Skip to content

sign-pki · 术语表

跨包通用术语见 通用术语

术语在 sign-pki 中的含义
CA Bundlepki-cli 生成的公开 CA 资产目录,包含证书/链、manifest 与 checksum,不包含私钥或 Access Token。
CA signerFabric CA 用于签发证书/CRL 的 CA Key;通过 BCCSP PKCS#11 使用 KMS/HSM 中的不可导出 Key。
Catalog描述组织、KMS Profile、CA target、有效期和签发依赖的严格 YAML。
Identity CA签发组织 MSP 身份、节点身份和受限管理身份的 CA,不签 TLS 证书。
TLS CA签发 TLS Server、TLS Client 与 mTLS 身份的 CA,不签 MSP 身份。
Wallet Operational Intermediate仅供 Wallet Fabric CA 进程运行的 X.509 Intermediate,不进入 Network MSP。
Wallet Idemix CA由央行运营、签发 Idemix Credential 并维护 Issuer/Revocation 参数的在线 CA。
pki-cli离线 Root/Intermediate CA 仪式、Bundle 和公开材料验证工具。
libkms_pkcs11.sosign-kms 提供的 PKCS#11 Client,将 BCCSP/CLI 请求通过 gRPC 发给 sign-kms。
SKI从公钥计算的 Subject Key Identifier;CLI 用 64 位十六进制值定位已有 KMS Key。
KMS_TK当前 PKCS#11 配置中的 token label;实际隔离和授权仍由 KMS Access Token/partition 控制。
FABRIC_CA_SERVER_BCCSP_PKCS11_PINCA Server 运行时注入 sign-kms Access Token 的环境变量。
SIGN_KMS_ENDPOINTPKCS#11 Client 使用的 sign-kms gRPC Endpoint;CLI 的 --kms-endpoint 可覆盖。
Root pathLen=1固定策略允许 Root 下有一层 Intermediate CA。
Intermediate pathLen=0固定策略禁止 Intermediate 再签下级 CA,只能签叶子证书。
双信任迁移CA 换代时新旧信任锚并存、先传播信任再滚动叶子证书,最后移除旧 CA。
sign-ca 运行标识更名前遗留且仍由配置真实使用的镜像、CA 或服务名;不再表示仓库名称。