La configurazione del criterio consente di disattivare l'applicazione dei requisiti di divulgazione di Certificate Transparency per un elenco di hash subjectPublicKeyInfo. Gli host aziendali possono continuare a utilizzare i certificati che altrimenti non verrebbero ritenuti attendibili, in quanto non resi pubblici in modo appropriato. Per disattivare l'applicazione, l'hash deve rispettare una delle seguenti condizioni:
* Fa parte del subjectPublicKeyInfo del certificato del server.
* Fa parte di un subjectPublicKeyInfo presente in un certificato CA nella catena di certificati. Tale certificato CA è limitato tramite l'estensione X.509v3 nameConstraints, uno o più nameConstraints del directoryName sono presenti nel permittedSubtrees e il directoryName contiene un attributo organizationName.
* Fa parte di un subjectPublicKeyInfo presente in un certificato CA nella catena di certificati, il certificato CA ha uno o più attributi organizationName nel Subject del certificato e il certificato del server ha lo stesso numero degli attributi organizationName, nello stesso ordine e con valori byte per byte identici.
Specifica un hash subjectPublicKeyInfo collegandolo al nome dell'algoritmo di hash, una barra e la codifica Base64 di tale algoritmo di hash applicato al subjectPublicKeyInfo con codifica DER del certificato specificato. Il formato della codifica Base64 è nello stesso formato di un'impronta SPKI. L'unico algoritmo di hash riconosciuto è sha256; gli altri vengono ignorati.
Se il criterio non è configurato e se i certificati che richiedono la divulgazione tramite Certificate Transparency non vengono divulgati, Google Chrome non ritiene attendibili gli altri certificati.
Valore di esempio:
sha256/AAAAAAAAAAAAAAAAAAAAAA==
sha256//////////////////////w==
Registry Hive | HKEY_CURRENT_USER |
Registry Path | Software\Policies\Google\ChromeOS\CertificateTransparencyEnforcementDisabledForCas |
Value Name | {number} |
Value Type | REG_SZ |
Default Value |