Aperçu
Lors de la création d’une signature numérique, le Client de Certificat Personnel (PCC) collecte les informations de révocation — listes de révocation de certificats (CRL) et réponses OCSP — pour les certificats de la chaîne de signature et les envoie au serveur. Ces informations de révocation sont nécessaires pour créer une signature avec la validation à long terme (LTV).
Une signature non-LTV peut être déclarée « inconnue » après l’expiration du certificat du signataire, car l’autorité de certification émettrice (CA) peut ne plus fournir d’informations de révocation pour les certificats expirés. Une signature LTV intègre les informations de révocation requises dans la signature, afin qu’un validateur puisse continuer à vérifier le statut de révocation du certificat même après l’expiration du certificat.
Certaines autorités de certification publient des CRL très volumineux (plusieurs mégaoctets ou plus). Inclure de telles CRL dans une requête de signature peut dépasser la limite de taille de la requête du serveur, ce qui fait échouer l’opération de signature. Un symptôme connu de ce problème est le message d’erreur trompeur : Image incorrecte : L’image téléchargée est trop grande. Veuillez télécharger un fichier plus petit affiché lors de la signature.
Le PCC peut être configuré pour exclure les CRL au-delà d’une taille spécifiée des données envoyées au serveur.
Impact sur les signatures LTV
Si un ou plusieurs CRL sont exclus en raison de la limite de taille configurée, le serveur tente de récupérer lui-même les artefacts de révocation manquants. S’il ne peut pas tous les récupérer, une signature est quand même créée, mais ce ne sera pas une signature LTV. Considérez ce compromis avant de configurer une limite de taille CRL si les signatures LTV sont requises dans votre environnement.
Configuration
Les deux réglages sont des valeurs de chaîne (REG_SZ) situées sous la clé du registre :
HKCU\LOGICIEL\OneSpan\OneSpan Client de certificat personnel
CrlSizeLimit — La taille maximale d’un CRL que PCC envoie au serveur. Les CRL dépassant cette limite sont exclus de la demande de signature.
Valeurs acceptées : une chaîne de taille de données valide (par exemple, « 1024 Ko », « 1 Mo ») ou « illimitée ».
Par défaut (si la valeur manque ou ne peut pas être analysée) : « illimité ».
CrlSizeLimitWarningThreshold — La taille CRL au-dessus de laquelle le PCC enregistre un avertissement. Si un CRL dépasse ce seuil mais que le CrlSizeLimit configuré permet toujours de l’envoyer, un avertissement est enregistré indiquant la taille du CRL et la valeur seuil, et vous conseillant de configurer une limite de taille CRL.
Valeurs acceptées : même format que CrlSizeLimit.
Par défaut (si la valeur manque ou ne peut pas être analysée) : « 512 Ko ».
Par défaut, les journaux PCC sont configurés au niveau ERROR. Les avertissements n’apparaîtront pas dans les journaux à moins que le niveau du journal ne soit modifié.
Exemples
Excluez les CRL supérieurs à 1 Mo de la demande de signature :
reg add "HKCU\SOFTWARE\OneSpan\OneSpan Personal Certificate Client" /v CrlSizeLimit /t REG_SZ /d "1 MB"Enregistrez un avertissement pour les CRL supérieurs à 256 Ko :
reg add "HKCU\SOFTWARE\OneSpan\OneSpan Personal Certificate Client" /v CrlSizeLimitWarningThreshold /t REG_SZ /d "256 KB"Restaurez le comportement par défaut (sans limite) :
reg add "HKCU\SOFTWARE\OneSpan\OneSpan Personal Certificate Client" /v CrlSizeLimit /t REG_SZ /d "unlimited"