每个非对称密钥槽都有对应的证书对象,用于存放该槽位密钥的 X.509 证书。槽位 9B 存放对称密钥,没有证书。读取证书对象无需认证;写入证书需要管理密钥认证。
| 槽位 | 证书对象 |
|---|---|
| 9A(PIV Authentication) | 5FC105 |
| 9C(Digital Signature) | 5FC10A |
| 9D(Key Management) | 5FC10B |
| 9E(Card Authentication) | 5FC101 |
| 82–95(Retired Key Management) | 5FC10D–5FC120 |
| F9(Attestation) | 5FFF01 |
证书对象的最大容量取决于固件版本:
固件 3.1.1 及更高版本支持所有 Retired Key Management 证书对象。与 Retired 槽位本身一样,它们的证书对象仅在使用时分配,写入后占用设备的可用存储空间。
通常的流程是:先在设备上生成密钥对(或导入已有密钥),然后为公钥获取证书——可以是自签名证书,也可以是凭证书签名请求(CSR)由 CA 签发的证书——最后将证书导入该槽位的证书对象。具体命令参见常用操作。