Het afdwingen van certificaattransparantie uitschakelen voor een lijst met subjectPublicKeyInfo-hashes

Hiermee schakelt u uit dat de vereisten voor certificaattransparantie worden afgedwongen voor een lijst met subjectPublicKeyInfo-hashes.

Met deze beleidsregel kunt u bekendmakingsvereisten voor certificaattransparantie uitschakelen voor certificaatketens die certificaten bevatten met een van de opgegeven subjectPublicKeyInfo-hashes. Zo kunt toelaten dat certificaten worden gebruikt voor Enterprise-hosts, die anders niet zouden worden vertrouwd omdat ze niet op correcte wijze openbaar zijn bekendgemaakt.

Om het afdwingen van certificaattransparantie uit te schakelen wanneer deze beleidsregel is ingesteld, moet zijn voldaan aan een van de volgende reeksen voorwaarden:
1. De hash is van de subjectPublicKeyInfo van het servercertificaat.
2. De hash is van een subjectPublicKeyInfo die voorkomt in een CA-certificaat in de certificaatketen, dat CA-certificaat is beperkt via de X.509v3-extensie nameConstraint, één of meer directoryName nameConstraints zijn aanwezig in de permittedSubtrees en de directoryName bevat een organizationName-kenmerk.
3. De hash is van een subjectPublicKeyInfo die voorkomt in een CA-certificaat in de certificaatketen, dat CA-certificaat heeft één of meer organizationName-kenmerken in het Subject van het certificaat, en het servercertificaat bevat hetzelfde aantal organizationName-kenmerken, in dezelfde volgorde en met waarden die byte-for-byte identiek zijn.

Een subjectPublicKeyInfo-hash geeft u op door de volgende tekenreeksen samen te voegen: de naam van het hash-algoritme, het teken "/" en de Base64-codering van dat hash-algoritme, toegepast op de DER-gecodeerde subjectPublicKeyInfo van het opgegeven certificaat. Deze Base64-codering heeft dezelfde indeling als een SPKI Fingerprint, zoals gedefinieerd in RFC 7469, Section 2.4. Hash-algoritmes die niet worden herkend, worden genegeerd. Het enige hash-algoritme dat momenteel wordt ondersteund, is sha256.

Als u deze beleidsregel uitschakelt of niet configureert, wordt ieder certificaat dat bekendgemaakt moet worden via certificaattransparantie, beschouwd als niet-vertrouwd als het niet bekend is gemaakt conform het beleid voor certificaattransparantie.

Voorbeeldwaarde:

sha256/AAAAAAAAAAAAAAAAAAAAAA==
sha256//////////////////////w==

Ondersteund op: Microsoft Edge versie 77, Windows 7 of hoger

Het afdwingen van certificaattransparantie uitschakelen voor een lijst met subjectPublicKeyInfo-hashes

Registry HiveHKEY_LOCAL_MACHINE or HKEY_CURRENT_USER
Registry PathSoftware\Policies\Microsoft\Edge\CertificateTransparencyEnforcementDisabledForCas
Value Name{number}
Value TypeREG_SZ
Default Value

msedge.admx

Beheersjablonen (computers)

Beheersjablonen (gebruikers)