FCE OID Standard 是由 041专属 在 IANA 私有企业编号(Private Enterprise Numbers)分支下注册并维护的开放标准。 该标准定义了一组基于 X.509 证书扩展密钥用法(Extended Key Usage, EKU)的对象标识符(OID), 用于在加密、签名、访问控制等场景中实现“权限与证书绑定”的细粒度控制。
根节点已在公开 OID 库中注册,描述为 “041 Zhuanshu (in Chinese, 041专属)”, 注册时间为 2023-08-29oid-base.com。
本标准在根节点 1.3.6.1.4.1.60896 下定义了操作权限分支,
用于标识不同类型的操作权限。各 OID 仅作为标识符,不包含任何可执行逻辑。
| OID(十进制记法) | 名称 | 用途说明 |
|---|---|---|
| 1.3.6.1.4.1.60896 | FCE Root | 根节点,表示“041专属”企业 OID 分支。 |
| ...4.1 | FCE Operations | 操作权限分支父节点。 |
| ...4.1.1 | FCE Encrypt | 标识“数据加密”权限,允许持有该 EKU 的证书执行加密操作(通常作为发送方)。 |
| ...4.1.2 | FCE Sign | 标识“数字签名”权限,允许对数据进行签名。 |
| ...4.1.3 | FCE Verify | 标识“签名验证”权限,允许验证签名。 |
| ...4.1.4 | FCE Decrypt | 标识“数据解密”权限,允许持有该 EKU 的证书执行解密操作(通常作为接收方)。 |
在传统 PKI 应用中,X.509 证书的扩展密钥用法(EKU)通常用于限定证书的用途, 如“服务器认证”、“客户端认证”、“代码签名”等。这些 OID 多数由国际标准化组织或行业组织定义。
FCE OID Standard 将 EKU 的使用方式扩展到“业务级权限控制”:
这种“权限与证书绑定”的机制,使得权限判定逻辑下沉到证书层面, 便于在多方协作、跨系统流转的场景中统一权限语义,降低应用层实现成本。
使用本标准时,需将上述 OID 添加到 X.509 证书的扩展密钥用法扩展中。 例如,在 OpenSSL 配置文件中可按如下方式指定:
具体命令和证书模板可参考 OpenSSL 或企业 CA 文档。对于内部 PKI, 建议在证书模板或策略中统一集成 FCE OID,以避免人工配置错误。
应用程序在执行加密、解密、签名、验证等操作前,应校验证书中是否包含对应的 FCE OID。 典型流程如下:
ExtendedKeyUsage 扩展;...4.1.4);
建议使用成熟的加密库(如 .NET 的 X509Certificate2、Bouncy Castle 等)
进行证书解析和 EKU 校验,避免自行实现 ASN.1 解析。
本标准由 041专属 作为 OID 注册维护机构。 新增子节点或修订语义时,将遵循以下原则:
一、授权范围
1. 本标准定义的所有 OID(包括其子节点)均可在全球范围内免费使用, 用于开发、生产、分发软件产品,或集成到证书体系、系统中,无需支付授权费用。
2. 使用本标准即视为您已阅读、理解并同意接受本声明的全部条款。 如不同意,请勿采用本标准定义的任何 OID。
二、技术中立与责任边界
三、禁止滥用与追偿条款
四、争议解决
因使用本标准 OID 引起的或与之相关的任何争议,双方应友好协商解决; 协商不成的,任何一方均可向本标准维护方所在地有管辖权的人民法院提起诉讼。
五、条款更新
维护方保留随时更新本声明的权利,更新后的声明将在本页面发布。 继续使用本标准即视为您接受更新后的条款。
如需对本标准提出建议、反馈问题,或就特殊授权场景进行咨询, 可通过以下方式联系维护方:
建议在公开渠道沟通,以便维护方在必要时公开答复。