主题
sign-pki · 术语表
跨包通用术语见 通用术语。
| 术语 | 在 sign-pki 中的含义 |
|---|---|
| CA Bundle | pki-cli 生成的公开 CA 资产目录,包含证书/链、manifest 与 checksum,不包含私钥或 Access Token。 |
| CA signer | Fabric CA 用于签发证书/CRL 的 CA Key;通过 BCCSP PKCS#11 使用 KMS/HSM 中的不可导出 Key。 |
| Catalog | 描述组织、KMS Profile、CA target、有效期和签发依赖的严格 YAML。 |
| Identity CA | 签发组织 MSP 身份、节点身份和受限管理身份的 CA,不签 TLS 证书。 |
| TLS CA | 签发 TLS Server、TLS Client 与 mTLS 身份的 CA,不签 MSP 身份。 |
| Wallet Operational Intermediate | 仅供 Wallet Fabric CA 进程运行的 X.509 Intermediate,不进入 Network MSP。 |
| Wallet Idemix CA | 由央行运营、签发 Idemix Credential 并维护 Issuer/Revocation 参数的在线 CA。 |
| pki-cli | 离线 Root/Intermediate CA 仪式、Bundle 和公开材料验证工具。 |
libkms_pkcs11.so | sign-kms 提供的 PKCS#11 Client,将 BCCSP/CLI 请求通过 gRPC 发给 sign-kms。 |
| SKI | 从公钥计算的 Subject Key Identifier;CLI 用 64 位十六进制值定位已有 KMS Key。 |
KMS_TK | 当前 PKCS#11 配置中的 token label;实际隔离和授权仍由 KMS Access Token/partition 控制。 |
FABRIC_CA_SERVER_BCCSP_PKCS11_PIN | CA Server 运行时注入 sign-kms Access Token 的环境变量。 |
SIGN_KMS_ENDPOINT | PKCS#11 Client 使用的 sign-kms gRPC Endpoint;CLI 的 --kms-endpoint 可覆盖。 |
Root pathLen=1 | 固定策略允许 Root 下有一层 Intermediate CA。 |
Intermediate pathLen=0 | 固定策略禁止 Intermediate 再签下级 CA,只能签叶子证书。 |
| 双信任迁移 | CA 换代时新旧信任锚并存、先传播信任再滚动叶子证书,最后移除旧 CA。 |
sign-ca 运行标识 | 更名前遗留且仍由配置真实使用的镜像、CA 或服务名;不再表示仓库名称。 |