Quando o usuário recebe um certificado comercial da CA, o certificado é associado a uma cadeia de certificados chamada chain of trust . A Chain of trust depende da estrutura hierárquica da CA.
Exemplo: para um certificado de duas camadas, temos:
o certificado do usuário é assinado por uma CA emissora.
acesso e cac com certificado digital
o certificado da CA emissora é assinado por uma CA raiz.
O certificado da CA raiz é auto assinado – Neste caso, o navegador valida a assinatura encontrando a chave pública da próxima CA emissora ou CA intermediária. O processo continuará até que o certificado raiz seja alcançado.
Localizações da AIA – AIA (Authority Information Access) é um repositório onde os certificados da CA são armazenados para que o cliente possa baixá-los e validar toda a cadeia do certificado.
Localizações do CDP – O CRL Distribution Point é um local onde os usuários baixam o CRL (Certificate Revocation List) para obter o status de revogação. As CAs publicam CRLs periodicamente para permitir que clientes e aplicativos determinem se um certificado foi revogado. As CRLs contêm o número de série do certificado que foi revogado, um registro de data e hora indicando quando o certificado foi revogado, bem como o motivo da revogação.