Sectigo 博客
证书颁发机构(CA)层级结构及其运作机制
Android 近期发布 公布了其在 Android 14 中新增的根证书列表。尽管这一举措并不完全出人意料,但值得注意的是,部分根证书也被移除 移出了受信任列表,其中包括证书颁发机构(CA)领域的知名机构所颁发的证书,例如 VeriSign Universal Root Certification Authority 和 Chambers of Commerce Root。
Android 为何做出这一调整?最可能的原因是,恶意证书颁发机构颁发欺诈证书的情况日益增多。伪造的证书颁发机构会破坏安全性,让颁发该伪造证书的不法分子能够窃取传输中的数据。但只要具备健全的证书颁发流程,您就可以确信自己持有的证书是合法有效的。
虽然 Android 14 用户可以因系统的受信任证书列表而松一口气,但其他用户却面临一个难题:我如何确认自己的证书来自哪里?它是否合法?
只要了解证书颁发机构的层级结构,答案就非常简单。下文将详细介绍这一结构的定义、工作原理以及信任链中的各个环节。
理解 CA 层级结构与信任链
无论您使用的是传输层安全(TLS)还是安全套接层(SSL) 安全机制,CA 层级结构都定义了证书颁发机构与终端用户之间的关系。该层级结构相对简单,可以将其类比为一棵树。
首先是根证书,根证书的数量相对较少。根证书向中间 CA 颁发证书,再由中间 CA 向终端实体或终端用户颁发证书。
证书在不同实体之间传递的路径称为信任链。每当站点、设备或应用出示证书时,接收方系统会检查信任链的有效性。如果接收方系统检测到链中存在非法实体,就会拒绝该证书并终止通信或数据传输。
由于各方的角色和职责各不相同,下文将说明层级结构中每个层级的具体内容。
根证书
根证书由证书颁发机构颁发并签名。作为主要证书颁发方的受信任 CA 包括 Sectigo、Entrust、DigiCert 和 QuoVadis。
用常见的护照类比来说:如果证书相当于护照,那么根证书颁发方就相当于美国政府或其他国家政府。它们负责确保证书的合法性,同时维护内部系统的完整性。有效的内部系统至关重要——根 CA 必须严格核查其授予证书的主体的合法性。
中间证书
中间证书由中间证书颁发机构颁发,这些机构是经根 CA 授权、代表根 CA 颁发证书的实体。中间 CA 有多项作用,每一项都有助于在信任链中建立信任并提升效率:
- 为信任链引入一定程度的去中心化特性,因为它们承担的角色与根 CA 类似。
- 中间 CA 可实现证书系统的可扩展性,因为它们可以充当根 CA 与终端实体之间的中介。根 CA 只需添加新的受信任中间 CA,即可扩展其证书颁发能力。
- 由于中间 CA 必须核验根 CA 授权其颁发的每一张证书的合法性,因此它们增加了一层额外的信任保障,让系统更加安全。
终端实体证书
终端实体证书也被称为“叶子”证书,因为它们位于信任树的另一端——与根证书相对的一侧。终端实体证书包含两个核心组成部分:
- 终端实体用于发起通信的公钥
- 用于验证证书真实性的根 CA 数字签名
设备、站点和应用使用终端实体证书建立安全连接。当终端实体出示证书时,接收方会检查与该证书关联的信任链,确认其有效性。
例如,若信任链分析发现存在非法证书颁发者,接收方将阻断自身与终端实体之间的通信。终止这类交互是一项重要的安全措施——比如阻止数字握手过程的发生,可防范黑客推送携带恶意软件的应用或仿冒网站。
高效管理您的证书层级结构
证书层级可为用户提供可信证书,支撑其与受信任方开展安全加密通信。根证书颁发机构生成根证书后,将其签发给中间证书颁发机构;中间CA随后可向终端实体签发证书。
Sectigo是值得信赖的商业CA,提供全面的证书管理服务,让您无需质疑证书来源,也无需担心证书无预警过期。联系Sectigo 今日即刻 了解更多信息。
详解公钥证书与私钥证书的区别:数字安全的核心支柱
公有证书和私有证书在数字安全领域都发挥着关键作用,二者职责各不相同。公有证书由受信任的证书颁发机构(CA)签发,用于验证网站等面向公众的实体身份,并通过 HTTPS 等协议实现加密通信。私有证书则由内部 CA 签发,用于内网、VPN 等受控环境,具备成本优势与完全的管理控制权。虽然两类证书都依托公钥基础设施(PKI)实现加密与身份认证,但公有证书具备全局信任基础,私有证书则需要手动配置信任关系。企业需要在广泛的公开信任需求与内部运维管控需求之间做好平衡,合理部署两类证书。
证书颁发机构(CA)在构建数字世界信任中的关键作用
随着仅2022年就发生超过120万起钓鱼攻击,许多用户对网站和电子邮件通信的合法性愈发警惕。
为构建数字信任,各类组织会部署加密与验证体系,保护敏感信息免受潜在威胁。该体系的核心组件之一是SSL/TLS证书,它可保障互联网传输数据的机密性与完整性。
请继续阅读,深入了解SSL/TLS证书以及颁发这类证书的可信机构——证书颁发机构(CA)。本文将介绍其在SSL/TLS证书生态中的作用,以及新增成为一个可信CA所需经历的严格流程。
Sectigo 与 Multipoint Group 达成合作,为全球企业强化数字安全解决方案
网络安全领域迎来一项重要进展:自动化证书生命周期管理(CLM)与数字证书领域的全球领先企业 Sectigo,已与知名 IT 网络解决方案分销商 Multipoint Group 达成合作。这一战略合作伙伴关系将为全球各地的企业强化数字安全解决方案,助力企业主动抵御网络风险,保护其宝贵的数字资产。
当前网络威胁形势持续演变,网络攻击者不断挖掘新的漏洞利用方式,Sectigo 与 Multipoint Group 的合作正是对这一现状的积极响应。双方将携手为企业提供一套全面的网络安全解决方案,这套方案不仅具备高可靠性与可扩展性,还将助力构建安全的数字环境,夯实亟需的数字信任基础。
Sectigo 将贡献其在自动化、证书生命周期管理以及公/私域数字证书领域的深厚专业积累。Sectigo 拥有为全球企业建立数字信任的出色业绩记录,其一流的 CLM 平台可实现所有数字证书的全生命周期自动化管理,该方案能够为数字身份、设备与交易提供有力安全保障,为数字领域安全能力提升奠定良好基础。
本次合作的核心在于能够持续推动创新。Sectigo 与 Multipoint Group 将致力于提前应对新兴威胁,打造不仅能适配持续演变的数字环境、还能筑牢数字信任坚实基础的安全解决方案。双方对创新的共同承诺,将为企业抵御层出不穷的网络威胁提供有力防护。
此外,Multipoint Group 还宣布一项重要动态:该公司将参展2023年10月举办的中东顶级科技展会之一 GITEX DUBAI。展会期间,Multipoint Group 将重点展示其前沿网络安全解决方案,以及与 Sectigo 合作直面全球数字安全挑战的相关成果。参观 GITEX Dubai 的观众可近距离了解 Sectigo 为应对不断演变的网络威胁所打造的创新解决方案。
Sectigo 企业销售高级副总裁 Jennifer Binet 对本次合作表示期待,她谈道:“我们非常高兴能与 Multipoint Group 达成合作,为企业提供全面的网络安全防护方案。随着企业对数字证书的使用量持续攀升,企业对可靠的自动化证书生命周期管理解决方案的需求已达到前所未有的高度。通过与 Multipoint Group 合作,我们能够将 Sectigo 先进的管理平台与 Multipoint 成熟的网络安全分销服务相结合。”
Multipoint Group 首席执行官 Ricardo Resnik 对上述观点表示认同,他强调:“与 Sectigo 的合作是我们在提供前沿网络安全解决方案这一使命上迈出的重要一步。我们将携手帮助企业主动开展风险缓解工作、保护自身数字资产,进而让企业能够将精力投入到业务增长与创新之中。”
总而言之,Sectigo 与 Multipoint Group 的合作将开启数字安全解决方案升级的全新阶段。双方对创新、全面防护以及构建数字信任的共同承诺,有望为全球企业打造更安全、更具韧性的数字环境。在网络威胁持续演变的背景下,本次合作将成为网络安全领域卓越实践的标杆。请持续关注这一深度合作的后续动态,也请不要错过 Multipoint Group 在 GITEX DUBAI 2023 上的精彩展示!
了解不同类型的证书颁发机构
证书颁发机构(CA)是数字信任的核心支柱。本指南将解析公共CA、私有CA、DV、OV、EV等不同类型的CA,帮助您为所在组织和安全需求选择合适的类型。
什么是数字证书?
了解数字证书的定义、重要性、不同类型与适用场景等内容,找到适合贵组织的数字证书方案。
面向企业的公钥基础设施(PKI):原因与实施方法
在当今数字化业务场景中,安全的在线访问至关重要。公钥基础设施(PKI)提供了可信的安全标准。本文将介绍公钥基础设施(PKI)的定义与工作原理。
企业证书生命周期管理概述
在当前的数字环境中,企业必须保障信息安全交换,并确立自身在线身份的可信度。数字证书是获得普遍认可的技术手段,可用于建立数字信任、支持用户身份认证、保障通信安全。但在证书全生命周期内对其进行管理存在诸多挑战——管理疏忽可能导致未授权访问、数据篡改、安全漏洞以及服务中断。
因此,组织机构在使用数字证书时,必须配套完善的证书生命周期管理(CLM)流程。下面我们将介绍CLM的定义、流程包含的各个阶段、实现高效CLM所需的工具与系统,以及如何选择合适的平台来优化投资回报。
证书生命周期管理:定义与价值
CLM指对数字证书全生命周期开展的管理工作。CLM工具与技术可帮助企业安全、经济高效地完成证书的签发、更新、吊销及日常管理。
CLM涵盖多项活动与流程,包括证书生成与申请、签发、分发、更新和吊销,同时还需要开展密钥对管理,负责监管与数字证书关联的加密密钥对的生成、存储、备份、轮换和销毁工作。
CLM是所有安全策略中的关键环节,因为它可以保障数字通信安全,维护数据在传输过程中的完整性、机密性与真实性,还能防范各类证书相关漏洞,例如未授权访问、中间人攻击和身份仿冒。
由于众多行业法规(如HIPAA、PCI DSS)和安全标准都要求使用数字证书,完善的CLM流程可帮助组织机构满足合规要求,避免高额处罚。此外,数字证书与CLM可作为零信任架构的基础,支持企业在允许访问敏感数据与资源前,对个人、设备、系统或服务的真实性进行验证。
但企业环境下的CLM工作复杂度高、耗时久且人力投入大。证书管理系统对于简化流程、避免管理疏漏至关重要。这类工具支持证书发现、申请、更新、吊销和监控,同时提供集中管理、报表功能以及与其他安全系统的集成能力,实现CLM流程的高效运转。
证书生命周期管理阶段
完善的证书管理生命周期流程应覆盖以下阶段,保障数字证书在全生命周期内的完整性、真实性与有效性:
证书申请
该阶段是获取数字证书的起始环节,需要生成公私钥对,并创建证书签名请求(CSR)。CSR包含证书申请者的相关信息及其公钥,提交至证书颁发机构(CA)完成核验后即可签发证书。
证书分发
CA核准CSR并对证书完成签名以确立其真实性后,会通过邮件、安全文件传输或自动化分发方式,将证书安全交付给指定接收方或目标系统。该步骤通常会配合入网配置方案,简化设备配置流程,保障通信安全。
证书验证
在证书管理生命周期的这一步骤中,接收方或依赖方会核验所收证书的真实性与有效性,包括检查证书的数字签名、确认CA的可信度、验证证书有效期及其他属性,同时确认证书未被列入证书吊销列表(CRL)且未遭篡改。
证书吊销
如果需要在数字证书到期前将其作废,可向CA申请将该证书加入CRL,或使用在线证书状态协议(OCSP)。需要吊销证书的场景包括:证书丢失或泄露、私钥被盗、证书持有者状态变更(如离职),以及其他导致证书不再可信的安全情况。
证书更新或销毁
证书到期时,若证书策略允许,可通过自动方式或用户手动操作完成更新。更新过程中可选择生成新的公私钥对。如果证书已不再使用,应将证书及其所有备份、归档副本,以及关联的私钥一并销毁。
证书审计
追踪证书全生命周期内的所有活动,包括创建、到期、吊销及成功使用记录,是实现有效CLM的关键。在满足行业法规与数据隐私法律的合规要求时,可能需要提供相关文档与审计日志。
工具与系统实现高效证书生命周期管理
证书管理涉及诸多动态环节。选用合适的工具与系统可帮助您简化流程、自动化工作流,从而最大化成本效益,最大限度降低因证书泄露或过期导致的数据泄露或服务中断风险。要覆盖证书生命周期管理(CLM)的全部阶段,您需要准备以下内容:
证书清点与跟踪工具
此类工具可帮助您扫描并维护所有数字证书的清单,集中呈现全量证书资产的全局视图。您可以跟踪证书详情、到期日期及关联元数据,从而高效管理证书资产、推进库存管理工作,并确保满足监管合规要求。
证书签发与部署系统
此类系统可帮助您简化并自动化数字证书的申请与获取流程。它们可对接各类证书颁发机构(CA)及内部证书服务,确保证书签发安全高效,实现注册流程自动化,简化与证书颁发机构(CA)的交互操作。
续期与到期管理软件
此类工具可帮助您自动化证书续期流程,防止因证书过期导致的服务中断。这类工具提供证书到期跟踪、续期请求生成、与证书颁发机构(CA)或内部系统协同等功能。
集成式证书生命周期管理(CLM)平台
对于需要管理数千(甚至数万)张数字证书的企业而言,集成式证书生命周期管理(CLM)平台可将端到端的证书生命周期管理整合为一套集中、全面的解决方案。例如,Sectigo Certificate Manager 支持证书发现、注册、部署、续期、吊销及报表功能,可简化管理流程、提升效率,并符合行业监管要求。
选择合适的集成式证书生命周期管理(CLM)平台面向您的企业
企业环境中的数字证书管理生命周期涉及多个阶段与组件,您必须谨慎统筹各项环节,确保覆盖所有管理要点。集成式证书生命周期管理(CLM)平台提供统一、全局的证书管理方案,可减轻管理负担,降低证书相关漏洞风险,最大限度减少代价高昂的停机或服务中断事件。
您选用的集成式证书生命周期管理(CLM)平台应覆盖证书生命周期管理(CLM)的全部环节,并匹配您所在组织的安全与合规需求。平台应具备灵活性与可扩展性,既能满足当前及未来的证书生命周期管理(CLM)要求,也能与现有基础设施和技术栈(例如IT服务管理(ITSM)系统、安全信息与事件管理(SIEM)工具等)无缝对接。
使用支持多CA的证书生命周期管理(CLM)平台可在实现密码敏捷性的同时,降低安全栈的复杂度。此外,请确保供应商遵循行业及网络安全最佳实践,具备可靠的加密机制、访问控制能力,以及安全的证书和私钥存储方案。所选软件应提供直观流畅的用户体验、自助服务功能及高级自动化能力,帮助您最大化效率与投资回报率。
此外,您选用的平台应适用于广泛的业务场景,以便将所有证书生命周期管理(CLM)操作整合至统一仪表盘。例如,平台应支持安全Web服务器、企业邮箱、联网及移动设备安全、数字身份管理、安全DevOps容器、公有云密钥管理等场景下的证书部署与自动化证书生命周期管理(CLM)。
Sectigo Certificate Manager 是面向企业级证书生命周期管理(CLM)的通用平台。您可通过它高效管理来自Sectigo、其他公有信任证书颁发机构(CA)以及私有CA(例如Microsoft ADCS、Google Cloud Platform、AWS Cloud services)的证书,提升管理效率,强化安全态势。
了解更多关于 Sectigo Certificate Manager 的信息,立即开启免费试用。
驱动数字信任与合作伙伴销售:Christopher Bray 加入 Sectigo 的决策
我很高兴地告知大家,近期我的职业生涯开启了新的篇章,正式出任 Sectigo 合作伙伴与电商销售高级副总裁。我之所以选择加入 Sectigo,是因为作为数字安全领域的行业领导者,Sectigo 始终坚定不移地致力于构建网络信任,同时这里拥有一支能力卓越、以使命为导向的团队,满怀热忱地投身于打造更安全的互联网环境。
Sectigo 在数字领域建立信任的坚定决心,令我深感触动。在互联互通程度不断提升的当下,线上交易与互动已成为常态,保障安全的数字体验至关重要。Sectigo 聚焦数字证书与证书生命周期管理(CLM),是构建这一亟需信任的核心参与方。能够加入这样一家认可该使命的重要性、为全球知名品牌筑牢数字信任坚实基础的企业,我倍感荣幸。
Sectigo 的合作伙伴生态体系,对于我们谋求领域领导地位具备极高的战略价值。作为合作伙伴与电商销售高级副总裁,我十分期待能够参与维护并拓展 Sectigo 的合作伙伴关系。对于我们作为可信赖的数字安全解决方案提供商而言,稳固的合作关系是拓展覆盖范围、扩大业务规模的核心支撑。我坚信,通过投入资源建设覆盖全球的广泛合作伙伴网络,我们将推动 Sectigo 在行业内实现更快的增长与成功。
Sectigo吸引我的一大核心优势,是其亮眼的发展历程以及交付切实成果的能力。我在看重实际成果、竞争激烈的安全软件领域拥有近二十年从业经验,曾在Aura、Cylance、Symantec、McAfee等知名企业担任管理职务,我期待能够运用自身在业务搭建与规模化拓展方面的经验,推动Sectigo的业务增长。我十分期待与Sectigo优秀的领导团队协作,尤其是业内广受敬重的首席执行官Kevin Weiss。秉持正直品格与工作热忱的高层管理者所给予的支持与信任,是打造创新、协作、共赢的企业文化的关键。我迫切希望贡献自身的专业能力,与团队并肩协作,推动Sectigo合作伙伴与电商业务的快速发展与规模化扩张。
我选择加入 Sectigo,源于其在构建数字信任方面的坚定投入、对打造牢固合作伙伴关系的战略聚焦,以及企业内部为员工提供的广阔个人与职业成长空间。我很荣幸能够成为 Sectigo 大家庭的一员,期待与这支优秀的团队通力合作,推动创新、拓展市场布局,巩固 Sectigo 作为数字安全领域领导者的地位。