证书

每个非对称密钥槽都有对应的证书对象,用于存放该槽位密钥的 X.509 证书。槽位 9B 存放对称密钥,没有证书。读取证书对象无需认证;写入证书需要管理密钥认证。

槽位 证书对象
9A(PIV Authentication) 5FC105
9C(Digital Signature) 5FC10A
9D(Key Management) 5FC10B
9E(Card Authentication) 5FC101
82–95(Retired Key Management) 5FC10D5FC120
F9(Attestation) 5FFF01

证书对象的最大容量取决于固件版本:

  • 固件版本 1.5 或更早:1000 字节
  • 固件版本 1.6 至 3.0.x:3000 字节
  • 固件版本 3.1.1 或更新:6144 字节

固件 3.1.1 及更高版本支持所有 Retired Key Management 证书对象。与 Retired 槽位本身一样,它们的证书对象仅在使用时分配,写入后占用设备的可用存储空间。

写入证书

通常的流程是:先在设备上生成密钥对(或导入已有密钥),然后为公钥获取证书——可以是自签名证书,也可以是凭证书签名请求(CSR)由 CA 签发的证书——最后将证书导入该槽位的证书对象。具体命令参见常用操作