你的CLM能否与现有技术栈集成?这一点至关重要
如今企业IT安全团队面临的挑战与五年前截然不同。当前企业要应对全球分布的恶意行为者网络,这些攻击者使用日益复杂的技术和社会工程手段,试图侵入安全系统并利用基于身份的漏洞。
在远程办公时代,每一个接入网络的人员和机器都必须具备可靠的加密身份以建立数字信任,这一点的重要性远超以往。这是现代企业安全开展业务的唯一途径。对应的解决方案是什么?正是公钥基础设施(PKI)与数字证书。
但随着用户和设备数量持续增长,数字身份的规模正在快速扩张,数字证书的应用场景也在不断增加(包括数字签名、支撑机器人流程自动化即RPA、保障DevOps环境与网站安全等,应用范围还在持续拓展)。此外,出于冗余和风险管理的考量,企业通常会从多家证书颁发机构(CA)采购数字证书,这种情况十分普遍。所有这些因素都给企业带来了切实的运营挑战:如何在大规模场景下有效管理这些身份。
如今,哪怕是规模最小的网络生态,对IT安全团队而言都是一项复杂的持续性运维任务。切勿陷入“小企业不会成为网络攻击目标”的认知误区——所有主体都是攻击目标。每家企业都具备价值资产,只要开展数字化业务,就无法免于相关威胁。
在这一背景下,IT团队需要运维规模日益庞大的安全技术栈,这些技术栈包含来自不同厂商、面向不同场景的各类产品与服务。IT安全团队的职责是保障这些产品服务协同运作,但这几乎是不可能完成的任务。与此同时,团队必须在有限的资源和预算内开展工作,因此效率至关重要。据Gartner®指出:“安全与风险管理负责人对异构安全栈的运营效率低下、集成能力不足的不满日益加剧。因此,他们正在缩减所使用的安全厂商数量。”这一趋势的重要性将持续提升,安全栈厂商必须做出响应。
自2020年以来,Sectigo的长期战略始终围绕这一趋势构建。Sectigo专注于帮助组织建立数字信任、降低风险,在开发SCM平台时将开放性和互操作性作为核心设计理念。这能够帮助IT安全负责人及其团队打通现有技术孤岛、实现密码敏捷性、降低安全栈复杂度、优化资源配置、支撑合规落地并实现投资回报。
这一解决方案是与CA无关的自动化证书生命周期管理(CLM),可对部署在企业生态内的所有数字证书执行发现、部署、安装和续期全生命周期操作。这要求CLM解决方案具备足够的灵活性,能够适配各类独特的IT环境,并与团队已在使用的技术栈实现集成。
归根结底,核心目标是降低风险
一个开放、具备互操作性的CLM平台,本质上能够为安全团队降低风险与复杂度。企业IT技术栈往往存在功能割裂的孤岛问题,不同技术之间通常难以顺畅协同,一旦出现问题就可能引发级联故障。
举例来说,2018年O2发生的服务中断事故导致数百万移动用户一整天无法使用服务,其根源可追溯至第三方供应商的一张过期证书。这张证书过期后未得到续期,触发了多米诺骨牌效应,最终导致其主要移动服务商的整个数据网络瘫痪。
这类事故并非个例,也凸显出市场对自动化CLM平台的需求日益增长——这类平台需要能够与不同来源、不同技术体系的数字证书对接,提供单一管理视图,实现对所有人员和机器身份的全局可见性。这能够降低复杂度,而涉及的系统越少,潜在故障点就越少。
当然,IT安全团队无法将所有系统都整合到同一平台,仍然需要由多类解决方案组成的技术栈。关键在于这些解决方案必须能够彼此集成,才能在大规模场景下妥善管理数字身份。企业级CLM解决方案不能是各类技术的拼凑组合,必须是一个统一的单一视图平台,能够对CLM流程进行端到端的管理与自动化。
Sectigo Certificate Manager的丰富集成能力
Sectigo Certificate Manager (SCM) 是市场上首款、功能极为完善的与证书颁发机构(CA)无关的证书生命周期管理(CLM)平台。我们对于自身广泛的技术集成能力直言不讳。IT 团队可自动签发和管理 Sectigo 数字证书,同时也能管理其他公有证书颁发机构(CA)以及私有证书颁发机构(CA)颁发的证书,例如 Microsoft Active Directory Certificate Services (ADCS)、AWS Cloud Services 和 Google Cloud Platform (GCP) 所签发的证书。除此之外,SCM 还集成了主流 DevOps 平台(如 Kubernetes、Docker、HashiCorp)以及十余种主流技术方案,包括 Amazon、Google、F5、A10 Networks、Kemp 等主流负载均衡平台,Akamai、Amazon 等主流 CDN,甚至支持对接 Microsoft Teams、Slack 等通知类应用。
借助 SCM,企业可获得:
- 持续证书发现能力。SCM 会在仪表盘中列出所有发现的证书,提供每份证书的状态及所有者等有价值信息。系统会验证证书是否符合企业策略,在证书即将到期时发送通知,并支持自动续期。它还能检测出不应持有证书的人员或机器。
- 证书签发能力。SCM 支持自动分发、安装和续期来自多个证书颁发机构(CA)的证书,替代传统的人工操作流程。
- 证书管理能力。SCM 提供统一仪表盘,可查看全企业范围内所有证书的指标与状态。企业可跟踪、管控数字证书的创建、过期及续期流程,保障加密敏捷性,为数字信任筑牢基础。
- 证书治理能力。借助 SCM,组织可对来自任意证书颁发机构(CA)的所有数字证书执行统一的企业策略。企业可定义所有证书的加密强度和内容字段,仅签发符合策略的证书以实现管控。
- 云原生架构。云端部署的 CLM 平台具备高韧性、可扩展性、更低的部署成本,且可即时使用最新的 CLM 功能。
那么,所有这些集成是如何工作的?
简单来说:体验流畅无缝。用户只需输入其公有 CA API 的凭证,即可按需调用证书签发能力。该配置流程仅需数分钟,操作十分简单。API 凭证绝不会共享给 Sectigo,客户也无需披露这些凭证,确保完全符合与其他 CA 签订的合约要求。
Sectigo 为 SCM 提供可选的私有 CA 服务,但许多企业可能已经通过 ADCS、GCP 和 AWS Cloud Services 搭建了自有私有 CA。SCM 可直接对接厂商平台,签发并管理这些 CA 颁发的证书。SCM 支持集成多个私有 CA,充分满足企业证书管理的灵活度和全覆盖需求。
所有 CA 完成与 SCM 的集成后,证书请求将被发往对应 CA,且可通过 SCM 统一管理证书的安装、续期、吊销及自动化流程,帮助企业实现对整个证书生态的最大可见性。
欢迎观看这档点播网络研讨会,进一步了解 SCM 成为市场领先的 CA 无关解决方案的原因:《证书生命周期管理与集成生态》.
此外,预约演示 可直观了解产品实际运行效果。