Sectigo 博客

证书颁发机构层级结构:工作原理

Android 近期发布 公布了其在 Android 14 中新增的根证书列表。尽管这一举措并不完全出人意料,但值得注意的是,部分根证书也被移除 移出了受信任列表,其中包括证书颁发机构(CA)领域的知名机构所颁发的证书,例如 VeriSign Universal Root Certification Authority 和 Chambers of Commerce Root。

Android 为何做出这一调整?最可能的原因是,恶意证书颁发机构颁发欺诈证书的情况日益增多。伪造的证书颁发机构会破坏安全性,让颁发该伪造证书的不法分子能够窃取传输中的数据。但只要具备健全的证书颁发流程,您就可以确信自己持有的证书是合法有效的。

虽然 Android 14 用户可以因系统的受信任证书列表而松一口气,但其他用户却面临一个难题:我如何确认自己的证书来自哪里?它是否合法?

只要了解证书颁发机构的层级结构,答案就非常简单。下文将详细介绍这一结构的定义、工作原理以及信任链中的各个环节。

理解 CA 层级结构与信任链

无论您使用的是传输层安全(TLS)还是安全套接层(SSL) 安全机制,CA 层级结构都定义了证书颁发机构与终端用户之间的关系。该层级结构相对简单,可以将其类比为一棵树。

首先是根证书,根证书的数量相对较少。根证书向中间 CA 颁发证书,再由中间 CA 向终端实体或终端用户颁发证书。

证书在不同实体之间传递的路径称为信任链。每当站点、设备或应用出示证书时,接收方系统会检查信任链的有效性。如果接收方系统检测到链中存在非法实体,就会拒绝该证书并终止通信或数据传输。

由于各方的角色和职责各不相同,下文将说明层级结构中每个层级的具体内容。

根证书

根证书由证书颁发机构颁发并签名。作为主要证书颁发方的受信任 CA 包括 Sectigo、Entrust、DigiCert 和 QuoVadis。

用常见的护照类比来说:如果证书相当于护照,那么根证书颁发方就相当于美国政府或其他国家政府。它们负责确保证书的合法性,同时维护内部系统的完整性。有效的内部系统至关重要——根 CA 必须严格核查其授予证书的主体的合法性。

中间证书

中间证书由中间证书颁发机构颁发,这些机构是经根 CA 授权、代表根 CA 颁发证书的实体。中间 CA 有多项作用,每一项都有助于在信任链中建立信任并提升效率:

  • 为信任链引入一定程度的去中心化特性,因为它们承担的角色与根 CA 类似。
  • 中间 CA 可实现证书系统的可扩展性,因为它们可以充当根 CA 与终端实体之间的中介。根 CA 只需添加新的受信任中间 CA,即可扩展其证书颁发能力。
  • 由于中间 CA 必须核验根 CA 授权其颁发的每一张证书的合法性,因此它们增加了一层额外的信任保障,让系统更加安全。

终端实体证书

终端实体证书也被称为“叶子”证书,因为它们位于信任树的另一端——与根证书相对的一侧。终端实体证书包含两个核心组成部分:

  • 终端实体用于发起通信的公钥
  • 用于验证证书真实性的根 CA 数字签名

设备、站点和应用使用终端实体证书建立安全连接。当终端实体出示证书时,接收方会检查与该证书关联的信任链,确认其有效性。

例如,若信任链分析发现存在非法证书颁发者,接收方将阻断自身与终端实体之间的通信。终止这类交互是一项重要的安全措施——比如阻止数字握手过程的发生,可防范黑客推送携带恶意软件的应用或仿冒网站。

高效管理您的证书层级结构

证书层级可为用户提供可信证书,支撑其与受信任方开展安全加密通信。根证书颁发机构生成根证书后,将其签发给中间证书颁发机构;中间CA随后可向终端实体签发证书。

Sectigo是值得信赖的商业CA,提供全面的证书管理服务,让您无需质疑证书来源,也无需担心证书无预警过期。联系Sectigo 今日即刻 了解更多信息。

Sectigo Team

中国区服务团队

联系我们

上海办公室

上海市普陀区真南路1199弄智创Top8号楼602A单元

成都办公室

四川省成都市锦江区红星路三段1号IFS二号楼1107室