Sectigo 私有 PKI 解决方案的适用场景与使用方法
使用公共根证书可以在全体用户侧即时建立全域信任。企业可能还存在不对外暴露、无需公共根证书的服务器,但这类服务器可能仍需具备认证、签名能力,以便与其他内部服务器或应用建立安全的 TLS 会话。本文介绍了使用 Sectigo Private PKI.
如果您有面向组织外客户提供服务的网站,那么它大概率配有一张 公共 根信任的数字证书。这意味着其信任链可追溯至由知名证书颁发机构(CA)签发的根证书,这类 CA 默认已被用户的浏览器及 Java 等主流应用技术信任。使用公共根证书可帮助您在全体用户侧即时实现全域信任。
您可能还拥有大量不对外暴露、无需公共根证书的其他服务器,但这类服务器可能仍需具备认证与签名能力,以便与其他内部服务器或应用建立安全的 TLS 会话。这类服务器的信任根为 私有证书颁发机构(CA);即属于云端 Sectigo Private PKI 服务组成部分的、您专属的私有 CA。
借助我们的 Private PKI 解决方案,您可以为自有服务器、设备及用户配置自定义品牌标识的证书。由于该 CA 仅服务于您的组织,在将该公钥基础设施(PKI)用于内部用户认证场景时,可实现更严格的管控。因此,Private PKI 在企业 IT、云原生 DevOps 以及物联网(IoT)环境中都得到了极为广泛的部署应用。
三种部署场景
使用 Sectigo Private PKI 时,您可选择以下三种部署架构:
- Sectigo 在云端为您托管私有根 CA 以及签发 CA
- 由您的组织自行托管选定的私有根 CA,Sectigo 为您托管签发 CA
- Sectigo 托管私有根 CA,由您的组织自行托管自有签发 CA
我们的多数客户更倾向于上述第一种方案,因为公钥基础设施(PKI)的全部运维工作(包括托管、维护、安全保障与合规适配)均由 Sectigo 负责,您只需从我们这里获取并安装证书,再部署到自身环境中即可。不过部分客户可能已部署私有根 CA,或是企业安全策略要求根 CA 必须部署在自有环境内。这种情况下,可由 Sectigo 托管并管理签发 CA,这类签发 CA 将由客户本地部署的根 CA 完成签名。
由于证书相关的大部分工作都在签发 CA 侧完成,这种模式可帮助客户免去大量日常运维负担。在上述第三种场景中,您的环境中可能运行着 Microsoft CA、HashiCorp Vault PKI 实例或 Kubernetes CA 这类 CA 组件,且已与您的应用完成集成。您可以让 Sectigo 托管离线根 CA——其密钥存储在符合行业标准、经过审计的数据中心内的 硬件安全模块(HSM)中,由该离线根 CA 为您现有的 CA 签发证书,再由现有 CA 面向用户和设备签发、管理终端实体证书,从而大幅提升安全防护水平。
我们可协助您判断最适合自身场景的方案,并助力您完成所选部署架构的落地实施。图1、图2、图3分别展示了这三种部署场景。
适配 IT 与 DevOps 场景的 Private PKI
针对容器间、应用间的身份认证及安全通信场景,您很可能需要在 AWS、Azure 或其他云环境中使用私有信任证书。Sectigo Private PKI 目前正在与主流 DevOps 工具集成,支持您在自动化部署基础设施和应用的过程中,顺畅完成 Sectigo Private PKI 证书的申请及全生命周期管理。此外,为避免软件被篡改,您需要对容器及其他应用进行代码签名,这类签名证书同样可由同一套 PKI 基础设施签发。
随着适配云环境的微服务架构普及,您的服务可能会动态创建和销毁,这就需要大量短生命周期证书。Sectigo Private PKI 可支持短生命周期证书的签发与管理,同时我们的授权方案也适配这类业务模式,帮助您控制成本。
面向自动化的解决方案
自动化是我们架构中的核心能力。Sectigo Private PKI 可帮助您实现证书签发、安装的端到端自动化。
我们支持各类行业标准协议,例如 Enrolment over Secure Transport (EST)、Simple Certificate Enrolment Protocol (SCEP),同时也在推进与第三方工具的集成,包括 Kubernetes cert-manager、HashiCorp Terraform 和 Vault、Ansible、Puppet、Chef 等。在 Microsoft Windows 环境中,您可以使用我们的自动注册功能,从 Sectigo Private PKI 签发证书;对于非 Microsoft 环境的实体,您可以使用经我们 Private PKI 测试验证的其他支持工具来管理对应证书。
近期发布的这篇博客《谈到 SSL 证书自动化,Sectigo 提供丰富选项》介绍了 Sectigo 用于减少管理员手动工作量的全套自动化工具的实用信息。
集中管理控制台
我们的客户大多不愿分别对接两家供应商来获取公有证书和私有证书。基于这一需求,我们对系统做了专门设计,您可以通过名为Sectigo Certificate Manager的集中控制台管理所有证书。无论管理哪种类型的证书,管理员的操作体验都是一致的。所有证书及其状态、到期日期都可在集中控制台查看。Certificate Manager 还可以发现您环境中所有的证书(包括非 Sectigo 签发的证书)并生成相关报告。
我们还有更多值得期待的规划,未来将为您提供统一视图,覆盖 Private PKI、公有 SSL 以及企业物联网证书的全量管理。联系我们获取更多信息.


