должны поддерживать и переопределять этот метод, если необходимо.
- Переопределяет:
-
cloneв классеPKIXCertPathChecker - Возвращает:
- копию этого
PKIXCertPathChecker - См. также:
Cloneable
© 1993, 2020, Oracle and/or its affiliates. All rights reserved.
Documentation extracted from Debian's OpenJDK Development Kit package.
Licensed under the GNU General Public License, version 2, with the Classpath Exception.
Various third party code in OpenJDK is licensed under different licenses (see Debian package).
Java and OpenJDK are trademarks or registered trademarks of Oracle and/or its affiliates.