云公钥基础设施(PKI)相较于本地部署 PKI 的优势
在云端运行 PKI 正快速成为新的常态。我们将介绍云 PKI 的优势,以及采用这种部署方式需要注意的几个重要步骤。
随着越来越多的企业向云端迁移,了解云公钥基础设施(PKI)相较于传统本地部署 PKI 的优势十分重要。云 PKI 指的是在云端托管并维护企业的证书颁发机构(CA),以及用于证书发放和管理的 PKI 环境。与本地部署方案相比,云 PKI 方案具备诸多优势,包括更低的总拥有成本(TCO)、更高的安全性,以及更简便的证书管理体验。
下文将对这些优势逐一展开详细说明。
什么是 PKI,它的工作原理是什么?
PKI 是一套由数字证书组成的体系是对用户、设备和应用的数字身份进行认证与加密的公认黄金标准。它在保障通信安全、保护数据、实现访问控制方面拥有诸多应用场景,具体包括:
- 用于 Web 服务器的 SSL/TLS 证书
- 用于计算机、移动设备和 IoT 设备的设备及终端证书
- 适用于 DevOps 工作流在内的代码签名证书
- 数字签名
- API 与 Web 服务的安全访问
- 基于证书的 VPN
PKI 基于公钥密码学,这是一种可靠的加密机制,其运行依赖公钥与私钥组成的密钥对。这一对相互匹配的密钥共同用于消息的加密与解密;二者基于密码学算法,保护身份与数据免遭未授权访问或使用,抵御网络犯罪分子及其他恶意行为者的攻击。
需要使用 PKI 的企业需要搭建证书颁发机构(CA),和/或使用 Sectigo 这类受信任的第三方 CA。CA 负责证书的颁发、验证、吊销与更新,为系统内所颁发证书的真实性和可信度提供背书。
CA 必须搭建并维护安全性极高的基础设施来承载 PKI 环境。这类基础设施包括根 CA、存储在硬件安全模块(HSM)中的 CA 根密钥安全存储设施,以及证书管理服务器。整套基础设施必须通过完善的网络与应用安全防护措施得到妥善保护。
运营 CA 意味着重大责任。如果黑客攻破了 PKI 环境,他们本质上就拿到了“城堡的钥匙”,能够伪造信任关系,在不被发现的情况下访问核心业务系统。正因如此,企业通常会选择信赖专注于 PKI 领域的受信任第三方,或是自主管控私有 PKI 环境。
PKI 基础设施主要有两种托管方式:一种是部署在云端,即云 PKI;另一种是部署在企业自有的本地数据中心内。
什么是云 PKI?
云 PKI 指的是在云端托管并维护的 PKI。在云 PKI 管理模式下,云服务提供商负责 PKI 部署所需的全部资源,包括硬件、软件以及云环境的安全保障。提供商不仅会搭建并维护专用的 PKI 基础设施,还会配备所需的专职专业人员。
基于云的 PKI 可以消除 PKI 部署中的隐性成本。实际上,软件许可、服务器硬件和安装工作通常只占整个 PKI 环境成本的一小部分。还需要考虑以下额外的关键要素:
- 可扩展的服务器部署,以保障持续可用性与冗余能力
- 生成根密钥以建立根CA证书
- 备份软件与故障转移技术,确保持续运行与灾难恢复能力
- 定期开展安全审计,以维持合规状态、避免产生罚款
- 由专属公钥基础设施(PKI)专家负责全流程管控(这类专家的薪资远高于初级管理员)
并非所有云公钥基础设施(PKI)解决方案的能力都完全一致。对多种数字身份使用场景的支持、零信任网络访问原则IT定制化能力、证书互操作性以及密码敏捷性——上述能力全部构建在易用性导向的环境之上,只是能够应对当前及未来威胁的前沿部署方案所具备的部分特性。
另一种选择是,企业传统上会采用本地部署公钥基础设施(PKI)以获得更高控制权,但这种模式需要投入更多资源。部署相关流程运行、持续维护以及专业人员配置,都会产生高昂的资本成本和持续的运营支出。
云公钥基础设施(PKI)具备哪些优势?
我们将逐一分析云公钥基础设施(PKI)相较于传统本地部署公钥基础设施(PKI)的各项优势,包括更低的总拥有成本(TCO)、更高的安全性以及更简便的证书与密钥管理。
更低的总拥有成本(TCO): 云公钥基础设施(PKI)的最大优势之一是可帮助降低总拥有成本(TCO)。这是因为它无需企业配备成本高昂的内部IT专家,同时减少了与本地硬件、数据中心搭建及软件相关的资本支出。此外,云环境可通过更低的服务、支持与维护成本降低持续运营支出,同时避免计划外停机等间接成本。
安全性:当前的威胁态势将全行业关于本地部署与云端部署安全性的讨论推到了新的高度。尽管这一讨论并非新鲜话题,但多起影响重大的本地部署数据泄露事件(即便部署了防火墙及其他防护措施),让“数据中心在本地就等同于坚不可摧的防护”这一观念受到挑战。这种担忧同样适用于公钥基础设施(PKI)环境依赖本地部署架构的情况。如果企业认为因为根密钥和证书管理服务器位于自有数据中心而非云端,公钥基础设施(PKI)架构就更安全,可能反而会将自身置于风险之中。云公钥基础设施(PKI)解决方案采用最高等级的网络与应用安全防护,必须遵循SOC2、SOC3等合规规范,且需接受严格的外部审计。
更简便的证书管理: 云公钥基础设施(PKI)的一大核心优势是可以简化证书管理。借助Sectigo这类云服务提供商,企业可以在统一的集中位置管理所有证书,无论是私有证书还是公有证书。这使得企业可以轻松追踪所有证书状态,自动化证书颁发与安装流程,确保证书有效并在到期前完成续期,同时维护集中的证书吊销列表(CRL)。
可扩展性:云公钥基础设施(PKI)的另一项优势是可根据业务需求轻松扩展。采用云解决方案,企业无需采购新硬件或进行硬件缩容,即可根据需要轻松新增或移除数百、数千甚至数百万张证书。这种灵活性可以让企业在规模增长过程中,轻松保持公钥基础设施(PKI)方案的适配性。
AWS与Azure是否提供云解决方案?
Amazon Web Services(AWS)和Microsoft Azure的云环境被广泛应用于各类业务场景,二者也为各自的环境提供数字证书解决方案。不过,企业需要注意二者存在的一些关键差异。
AWS属于私有商业证书颁发机构(CA). 由于它不是CA/浏览器论坛的成员,目前不被视为受信任的公有证书颁发机构(CA),而受信任的公有证书颁发机构(CA)是面向公众的网站和应用所必需的。AWS客户可以将AWS Certificate Manager(ACM)证书部署到各类AWS服务中,包括AWS Elastic Load Balancing、Amazon CloudFront、Amazon API Gateway、Amazon EC2实例,以及其他由AWS Management Console管理的集成服务。关于AWS服务器证书的其他注意事项包括:
- ACM不提供扩展验证或组织验证证书,仅提供域名验证证书
- ACM仅提供适用于SSL/TLS协议的证书
- ACM不可用于电子邮件加密
与之类似,Microsoft Azure通过Microsoft CA(MSCA)提供托管公钥基础设施(PKI)的云版本,MSCA是Microsoft产品内置的证书颁发机构(CA)。尽管它在管理使用Microsoft操作系统的设备证书时较为便捷,但无法覆盖全部场景。例如,如果企业存在使用非Microsoft操作系统的设备,仍需通过其他证书颁发机构(CA)颁发和管理证书。如果证书到期,这种额外的复杂性很容易让企业面临服务中断和数据泄露的风险。
Sectigo CLM提供云公钥基础设施(PKI)解决方案
显然,云证书颁发机构相比本地部署 CA 具备诸多优势。Sectigo 证书生命周期管理平台(CLM)为云原生构建,旨在提供身份信息与数据保护能力,保障您的用户、设备与应用安全。该证书管理平台提供统一管理视图,可自动化管理公有及私有数字证书的端到端生命周期。此外,Sectigo CLM 具备CA 无关特性,是可管理来自 Sectigo 及其他主流 CA 的公有、私有证书的通用平台。
其最大优势或许在于,Sectigo 云公钥基础设施(PKI)的安全性高于本地部署 PKI。作为拥有数十年可靠信任服务经验的可信公有 CA,Sectigo 对云上私有根的保护等级,与我们在全球范围内签发的数亿张公有数字证书所采用的保护等级一致。我们通过增强的网络安全机制、严格的物理访问权限双控措施、成熟的密钥存储 HSM 管理、高可用服务器与容灾方案,以及专属安全专家团队,提供业界领先的云防护能力。
Sectigo CLM 平台已通过 WebTrust 认证、符合 SOC3 合规要求,并接受严格的外部审计。Sectigo 与 CA/浏览器论坛及特定政府机构保持直接对接,可提前获取所有公钥基础设施(PKI)相关安全风险预警,包括量子计算演进.
所带来的固有风险。欢迎观看本次网络研讨会,了解为何云上部署 PKI 已成为当前新常态——《云部署还是本地部署:更新安全证书管理的认知前提》.