Возможно ли, чтобы ЦС вмешивался и добавлял расширения к X.509, которые не находятся в КСО? Например, компания запускает внутренний ЦС и дополняет сертификаты с дополнительными расширениями (необходимыми для работы, поэтому критическими). Гораздо более гладко сделать это прямо, чем ожидать, что клиент добавит их в CSR. Последнему, вероятно, потребуется инструмент, который представляет форму, а затем вводит расширения, вместо того, чтобы позволить клиенту просто вызывать OpenSSL из командной строки.Добавление дополнительных расширений непосредственно к X.509
Это отправляется в SO, потому что я инженер, занимающийся защитой, и ищу информацию о тех, кто делает подобную работу.
Ожидаются такие поля, как AKI и EKU (как и некоторые расширения политики). Однако добавление устаревшего поля, такого как Common Name, не ожидается. – jww
@jww Вопрос был не о «ожидаемом», а о тех, которые не находятся в КСО. –