知识卡片
证书信任树只允许叶子节点签发实体证书
内容
在[[MSP用根证书划定组织信任边界]]的信任根之上,MSP验证一张身份证书合法,除了常规的”能否找到一条通往根CA的验证链”和”是否在撤销列表里”之外,还多加了一条不那么直观的规则:签发这张证书的那个上级证书,必须是整棵证书信任树上的叶子节点。也就是说,如果某张中间CA证书本身已经被用来签发过下一级中间CA证书(因而在树里是内部节点),它就不能再被认定为可以直接签发终端用户/节点证书的合法签发者,这类证书会被判定非法。这条规则堵住了一种滥用:防止一张身份证明混淆了”我是CA机构”和”我是终端实体”两种角色,强制信任委托关系只能沿着树严格逐层下放,不能在中间层级”越权”直接签出终端证书。
参考来源
《Hyperledger Fabric技术内幕:架构设计与实现原理》第7章《公共功能模块》