Key usage
Defines the Key usage certificate extension.
For Intermediate CA certificate templates that use an unmanaged CA, you can override the default Key usage values configured by the CA manager by setting allow_value_override to true.
注意
The allow_value_override setting has no effect on End Entity certificate templates.
JSON structure example
"extensions": {
"key_usage": {
"critical": true,
"allow_critical_override": true,
"allow_value_override": true,
"required_usages": {
"rsa": [
"digital_signature"
],
"ecdsa": [
"digital_signature"
],
"dilithium": [
"digital_signature"
],
"sphincs": [
"digital_signature"
],
"falcon": [
"digital_signature"
],
"composite": [
"digital_signature"
],
"ml-kem": [
"key_encipherment"
]
},
"optional_usages": {
"rsa": [
"non_repudiation",
"key_encipherment",
"data_encipherment"
],
"ecdsa": [
"non_repudiation",
"key_agreement"
],
"dilithium": [
"non_repudiation"
],
"sphincs": [
"non_repudiation"
],
"falcon": [
"non_repudiation"
],
"composite": [
"non_repudiation"
]
}
}
}Parameters
Name | Type | Required/optional | Possible values |
|---|---|---|---|
| Object | Required | - |
| Boolean | Optional | Specifies whether the Key usage extension is marked as critical. Supported values include:
|
| Boolean | Optional |
|
| Boolean | Required ((Intermediate CA templates only) | Specifies whether Key usage values can be overridden for Intermediate CA certificate templates. Supported values include:
|
| Object | Optional | Specifies the Key usage values that are always included in issued certificates |
| Array of strings | Required | Specifies the required Key usage values for RSA certificates.
|
| Array of strings | Required | Specifies the required Key usage values for ECDSA certificates.
注意 Only one of |
| Array of strings | Required | Specifies the required Key usage values for MLDSA (Dilithium) certificates
|
| Array of strings | Required | Specifies the required Key usage values for SLHDSA (SPHINCS+) certificates
|
| Array of strings | Required | Specifies the required Key usage values for FNDSA (Falcon) certificates. Supported values include:
|
| Array of strings | Required | Specifies the required Key usage values for composite certificates. Supported values include:
|
| Array of strings | Required | Specifies the required Key usage values for ML-KEM certificates. End-entity: 注意 ML-KEM certificates must include |
| Object | Optional | Specifies additional Key usage values that can be included when selected in a certificate profile or provided in an enrollment request |
| Array of strings | Required | Specifies the optional Key usage values for RSA certificates. Supported values include:
|
| Array of strings | Required | Specifies the optional Key usage values for ECDSA certificates. Supported values include:
注意 Only one of |
| Array of strings | Required | Specifies the optional Key usage values for MLDSA (Dilithium) certificates. Supported values include:
|
| Array of strings | Required | Specifies the optional Key Usage values for SLHDSA (SPHINCS+) certificates. Supported values include:
|
| Array of strings | Required | Specifies the optional Key Usage values for FNDSA (Falcon) certificates. Supported values include:
|
| Array of strings | Required | Specifies the optional Key Usage values for composite certificates. Supported values include:
|
| Array of strings | Optional | Optional Key usage values are not supported for ML-KEM certificates. Do not define |