每个 SSL 证书从特定日期开始有效,直至到期日。
那个“生效日期”有什么意义?为什么我们希望证书仅在特定日期之后才有效?
每个 SSL 证书从特定日期开始有效,直至到期日。
那个“生效日期”有什么意义?为什么我们希望证书仅在特定日期之后才有效?
如果 CA 有严格的政策,使得颁发的证书永远不会向前或向后追溯,那么:
在 NotBeforeDate 颁发的证书不会受到已知在 NotBeforeDate 之前已修复的漏洞的破坏 - 在漏洞期间不存在的证书不会受到该漏洞的破坏。
相反,如果发现存在新漏洞,则在发现新漏洞之前颁发的任何证书都可能被视为可疑。
换句话说,对于已修复的漏洞,NotBeforeDate 允许对修复日期之后颁发的证书授予信任。对于发现的漏洞,NotBeforeDate 允许撤销对在发现日期之前颁发的证书的信任。
除了其他有效答案;能够在以后进行验证是主要用例,提前由 CA 签发是一个很好的策略,因为他们收取的费用太高,而且作为客户,您希望优化有效期。误导性的答案就是说这不是有效的用途是事件响应。当违规发生时,替换证书的有效期是无关紧要的,因为替换证书在发生违规时实际上并不存在,因此它与违规无关,只有事后才具有相关性,使得 netBefore 有效期与上述几点相同,您正在通过不回溯替换证书来优化有效期。
我尚未涵盖的其他答案是 notBefore 有效期是在现有证书即将到期时保持网络服务器运行的绝佳机制。服务 2 个证书链是一个有效的场景,1 将是有效的,直到它不是,然后第二个链将是。这使您可以提前解决证书到期中断问题,并且不需要您专门进行服务器部署以更改证书并且您不需要对现有和替换的证书进行重大交叉(因为交叉是浪费钱)
编辑:几年前写得不好。请查看上面建议的答案以获得对问题的更准确回答。
可能有几个原因,