什么是 PKI?公钥基础设施的定义和指南
2021 年 4 月 8 日
8 月 1 日的万维网日提醒人们,安全、可靠的网络依赖于大多数人从未见过的技术。每个 HTTPS 连接、经过身份验证的软件下载和受保护的数字身份都依赖于幕后运行的基础设施。
在线便利性和安全性并不是偶然发生的。它们依赖于互连技术来验证身份、保护敏感信息并帮助人们放心地使用网站、应用程序和设备。
如果没有这种信任基础设施,用户和组织将面临更大的拦截、假冒、软件篡改、不受信任的连接以及与证书相关的中断的风险。
PKI 和数字证书有助于保护浏览、在线购物、经过身份验证的软件下载和安全电子邮件等活动。随着网络变得越来越复杂,万维网日提供了一个及时的机会来认识这些看不见的技术以及它们将在保持数字交互可信和安全方面继续发挥的作用。
万维网深深嵌入现代生活:工作、通信、娱乐等等。当今的用户通常认为在线交互是安全的,但他们常常很难理解使安全在线导航成为可能的分层技术。
这一切都取决于信任。这是用户在浏览网页时所体验到的自信;人们期望数字体验会感觉无缝且受到更好的保护。它阻止我们对每一次数字交互进行事后猜测。这通常感觉很自然,但实际上,随着许多精心策划的工具和技术共同验证身份和加密敏感信息,信任就会出现。
没有一种技术可以保护网络的每个部分。 SSL/TLS、PKI、S/MIME、代码签名和自动化 CLM 只是支持数字信任以及访问管理、威胁检测和 Web 应用程序保护等控制措施的部分技术。
每个在保护数字身份、通信和交互方面都发挥着独特的作用:
这些技术共同支持日常活动,例如登录网上银行、购买产品、下载软件、接收经过身份验证的商业电子邮件以及访问公司应用程序。
每次您访问 HTTPS 网站时, SSL/TLS 证书有助于身份验证 连接并保护您的浏览器和服务器之间交换的信息。尽管 HTTPS 不能保证网站是值得信赖的,但它有助于防止数据在传输过程中被拦截或更改。
SSL/TLS 证书 由受信任的证书颁发机构 (CA) 颁发,用于验证域控制,并且, 取决于证书类型,还可以验证有关组织的信息。加密和身份验证共同帮助保护传输中的数据,并使用户更有信心连接到目标网站。
数字证书依赖 公钥基础设施 (PKI) 建立可验证的信任链。证书颁发机构、公钥和私钥以及受信任的根证书和中间证书协同工作来验证身份并支持加密和数字签名。
PKI 为 SSL/TLS、S/MIME、代码签名和其他基于证书的安全技术提供了基础。它还支持证书颁发、更新和撤销。 没有有效的PKI管理,组织面临过期、未知、受损或配置错误的证书的风险,这些证书可能会中断服务并削弱数字信任。
围绕万维网的数字生态系统远远超出了人们浏览的网站。电子邮件、软件、API、连接设备和企业应用程序也依赖于可信身份和安全通信。许多依赖于公钥基础设施和数字证书。
虽然 SSL/TLS 证书可以提高网站安全性,但其他数字证书可以解决不同数字环境中可能出现的独特挑战。如果这些系统或虚拟设置没有得到明确解决,企业和个人可能会面临电子邮件拦截、软件篡改以及系统之间未经授权的连接等风险。
协议 S/MIME(安全/多用途互联网邮件扩展) 有助于保护电子邮件通信。由 CA 颁发并安装在电子邮件客户端中, S/MIME 证书 可以验证发件人身份,确认消息未被更改,并保护敏感内容免遭未经授权的访问。
S/MIME 提供了 重要保障 抵御一些网络上最持久和最危险的威胁:利用人类信任的社会工程攻击。其中包括网络钓鱼(诱骗电子邮件收件人共享敏感信息)和欺骗(调整电子邮件标头以使邮件看起来来自信誉良好的发件人)。
标志证书,包括 VMC,通过验证组织使用其徽标在支持的收件箱中显示的权利来添加另一个电子邮件信任信号 BIMI。与强制 DMARC 一起使用,它们可以帮助收件人更轻松地识别经过身份验证的品牌消息。
攻击者可能会尝试将恶意代码插入软件或更新中。因此,开发人员依靠代码签名证书来识别软件发布者并显示代码自签名以来是否已被更改。
代码签名证书 将数字签名附加到软件上,允许操作系统和用户验证发布者并确定代码自签名以来是否已更改。因此,这些证书为用户提供了更强有力的信息来评估软件下载和更新的来源和完整性。
每个数字证书(无论是为了保护浏览、电子邮件还是软件)都有一个独特的生命周期,其中包括几个关键阶段:发现、颁发、续订,在某些情况下还包括撤销。所有证书最终都必须过期或更新。过期限制了证书保持有效的时间,而吊销则允许受损或错误颁发的证书在计划过期之前失效。如果这些功能是手动管理的,它们很容易出现配置错误或错过续订的情况,从而使网站、电子邮件和应用程序面临风险。
自动化证书生命周期管理 通过限制运营开销来应对这些挑战: 自动化系统 不断发现证书并将其添加到综合清单中,同时还提供一种快速的方法来颁发证书并在证书过期之前更新它们。由于这些阶段是自动化的, 证书管理 变得更加主动和可靠,为大规模管理证书创建了更强大的框架。
随着机器身份数量的不断增加以及证书数量的增加,这种可靠性尤其有价值。更大的证书库存变得越来越难以手动管理,但自动化允许组织大规模管理数字信任。
随着公众信任的 SSL/TLS 证书的最大有效期从现在的 200 天降至 2027 年 3 月的 100 天,对自动化的需求将继续增长 2029 年 3 月 47 天.
随着创新技术的引入,保护万维网的需求也发生了变化。
云服务、人工智能系统、互联设备、API 和机器身份正在增加组织必须管理的数字身份和证书的数量。数字证书是组织验证这些身份并保护他们之间的通信的一种重要方式。然而,颁发和更新这些证书的过程本身也可能带来风险。如果证书生命周期任务延迟或管理不善,错过续订可能会导致停机,而证书受损或控制不善可能会造成额外的安全风险。
信任最终促成大规模技术创新。凭借信任的支柱(由数据加密和验证支持),即使证书数量增加且寿命缩短,也可以放心地引入平台和应用程序。这使得现代网络及其连接的服务具有足够的弹性和可扩展性,足以支持明天的技术突破。
安全的网络依赖于多种技术的协同工作。 SSL/TLS 保护连接,PKI 建立可信身份,S/MIME 保护电子邮件,代码签名验证软件发布者和完整性,自动化 CLM 保持证书大规模可见和最新。万维网日及时提醒人们,这些基本上看不见的系统支持人们每天使用的可信数字体验。
Sectigo 提供 数字证书 和 Sectigo 证书管理器是一个自动化 CLM 平台,可帮助组织保护连接、验证身份并大规模管理数字信任。
2021 年 4 月 8 日
2026 年 7 月 9 日
2024 年 8 月 7 日
中国区服务团队