你所用的证书生命周期管理(CLM)解决方案是否支持多CA证书管理?
数字证书是身份与访问管理的核心组成部分,并非新兴技术,但随着大众认可其为更优的无密码安全解决方案,其应用场景正持续扩展。从验证机器对机器交互的合法性,到确认访问企业网络与服务的员工数字身份,数字证书存在于每一次安全交互流程中。目前甚至物联网设备也会签发数字证书,在如今的数字环境中,数字证书的应用已十分普遍,很多人甚至忽略了我们对其的依赖程度。
多年来,IT部门一直负责制定数字证书使用相关的管理策略与规则,但行业内的普遍做法仍是通过电子表格手动执行证书签发与吊销操作。这种临时性质的证书管理方式易出现人为错误,且无法支持规模扩展。更值得注意的是,随着数字证书应用深度融入内外部数据安全与合规政策体系,手动管理数字证书已成为严重的风险隐患。证书生命周期管理(CLM)解决方案可消除人为错误风险,从而缓解上述问题。
但多数情况下,签发证书的证书颁发机构(CA)并非CLM解决方案的开发与销售方。企业系统中通常包含来自不同厂商的证书,各类证书的生命周期、用途与配置均存在差异。在这一领域,Sectigo是数字证书赛道的先行者:作为受公众信任的CA,Sectigo同时提供开放式CLM解决方案,支持与尽可能多的CA签发的数字证书实现互操作。
集成化的未来发展方向
在证书管理中采用兼容多CA证书的模式以实现互操作性,是当前CLM与网络安全领域的热议话题。随着重大数据泄露事件、证书有效期缩短要求以及身份管理问题频繁引发公众关注,市场对灵活、集成化CLM解决方案的需求比以往任何时候都更为迫切。
如何评估兼容多CA证书的CLM解决方案
那么,如何判断一款CLM解决方案是否支持多CA证书管理?可从以下维度考察其能力:
- 证书类型. CLM平台必须能够管理所有类型的证书。X.509证书包含SSL/TLS证书、S/MIME证书、SSH证书等多个类别,不同类别的用途与能力存在差异。同时,支撑物联网(IoT)设备运行的各类非X.509特殊证书也开始在市场中逐步普及。大型企业的环境中大概率会同时存在上述所有类型甚至更多类别的证书,其使用的CLM解决方案应当能够适配这种多样性。
- 配置兼容性. CA每次签发证书时,都会为对应证书制定使用策略,涵盖有效期限制、哈希算法、密钥长度、访问规则等内容。一款CLM解决方案应当能够管理任意证书——不受CA设置的参数限制——同时可跟踪各类证书的不同配置。
- 物理
部署位置随着远程办公模式日益普及,企业的证书可能分布在非常广泛的位置:可能部署在本地物理服务器、第三方托管的非本地环境、云系统,或是笔记本电脑及其他终端设备上。无论企业的证书位于何处、部署在哪类设备上,企业级CLM解决方案都应具备对应的管理能力。
- 环境适配性. 每家企业都拥有根据自身需求定制的独特IT生态,且同一生态内不同部门的环境配置往往存在差异。企业所用的操作系统、云服务能力、DevOps需求、服务器架构等各类因素,都会影响证书在全企业范围内的签发与使用方式。成熟的CLM解决方案必须能够跨这些不同环境访问证书,以实现对整个证书体系的有效管理。
- 使用场景支持. 不同证书的用途不同,其规范参数通常也存在差异。企业的CLM平台应当能整合覆盖不同用途场景的证书,实现统一视图下的集中管理。
- 证书签发来源.这就涉及兼容多CA证书的最后一个核心判定维度:证书的签发来源,即签发该证书的证书颁发机构。过去,每家证书签发方都拥有独立的平台,仅用于管理自身签发的证书。如今,针对环境复杂、使用场景多样、公钥基础设施(PKI)需求多元的大型企业,CLM解决方案正逐步推进集成化,以提供更顺畅的CLM使用体验。
若要进一步了解多CA证书兼容模式与CLM的相关内容,可收听《Root Causes》, 第196期:《什么是多CA证书兼容?》