Spec-Zone.ru › OpenJDK 8

Класс PKIXRevocationChecker

  • java.lang.Object
    • java.security.cert.PKIXCertPathChecker
      • java.security.cert.PKIXRevocationChecker
Все реализованные интерфейсы:
Cloneable, CertPathChecker

public abstract class PKIXRevocationChecker
extends PKIXCertPathChecker

Класс для проверки статуса отзыва сертификатов с использованием алгоритма PKIX.

Класс проверяет статус отзыва сертификатов с помощью протокола Online Certificate Status Protocol (OCSP) или списков отозванных сертификатов (CRL). OCSP описан в RFC 2560 и является сетевым протоколом для определения статуса сертификата. CRL — это отметенный временем список, идентифицирующий отозванные сертификаты, а алгоритм определения статуса отзыва сертификатов с помощью CRL описан в RFC 5280.

Каждый экземпляр класса должен уметь проверять статус отзыва сертификатов с помощью OCSP и CRL. По умолчанию OCSP является предпочтительным механизмом проверки статуса отзыва, а CRL — резервным механизмом. Однако эту предпочтительность можно переключить на CRL с помощью опции PREFER_CRLS. Кроме того, резервный механизм можно отключить с помощью опции NO_FALLBACK.

Экземпляр класса получают, вызывая метод getRevocationChecker объекта PKIX CertPathValidator. Дополнительные параметры и опции, специфичные для отзыва, можно задать (например, вызывая метод setOcspResponder). Экземпляр класса добавляется в объект PKIXParameters с помощью метода addCertPathChecker или setCertPathCheckers, а затем экземпляр класса передается вместе с объектом CertPath для проверки в метод validate объекта PKIX CertPathValidator. При передаче проверяющего отзыва таким образом, он будет использоваться для проверки отзыва независимо от значения флага RevocationEnabled. Аналогично, экземпляр класса может быть добавлен в объект PKIXBuilderParameters для использования с объектом PKIX CertPathBuilder.

Обратите внимание, что при добавлении проверяющего отзыва в PKIXParameters, он клонируется PKIXRevocationChecker; поэтому любые последующие изменения в PKIXRevocationChecker не влияют на него.

Любой параметр, который не задан (или установлен в значение null ), будет установлен в значение по умолчанию для этого параметра.

Доступность из нескольких потоков

Если не указано иное, методы, определенные в этом классе, не потокобезопасны. Несколько потоков, которым требуется одновременный доступ к одному объекту, должны синхронизироваться между собой и обеспечивать необходимую блокировку. Несколько потоков, которые манипулируют разными объектами, не должны синхронизироваться.

С:
1.8
См. также:
RFC 2560: X.509 Internet Public Key Infrastructure Online Certificate Status Protocol - OCSP,
RFC 5280: Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List (CRL) Profile

Вложенные классы

Модификатор и тип Класс и описание
static class  PKIXRevocationChecker.Option

Различные параметры отзыва, которые можно указать для механизма проверки отзыва.

Краткое описание конструкторов

Модификатор Конструктор и описание
protected PKIXRevocationChecker()

Конструктор по умолчанию.

Краткое описание методов

Модификатор и тип Метод и описание
PKIXRevocationChecker clone()

Возвращает клон этого объекта.

List<Extension> getOcspExtensions()

Получает дополнительные расширения запроса OCSP.

URI getOcspResponder()

Получает URI, который идентифицирует расположение ответчика OCSP.

X509Certificate getOcspResponderCert()

Получает сертификат ответчика OCSP.

Map<X509Certificate,byte[]> getOcspResponses()

Получает ответы OCSP.

Set<PKIXRevocationChecker.Option> getOptions()

Получает параметры отзыва.

abstract List<CertPathValidatorException> getSoftFailExceptions()

Возвращает список исключений, которые игнорируются проверяющим отзыва, когда установлена опция SOFT_FAIL.

void setOcspExtensions(List<Extension> extensions)

Устанавливает дополнительные расширения запроса OCSP.

void setOcspResponder(URI uri)

Устанавливает URI, который идентифицирует расположение ответчика OCSP.

void setOcspResponderCert(X509Certificate cert)

Устанавливает сертификат ответчика OCSP.

void setOcspResponses(Map<X509Certificate,byte[]> responses)

Устанавливает ответы OCSP.

void setOptions(Set<PKIXRevocationChecker.Option> options)

Устанавливает параметры отзыва.

Методы, унаследованные от класса java.security.cert.PKIXCertPathChecker

check, check, getSupportedExtensions, init, isForwardCheckingSupported

Методы, унаследованные от класса java.lang.Object

equals, finalize, getClass, hashCode, notify, notifyAll, toString, wait, wait, wait

Конструкторы

PKIXRevocationChecker

protected PKIXRevocationChecker()

Конструктор по умолчанию.

Методы

setOcspResponder

public void setOcspResponder(URI uri)

Устанавливает URI, определяющий местоположение отвечающего OCSP. Это переопределяет свойство безопасности ocsp.responderURL и любого отвечающего, указанного в расширении доступа к информации об авторитете сертификата, как определено в RFC 5280.

Параметры:
uri - URI отвечающего

getOcspResponder

public URI getOcspResponder()

Получает URI, определяющий местоположение отвечающего OCSP. Это переопределяет свойство безопасности ocsp.responderURL . Если этот параметр или свойство ocsp.responderURL не установлены, расположение определяется из расширения доступа к информации об авторитете сертификата, как определено в RFC 5280.

Возвращает:
URI отвечающего или null , если не установлен

setOcspResponderCert

public void setOcspResponderCert(X509Certificate cert)

Устанавливает сертификат отвечающего OCSP. Это переопределяет свойства безопасности ocsp.responderCertSubjectName, ocsp.responderCertIssuerName, и ocsp.responderCertSerialNumber.

Параметры:
cert - сертификат отвечающего

getOcspResponderCert

public X509Certificate getOcspResponderCert()

Получает сертификат отвечающего OCSP. Это переопределяет свойства безопасности ocsp.responderCertSubjectName, ocsp.responderCertIssuerName, и ocsp.responderCertSerialNumber. Если этот параметр или указанные выше свойства не установлены, сертификат отвечающего определяется согласно RFC 2560.

Возвращает:
сертификат отвечающего или null , если не установлен

setOcspExtensions

public void setOcspExtensions(List<Extension> extensions)

Устанавливает необязательные расширения запроса OCSP.

Параметры:
extensions - список расширений. Список копируется для защиты от последующих изменений.

getOcspExtensions

public List<Extension> getOcspExtensions()

Получает необязательные расширения запроса OCSP.

Возвращает:
неизменяемый список расширений. Список пуст, если расширения не указаны.

setOcspResponses

public void setOcspResponses(Map<X509Certificate,byte[]> responses)

Устанавливает ответы OCSP. Эти ответы используются для определения состояния отзыва указанных сертификатов при использовании OCSP.

Параметры:
responses - карта ответов OCSP. Каждый ключ — это X509Certificate, сопоставленный с соответствующим ответом OCSP в формате DER для данного сертификата. Выполняется глубокая копия карты для защиты от последующих изменений.

getOcspResponses

public Map<X509Certificate,byte[]> getOcspResponses()

Получает ответы OCSP. Эти ответы используются для определения состояния отзыва указанных сертификатов при использовании OCSP.

Возвращает:
карта ответов OCSP. Каждый ключ — это X509Certificate, сопоставленный с соответствующим ответом OCSP в формате DER для данного сертификата. Возвращается глубокая копия карты для защиты от последующих изменений. Возвращает пустую карту, если ответы не указаны.

setOptions

public void setOptions(Set<PKIXRevocationChecker.Option> options)

Устанавливает параметры отзыва.

Параметры:
options - набор параметров отзыва. Набор копируется для защиты от последующих изменений.

getOptions

public Set<PKIXRevocationChecker.Option> getOptions()

Получает параметры отзыва.

Возвращает:
неизменяемый набор параметров отзыва. Набор пуст, если параметры не указаны.

getSoftFailExceptions

public abstract List<CertPathValidatorException> getSoftFailExceptions()

Возвращает список исключений, игнорируемых проверкой отзыва, когда установлен параметр SOFT_FAIL. Список очищается каждый раз, когда вызывается init. Список упорядочен по возрастанию индекса сертификата, возвращаемого методом getIndex каждого элемента.

Реализация PKIXRevocationChecker отвечает за добавление игнорируемых исключений в список.

Возвращает:
неизменяемый список игнорируемых исключений. Список пуст, если исключения не игнорируются.

clone

public PKIXRevocationChecker clone()

Описание скопировано из класса: PKIXCertPathChecker

Возвращает копию этого объекта. Вызывает метод Object.clone(). Все подклассы, которые хранят состояние, должны поддерживать и переопределять этот метод, если необходимо.

Переопределяет:
clone в классе PKIXCertPathChecker
Возвращает:
копию этого PKIXCertPathChecker
См. также:
Cloneable

© 1993, 2020, Oracle and/or its affiliates. All rights reserved.
Documentation extracted from Debian's OpenJDK Development Kit package.
Licensed under the GNU General Public License, version 2, with the Classpath Exception.
Various third party code in OpenJDK is licensed under different licenses (see Debian package).
Java and OpenJDK are trademarks or registered trademarks of Oracle and/or its affiliates.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API