INTEGRITY Dokumentace

Keyless delegace

Keyless Delegation je implementace vznikajícího standardu delegovaných přihlašovacích údajů od společnosti Cloudflare (RFC 9345). Když nahrajete certifikát pro použití s Keyless, který obsahuje speciální rozšíření umožňující použití delegovaných pověření, Cloudflare automaticky vygeneruje delegované pověření a použije je na edge u klientů, kteří tuto funkci podporují. Handshake se tak dokončí bez dodatečné latence způsobené zpětným dotazem na Keyless Server a existují další výhody plynoucí z flexibility při výběru algoritmu.

V zákulisí pravidelně vytváříme delegované přihlašovací údaje a podepisujeme je přes Keyless, stejným mechanismem, jaký naše servery používají k podpisu zpráv Certificate Verify při použití Keyless. Tyto přihlašovací údaje mají krátkou životnost, takže pokud Keyless vypnete, vytvořené přihlašovací údaje přestanou být platné do 24 hodin. Klienti, kteří tuto funkci podporují, přihlašovací údaje ověří a server pak může použít vygenerovaný klíč k podpisu odpovědi na handshake TLS bez nutnosti zpáteční cesty.

Z bezpečnostních důvodů musí certifikáty obsahovat speciální identifikátor pro použití s delegovanými pověřeními. Ten má podobu volitelného rozšíření X509 s prázdným (NULL) obsahem a OID 1.3.6.1.4.1.44363.44. Vaše CA možná bude muset upravit svůj kód, aby delegovaná pověření podporovala.

V současnosti podporuje delegovaná pověření jen velmi málo klientů a certifikáty s tímto rozšířením vydává jen hrstka certifikačních autorit. Osvědčilo se nám DigiCert. Delegovaná pověření podporuje Firefox 77 a novější.