AWS 证书与公共 CA 证书对比
如今的现代企业必须保护其在 Amazon Web Services(AWS)上运行和托管的数据与应用的安全。基于公钥基础设施(PKI)的数字证书(如 SSL/TLS 证书和代码签名证书),是云端数据与应用进行身份认证及加密的黄金标准。但使用 AWS 的企业可以选择不同的证书颁发机构(CA)签发证书。本文将帮助您了解公共 CA 证书与亚马逊提供的证书之间的区别。
什么是证书颁发机构?
证书颁发机构(CA)是借助公钥基础设施(PKI)签发数字证书,为数据、设备和应用提供认证与加密服务的组织。证书颁发机构是公钥密码技术得以广泛应用的关键基础。其作为受信任的权威方,存储并发布与对应私钥关联的公钥,让发送方可以确认自己使用的公钥与接收方的私钥正确匹配。如果没有证书颁发机构,就可能出现传输信息被截获、敏感信息被窃取的风险。
证书颁发机构仅向提交了证书签名请求(CSR)的特定域名签发证书。证书签名请求会提交至注册机构,其中包含公钥、身份标识信息,以及数字签名或其他真实性校验凭证。身份标识信息通常包括组织名称、组织单位、国家/地区、省份、城市以及公用名,其中公用名一般对应域名或对应站点的 IP 地址。
当域名展示由 Google Chrome、Mozilla Firefox、Microsoft Edge 等现代浏览器认可的受信任证书颁发机构签发的证书时,用户会默认该连接是安全的。
Sectigo 这类受信任的公共证书颁发机构是 CA/浏览器论坛的合规成员,该论坛专为证书签发相关事务设立。CA/Browser Forum 是证书颁发机构行业的自律监管组织,负责制定和更新证书使用、签发及过期相关的规则。
公共证书颁发机构每年签发数百万张证书,这些证书有多种用途,包括通过SSL/TLS, 数字签名, 代码签名证书,以及 S/MIME邮件证书.
保护安全通信。其中,SSL/TLS 证书可通过正确的身份校验,帮助现代网页浏览器与网页服务器建立加密的 SSL/TLS 协议连接。这类证书基于公钥基础设施(PKI)使用;当通信双方都信任所使用的证书颁发机构时,公钥基础设施即可为双方提供身份确认的机制。
公共与私有证书颁发机构对比
如前文所述,公共受信任证书颁发机构是独立实体,已获得主流网页浏览器的信任认定,且遵循 CA/Browser Forum 制定的证书标准与指南。公共受信任 CA 在签发证书前会执行多项校验步骤,包括核验 CSR 中提供的信息,核心是 DNS 信息核验。公共证书颁发机构使用特定的加密密钥为自己签发的证书签名,这类密钥文件通常被系统识别为属于受信任 CA,因此通信会被直接判定为安全可信。公共证书最常用于需要与用户通信的公网端点,通常不用于内部/测试环境。
私有证书颁发机构与公共证书颁发机构有诸多相似之处:二者基础设施架构相近,承担的职能也类似。区别在于,公共证书颁发机构面向整个互联网上的主体签发证书,而私有证书颁发机构仅为私有网络签发证书。私有证书颁发机构签发并校验的证书文件会上传至内部公钥基础设施(PKI),而非受信任第三方的基础设施。这类证书的信任范围通常仅限于网络所属的组织内部,常见于大型组织或机构。
公共证书颁发机构签发的证书可被浏览器和应用直接识别并信任,而私有证书颁发机构签发的数字证书不具备这一特性。私有证书需要由管理员对所有会接触到该证书的系统进行专门配置,才能让系统识别并校验该证书。
此外,公共证书颁发机构(CA)必须遵守严格要求、符合厂商制定的安全标准,并达到一定的透明度水平。若未满足这些要求,它们可能失去受信任状态,其证书也将无法被即时验证。这些限制不适用于私有CA。私有CA的管理员可以自行制定证书颁发规则,包括CSR中需提供的信息以及证书中需包含的内容。
AWS是证书颁发机构(CA)吗?
Amazon Web Services(AWS)是一家商业私有CA。由于它不是CA/浏览器论坛的成员,目前不被视为受信任的公共证书颁发机构。AWS客户可以将AWS Certificate Manager(ACM)证书部署到各类AWS服务中,包括AWS Elastic Load Balancing、Amazon CloudFront、Amazon API Gateway、Amazon EC2实例,以及其他由AWS Management Console管理的集成服务。借助ACM,您可以预置和管理特定类型的公共与私有证书。
在部署来自ACM这类商业私有CA的证书时,需要深入核查证书颁发方,因为您必须对环境做大量调整才能正确接受所有私有证书。此外,管理员必须显式配置应用程序,使其信任新颁发的证书。其中一个关键步骤是将证书文件上传到AWS Identity and Access Manager(IAM)。
AWS提供SSL证书吗?
AWS Certificate Manager(ACM)可预置、存储和续期符合X.509标准的公共与私有SSL/TLS证书,这些操作可在所有与ACM集成的Amazon服务上完成。ACM会自动续期和更新即将过期的ACM证书。关于AWS服务器证书,有几点需要注意:
- ACM不提供扩展验证证书或组织验证证书,仅提供域名验证证书
- ACM仅提供适用于SSL/TLS协议的证书
- ACM不可用于电子邮件加密
ACM证书指由AWS Certificate Manager(ACM)直接颁发、可用于AWS集成服务的所有数字证书。您可以将第三方证书导入ACM,也可以在AWS内部搭建公钥基础设施(PKI),创建内部私有证书。AWS客户可以使用ACM,在多种AWS资源上申请和部署证书,包括使用API Gateway的API、Amazon CloudFront分发和Elastic Load Balancers。
公共CA颁发的证书可以在AWS上使用吗?
来自Sectigo等公共CA的证书可以部署在AWS服务中,您可以通过ACM部署,也可以通过对应的CA证书管理平台部署,例如Sectigo Certificate Manager.
需要注意的是,Amazon颁发的ACM证书仅支持域名验证。而受公众信任的CA颁发的SSL/TLS证书提供三种验证等级。
- 域名验证(DV):CA会验证申请人是否拥有对应域名的控制权(通常通过邮件验证)。CA不会审核其他信息,DV证书可在数分钟内颁发完成。
- 组织验证(OV):CA除了验证申请人是否拥有对应域名的控制权外,还会对申请人所属组织进行基础层面的额外核查。相关信息会展示在证书中,以提升网站终端用户的信任度。
- 扩展验证(EV):CA会核验企业所有权及相关合规证明文件,申请人还需提供域名所有权证明。除确认申请人拥有对应域名的控制权外,CA还会对企业进行全面核查,相关信息会展示在证书中。此外,浏览器地址栏会显示安全挂锁标识,让用户更确信该网站可安全访问。
为什么要在AWS中实现证书管理自动化?
除非云环境外,在AWS环境中手动部署和管理证书非常耗时,还可能带来不必要的风险。无论企业是为托管在AWS上的Web服务器部署单张SSL证书,还是要管理跨所有联网设备和用户身份的数百万张证书,证书颁发、配置和部署的端到端流程都可能耗费数小时。
手动管理证书还会让企业面临极高风险:被遗忘的证书可能意外过期,或是出现证书管理责任疏漏——这些疏忽可能导致服务突然中断、关键业务系统故障,以及安全漏洞与攻击。
客户和内部用户依赖托管在云上的关键业务系统保持持续可用。但近年来,证书过期已导致多起广受关注的网站和服务中断事件,造成数十亿美元的收入损失、合同违约金、诉讼,以及品牌声誉受损、客户信任流失等无法估量的代价。
如何在AWS中实现证书管理自动化
鉴于手动管理公钥基础设施(PKI)证书天然存在上述隐患与财务影响,对首席信息官(CIO)和首席安全官(CSO)而言,自动化数字身份管理的投资回报清晰可见。各类组织需要一套自动化解决方案,确保在AWS及整个IT生态系统中,证书无需人工干预即可完成正确配置与部署。自动化不仅有助于降低风险,还能协助IT部门控制运营成本,缩短产品与服务的上市周期。
近年来,公钥基础设施(PKI)的适用性进一步拓展。互操作性、高可用性与治理能力仍是其核心优势,但如今的PKI解决方案还可通过以下能力优化管理流程与证书生命周期管理(CLM):
- 自动化:在尽可能减少手动流程的前提下完成各项独立任务。
- 协同:依托自动化能力管理范围广泛的任务组合。
- 可扩展性:支持管理数十万、数百万乃至更多数量的证书。
- 密码敏捷性:面对新增或变化的威胁,可快速更新密码强度,撤销存在风险的证书并替换为抗量子证书。
- 可视化:通过单一统一视图查看所有使用场景下的证书状态。
尽管ACM可提供一定程度的自动化能力,但考虑到使用数字证书的系统、应用和设备分散异构,IT团队往往需要管理来自多家厂商的不同自动化服务,这通常会导致效率下降。相比之下,若能采用统一的证书管理看板,跨所有使用场景与厂商平台实现证书发现、部署和生命周期管理的自动化,便可充分兑现自动化承诺的效率价值,同时IT团队仍可掌控配置定义与规则,确保自动化操作准确执行。
Sectigo提供证书管理自动化解决方案,帮助企业实现敏捷、高效的运营,全面掌控其环境内的所有证书。Sectigo支持通过业界领先的协议、API与第三方集成,实现SSL/TLS证书及非SSL证书的自动化安装、吊销与续期,同时可避免开源替代方案中可能存在的证书数量上限问题。
总而言之,Sectigo的自动化解决方案可让您的安全团队轻松完成以下工作:
- 落地执行密码安全策略
- 保障通信安全
- 防范未经授权的访问导致的个人数据泄露
- 为企业范围内的系统、应用和设备构建面向未来的安全能力
如需进一步了解如何在AWS及整个IT生态系统中实现数字证书的自动化签发与管理,请查看Sectigo Certificate Manager.