内容提要
Matter是智能家居设备之间的开放标准,实现跨厂商连接。使用PKI认证设备,AWS Private CA服务支持Matter标准的CRL,满足Matter PKI证书策略。
延伸解读
Matter PKI 新规:CRL 成为强制要求
文章指出,新版本的 Matter PKI 证书策略要求 CA 使用证书吊销列表(CRL)来声明被吊销的证书。这意味着托管在 AWS Private CA 中的 Matter CA 必须开启 CRL 功能,否则可能不符合 Matter 标准。对于智能家居设备制造商而言,需关注这一合规期限,及时为 PAA 和 PAI 配置 CRL,以确保设备认证证书(DAC)的持续有效性。
开启 CRL 的关键配置:忽略 CDP 扩展
Matter 标准要求 CA 将 CRL 的 URL 通过分布式合规账簿(DCL)发布,而非嵌入证书内容。因此,在 AWS Private CA 中为 Matter CA 开启 CRL 时,必须设置 OmitExtension=true 来忽略 CRL distribution point(CDP)扩展。该参数目前仅能通过 AWS Private CA API、CLI 或 CloudFormation 配置,控制台暂不支持,操作时需注意使用正确工具。
CRL 发布方式的选择与安全考量
文章提供了三种发布 CRL 的途径:直接使用 S3 存储桶(默认域名或自定义域名)、通过 CloudFront 加速,或自建 HTTP 服务。若使用 S3 自定义域名,需确保存储桶名称与域名一致,并警惕 CNAME 记录被恶意利用的风险。若自建 HTTP 服务,可借助 S3 事件通知和 Lambda 自动同步 CRL 更新。选择时需权衡成本、安全性与运维复杂度。
证书吊销操作与验证要点
执行吊销时,需根据证书类型指定正确的 CA ARN:吊销 DAC 时使用签发该 DAC 的 PAI ARN,吊销 PAI 时使用 PAA ARN。吊销后,CRL 文件通常在 30 分钟左右更新。可使用 openssl 命令解析 CRL 文件,确认被吊销证书的序列号、吊销时间及原因已列入。若不知序列号,可通过证书文件、证书 ARN 或 CA 审计报告获取。
Q&A
Matter标准是什么?
Matter是一种由连接标准联盟管理的开放标准,用于智能家居设备之间的跨厂商连接。
如何在AWS Private CA中开启CRL?
在AWS Private CA中开启CRL需要创建S3存储桶、配置存储桶策略,并通过AWS CLI或API设置特定参数。
CRL文件的URL如何发布至Matter DCL?
需要将CRL文件的URL发布至Matter DCL,确保URL可被访问,通常通过S3存储桶或自建HTTP服务提供下载。
执行证书吊销时需要遵循哪些要求?
执行证书吊销时需遵循Matter PKI证书策略的要求,并使用AWS CLI或Amazon Private CA API进行操作。
如何检查CRL是否成功创建?
可以在S3存储桶中检查是否生成了名为your-ca-id.crl的文件,通常在执行开启CRL命令后30分钟内可见。
AWS Private CA支持哪些证书吊销的操作?
AWS Private CA支持通过CLI或API对已签发的证书进行吊销操作,并生成CRL文件以更新吊销状态。