证书

每个非对称密钥槽都有对应的证书对象,用于存放该槽位密钥的 X.509 证书。槽位 9B 存放对称密钥,没有证书。读取证书对象无需认证;写入证书需要管理密钥认证。

槽位 证书对象
9A(PIV Authentication) 5FC105
9C(Digital Signature) 5FC10A
9D(Key Management) 5FC10B
9E(Card Authentication) 5FC101
82–83(Retired Key Management) 5FC10D5FC10E

证书对象的最大容量取决于固件版本:

  • 固件版本 1.5 或更早:1000 字节
  • 固件版本 1.6 或更新:3000 字节

写入证书

通常的流程是:先在设备上生成密钥对(或导入已有密钥),然后为公钥获取证书——可以是自签名证书,也可以是凭证书签名请求(CSR)由 CA 签发的证书——最后将证书导入该槽位的证书对象。具体命令参见常用操作