每个非对称密钥槽都有对应的证书对象,用于存放该槽位密钥的 X.509 证书。槽位 9B 存放对称密钥,没有证书。读取证书对象无需认证;写入证书需要管理密钥认证。
| 槽位 | 证书对象 |
|---|---|
| 9A(PIV Authentication) | 5FC105 |
| 9C(Digital Signature) | 5FC10A |
| 9D(Key Management) | 5FC10B |
| 9E(Card Authentication) | 5FC101 |
| 82–83(Retired Key Management) | 5FC10D–5FC10E |
证书对象的最大容量取决于固件版本:
通常的流程是:先在设备上生成密钥对(或导入已有密钥),然后为公钥获取证书——可以是自签名证书,也可以是凭证书签名请求(CSR)由 CA 签发的证书——最后将证书导入该槽位的证书对象。具体命令参见常用操作。