借助 Sectigo Vault PKI 插件,在 HashiCorp Vault 中颁发并管理公网信任证书与私有证书
HashiCorp Vault 可提供精简工作流,通过 Vault 原生公钥基础设施(PKI)引擎生成的私有证书以及自签名根证书颁发机构(CA),完成容器与数据的认证和加密。如今,DevOps 团队再次面临以往的难题:如何简便高效地获取公网信任证书。好在 Sectigo 可提供相应帮助。
HashiCorp Vault 可提供精简工作流,通过 Vault 原生公钥基础设施(PKI)引擎生成的私有证书以及自签名根证书颁发机构(CA),完成容器与数据的认证和加密。如果询问 DevOps 团队,他们只会说 Vault 支持按需生成并存储 SSL/TLS 证书,操作十分便捷。在 Vault 出现之前,该流程繁琐不堪,充斥着各种权宜方案与私自签发的证书,会给应用带来安全风险。
遗憾的是,当面向外部的应用部署到生产环境时,这些私有证书无法获得主流浏览器的信任。此外,内置 CA 签发的私有证书,信息安全团队难以执行企业安全策略,也无法维持对这些证书的可见性。
因此,DevOps 团队再次陷入与过去获取公网信任证书时相同的困境。他们通常没有自动化途径从公共证书颁发机构(CA)获取证书,只能等待信息安全团队调配公网证书。部分团队可能会自行采用权宜方案,这可能导致违反组织的安全策略与监管框架的合规要求。
借助Sectigo Certificate Manager(SCM),DevOps 团队需要一种顺畅的方式,在不违反企业安全要求的前提下,充分利用 HashiCorp Vault 的优势。
通过 Sectigo Certificate Manager 扩展 Vault 能力
DevOps 团队可以借助 Sectigo,沿用日常使用的 Vault 流程,便捷申请并签发公网信任证书与私有证书,包括容器证书和代码签名证书。Sectigo 与 HashiCorp Vault 的集成方案,可对 Sectigo Certificate Manager(SCM)签发的公共 SSL 证书与私有容器认证证书,实现无缝的注册、获取、吊销、续期和替换管理。该集成以 Vault 自定义插件的形式分发,由 Sectigo 构建并维护。联系 Sectigo 以获取访问权限。
此外,借助 Sectigo HashiCorp Vault PKI 插件,DevOps 团队可将合规的证书流程融入日常工作流,同时信息安全团队可获得所需的可见性与易审计的解决方案。通过对接 Sectigo Certificate Manager 实现自动化证书生命周期管理,用户可更轻松地排查问题,防止环境中部署的大量短生命周期容器证书在管理过程中易发生的服务中断。与部分在证书安装后才执行证书策略校验的方案不同,Sectigo Vault PKI 插件可确保证书在签发前就符合 DevSecOps 配置的策略。因此,用户可以放心,所签发的证书始终合规,无需耗费精力追踪不合规证书。
通过统一管理面板颁发并管理私有 CA 证书
除部署公网信任证书外,用户还可通过与 Sectigo Certificate Manager 集成的同一 Vault PKI 插件,颁发并管理私有 CA 证书。无论用户使用的是 HashiCorp 私有证书、Sectigo 私有 CA,还是自身已有的私有根 CA 证书,Sectigo Certificate Manager 都可提供统一管理平台,自动化覆盖公共与私有证书的全生命周期。现在,用户可以通过同一个控制面板完成容器证书颁发与管理、代码签名,以及部署所用各类证书的操作,满足 DevOps 环境所需的部署规模与速度要求。
Sectigo Certificate Manager 不仅可集中实现互操作性、高可用性与治理能力,还可通过以下特性提升管理效率、优化证书生命周期管理(CLM):
• 自动化:在尽可能减少手动操作的前提下完成各项独立任务。
• 协同能力:通过自动化处理各类证书管理任务。
• 可扩展性:可管理数十万、数百万甚至更多数量的证书。
• 加密敏捷性:可快速更新加密强度,针对新增或变化的威胁迅速吊销并替换存在风险的证书。
• 可见性: 通过统一管理面板查看所有用例场景下的证书状态。
更进一步,如果您需要搭建新的私有 CA,Sectigo Private CA 与 Sectigo Certificate Manager 可简化该流程。您可以通过易用的用户界面即时完成私有 CA 及其拓扑结构的搭建。
Sectigo Vault PKI 插件工作原理
Sectigo Vault PKI 插件支持在 HashiCorp Vault 中生成和存储新的 SSL 证书与客户端证书,还可(可选)为您指定的证书到期窗口内的证书自动执行续期操作。根据您的 Sectigo 账户配置情况,只需提供对应的配置选项,即可申请多种类型的 SSL 证书和客户端证书。
Sectigo Vault PKI 插件提供以下特性:
• 支持生成 2048 位、3072 位、4096 位 RSA 私钥及证书签名请求
• 支持证书签名请求(CSR)注册,以及公网证书和私有证书的管理
• 支持在 HashiCorp Vault 中存储由 Sectigo Certificate Manager 签发的证书,并跟踪证书状态
通过 Sectigo Certificate Manager 在 Vault 上注册和管理证书的工作流简单直观,Vault 用户可以快速上手,主要包含四个步骤:
1. 配置插件目录
2. 设置环境变量
3. 启用插件
4. 与插件交互,完成证书的注册、读取、吊销、替换和续期操作
下图展示了使用 Sectigo HashiCorp Vault PKI 插件的典型证书注册工作流:
用户可以直接通过 Vault CLI 工具与 Vault 交互,也可以通过 cURL 等工具调用暴露的 API 端点与 Vault 交互。Sectigo Vault PKI 插件可支持多种参数,包括配置参数、用户专属参数、CSR 参数以及证书签发和采集参数。所需参数取决于您的实际用例,既可以通过 Vault CLI 工具以 JSON 文件打包的形式传入 Vault,也可以通过 cURL 命令传入,或者在通过 Vault CLI 工具与 Vault 交互时以键值对的形式逐个传入。
了解更多
借助 Sectigo Vault PKI 插件,您的 DevOps 团队可以沿用已有的 Vault 使用习惯,通过编程方式为容器和代码签名场景签发、管理私有证书及公网可信证书;您的信息安全团队则可获得所需的可见性,用于落实证书策略、保持合规状态。
如需了解更多信息,请阅读Sectigo-HashiCorp Vault 集成指南,或发送邮件至 Sectigo DevOps 入门团队,获取 Sectigo Vault PKI 插件以及 Sectigo Certificate Manager 的免费试用资格。
关于 Sectigo
Sectigo是领先的网络安全与数字身份解决方案提供商,产品涵盖 TLS/SSL 证书、DevOps 解决方案、IoT 解决方案、企业级 PKI 管理以及多层级 Web 安全方案。凭借屡获殊荣的创新能力与全球顶尖的客户支持服务,Sectigo 拥有保障当今数字环境安全所需的成熟性能表现。随着越来越多企业采用 DevOps 模式来缩短开发周期、提升产品质量与功能,工程团队不希望将时间耗费在证书管理或网络安全策略落实工作上。借助 Sectigo PKI 解决方案,您可以自动配置公网及私有 SSL 证书,确保容器、容器运行的代码以及使用容器的生产应用的身份真实性与完整性。Sectigo Certificate Manager 可通过其 RESTful API 与行业标准 ACME 协议,和主流 DevOps 工具及环境实现互操作。

