什么是数字证书?
了解数字证书的定义、重要性、不同类型与适用场景等内容,找到适合贵组织的数字证书方案。
数字证书是用于确认网站真实性的重要安全凭证。它的作用与密码十分相似,每个网站都会获得专属的加密密钥。名为证书颁发机构(CA)的第三方会验证该加密密钥归属对应的合法网站。密码学与公钥基础设施(PKI)的这种强大组合,为设备、用户和网站之间建立了信任基础。
许多网站管理员和企业管理者都知道数字证书十分重要,但围绕这类安全解决方案仍存在不少误解。为此,我们编写了这份全面指南,为您介绍数字证书相关的全部必要知识:
- 数字证书的用途是什么?
- 数字证书为什么重要?
- 数字证书和数字签名有什么区别?
- 数字证书的主要类型有哪些?
- 数字证书是如何颁发的?
数字证书的用途是什么?
如今的互联网用户比以往更加谨慎。他们希望确认自己访问的网站是可靠的,尤其是在打算购买商品或注册服务时。用户依赖数字证书来判断常访问的网站是否可信。
数字证书首先是一种可靠的身份确认形式。应用在网站上时,它可以即时显示网站的认证状态。理想情况下,数字证书需要符合X.509 标准的要求,该标准由国际电信联盟(ITU)制定。这一标准使用接口描述语言抽象语法标记一(ASN.1)来定义序列化和反序列化的数据结构。在该证书格式下,会使用公钥和私钥对来加密或解密消息。
典型的证书流程从名为握手的初始环节开始:通信双方交换公钥,建立安全连接。私钥也会在此过程中生成,但仅在服务器端使用。上述公钥和私钥共同生成的数据可用于创建额外的加密密钥,这些短期密钥称为会话密钥。证书在这一流程中提供包含公钥的数据文件。
数字证书的重要性
数字证书是当前基于Web的身份认证领域的黄金标准,其优势包括:
网络安全
现代网络安全策略需要全面的分层防护方法,通过多种方案协同作用,最大程度抵御恶意主体的攻击。数字证书是这套防护体系的重要组成部分,可有效防范中间人攻击等篡改行为。
身份认证
身份认证是网络安全的重要组成部分,数字证书通过限制敏感数据的访问权限实现身份认证,进而降低恶意主体造成破坏的可能性。基于证书的身份认证是一种可在各类端点验证身份的可靠方案。相较于生物识别、一次性密码等其他常见身份认证方式,证书的适用场景更广泛。
可扩展性
少有网络安全方案能像数字证书一样具备良好的可扩展性。数字证书的签发和重签流程相对简便,可在企业发展的各个阶段部署应用。同时,证书管理方案可保障:无论签发了多少张证书,都能在其整个生命周期内保持有效、可信。
用户信任
有判断力的用户希望能百分之百确认自己访问的网站是可信的。数字证书提供了易于识别的可信标识,这类标识的信任基础是用户日常使用的浏览器所信任的证书颁发机构(CA)。
如今的企业会投入大量精力与客户建立良好关系,但如果身份认证环节存在缺失,将很难建立真正的信任关系,也难以说服客户完成转化。
长期盈利能力
上述优势本身都十分重要,同时它们还能共同形成一个极具吸引力的价值:提升盈利能力。如果没有部署数字证书,盈利能力可能会快速受损——如果访客无法从心底信任品牌和网站,就很难转化为客户。
此外,缺失数字证书还可能提升未来发生数据泄露的风险。数据泄露不仅处置难度高、成本大,还会进一步损耗用户信任、削弱盈利能力。数字证书是规避这类问题的低成本手段,可带来可观的投资回报。
数字证书与数字签名的区别
不应将数字证书与数字签名混淆。后者类似实体签名,对于签名人而言是完全唯一的。不过数字签名的作用不止于实体签名的功能,它还可以确认目标文档的来源。和数字证书一样,数字签名依赖公钥基础设施(PKI),通过公钥和私钥的密钥对协同完成消息的加解密。
数字证书同样基于公钥基础设施(PKI),但目的是验证特定用户或网站的合法性。数字证书通常由证书颁发机构(CA)签发,而数字签名可通过各类安全机构或其他渠道获取。数字签名的核心作用是明确签名人的责任,保护接收方权益;而数字证书的作用是建立可信度,为用户提供必要的安全保障。
数字证书的不同类型
数字证书有多种形态,不同类型在获取便捷性、安全强度等诸多因素上存在差异。在选择数字证书前理解这些差异十分重要,因为并非所有数字证书都能提供同等水平的防护。
SSL/TLS 证书
提到“典型”的数字证书,大多数人最先想到的就是 SSL/TLS 证书。Secure socket layer (SSL) certificates在普通公众中的认知度尤其高。这类证书通过有时被称为“SSL握手”的流程验证Web服务器是否持有SSL证书;验证通过后,地址栏会显示HTTPS标识,证明网站已通过SSL协议进行加密传输。
后续推出的传输层安全(TLS)是SSL的升级版本,修复了SSL的关键漏洞,提供了更高等级的安全防护。
目前有多种types of SSL/TLS certificates可供选择,例如:
- 域名验证型。这类证书获取便捷,域名验证(DV) SSL证书提供256位加密,同时完成域名所有权验证。这类证书因签发速度快而具备最高的便利性,但也正因为签发速度快,它们相比OV及EV证书更容易被恶意利用。
- 组织验证型。这类证书可额外提供数字信任要素,组织验证(OV) 是面向公众的网站的理想解决方案,因为证书颁发机构(CA)必须先验证申请组织的相关信息,才会签发该类证书。获取这类证书需要完成更多流程,但它的安全性略高于前述DV证书。
- 扩展验证型。这类证书提供最高级别的在线信任,扩展验证(EV) 是电商网站的行业标准方案,同时也强烈推荐用于企业网站。该类证书需要经过深度审核流程,成本更高、签发耗时也稍长,但同时也能降低恶意主体获取该级别证书的概率。
客户端证书
客户端证书用于在用户(即客户端)向远程服务器发起请求时,验证单个用户的身份。未持有有效客户端证书的用户,将无法访问甚至查看受保护的页面。这一机制常被应用在通过S/MIME(安全/多用途互联网邮件扩展) 认证实现邮件加密的场景中。
启用S/MIME协议后,可通过严格的加密流程完成消息身份验证。收件人可以确信:邮件内容仅由获授权的方签名,且邮件在传输过程中未被更改或篡改。
最常见的证书是什么?
如前所述,SSL证书是大众认知度最高的证书类型,但不存在适用于所有场景的通用最优证书,具体选择很大程度上取决于您的实际需求。
证书签发
确定符合自身需求的数字证书类型后,您还需要选择证书的签发渠道与申请方式。该流程通常遵循统一的简易步骤:选择受信任的证书颁发机构(如Sectigo®),提交正式申请,按要求提供证明材料,最终完成证书安装。下文将逐一梳理该过程中的所有关键注意事项:
谁可以签发数字证书?
如前所述,证书颁发机构是数字证书体系的核心。大多数网页浏览器会预置已认可的CA列表,并通过体系化的验证流程确保这些CA本身是可信的。
一个便于理解的类比:CA的作用很像车管所(DMV,机动车辆管理局),只是服务场景为互联网。车管所是受公众信任的机构,既负责判定申请人是否具备安全驾驶车辆的能力,也负责确认所有驾照申请人的身份。同理,CA负责验证网页、用户或设备的身份是否真实。
CA主要分为两类:公共CA和私有CA。公共CA具备独立运营属性,绝不能受证书申请主体的控制,且必须满足基线要求 遵守CA/浏览器论坛制定的规则。私有CA则可由签发证书的组织自行管控。不过在大多数场景下,我们提到CA时,指的是公信力更强、更受信任的公共CA,这类CA共同在维护公钥密码体系安全方面发挥着关键作用。
能否自行创建证书?
上文提及的私有数字证书有时被称为自签名证书,因为此类证书由企业或开发者直接创建并签名,而非由受信任的证书颁发机构(CA)签发。这类证书基于与公钥证书相同的公钥基础设施(PKI),但自签名版本不涉及第三方验证。
采用自行搭建的方式或许很有吸引力,但请牢记:数字证书的核心价值在于由受信任的第三方签发。因此,虽然从技术层面而言您可以自行创建证书,但这类证书不具备公钥证书同等的可信度。不过目前许多服务商都提供价格亲民、获取便捷的数字证书,同时也有简单易用的方案,可确保证书得到妥善管理与重新签发。
签发要求与步骤
数字证书的获取流程在一定程度上取决于您选择的服务商及证书类型,但通常而言,您需要遵循以下核心步骤:
- 创建证书签名请求(CSR)。证书签名请求是向证书颁发机构(CA)提交公钥的标准化方案,在获取SSL证书前通常需要提交该请求。其中包含域名、组织名称、所在地及联系信息等关键内容。
- 完成域名控制验证(DCV)。提交CSR后,您可通过多种方式完成域名验证,主流验证方式包括邮件验证、HTTPS哈希验证,以及域名系统(DNS)的规范名称记录(CNAME)验证。
- 按需提供额外证明材料。根据您所需的证书类型,可能需要也可能不需要提供额外证明材料。申请EV证书时,需完成全面核验,以验证主体的实体存在、运营状态、法定名称及惯用名称。
- 安装证书。您的申请已通过审核,且已收到CA签发的证书,接下来需要完成证书安装。该流程因浏览器和操作系统而异,但通常需要下载证书,并将其绑定到需要防护的网站上。
证书重签
数字证书并非永久有效,必须定期重新签发。首次申请证书时请牢记这一点;您前期完成的几乎所有流程后续几乎都需要重复操作。
证书有效期存在一定差异,但通常遵循CA/浏览器论坛设定的标准。多数情况下,SSL/TLS证书的有效期为398天,代码签名证书的有效期为整整三年。不过SSL/TLS证书的有效期可能会调整,目前业界有大量关于可能推行90天有效期证书.
证书续期应在数字证书到期前完成。若等待过久,可能会遭遇严重的业务中断,甚至出现证书故障。值得庆幸的是,大多数CA会在证书到期前提前发送通知。
较短的有效期在续期时似乎会带来不便,但从长远来看是有利的,因为这能加快算法更新的落地速度。有效期窗口越短,使用最新、最安全算法的可能性就越高。
根据您使用的CA不同,或许可以复用原始CSR,但多数情况下您需要创建全新的CSR,并再次完成DCV流程。
对于管理多张证书的企业,强烈建议考虑部署证书管理系统,用于管理证书全生命周期,并协助实现证书重签流程自动化。
使用数字证书保护您的网站
数字证书是现代网站的必备配置。但证书的获取渠道至关重要——如果没有选择合适的证书颁发机构(CA),证书能起到的防护作用十分有限。
作为声誉卓著的行业领导者,Sectigo 应当是您首选渠道的数字证书获取渠道。我们提供多种解决方案,包括数类SSL/TLS 证书类型。我们的证书生命周期管理服务可帮助您实现规模化身份安全防护。
作为业内声誉卓著的证书颁发机构(CA),我们获得了数十万客户的信赖,其中包括超过三分之一的财富1000强企业。我们深耕数字安全领域,致力于提供必要的工具与专业见解,保障您及您客户的安全。
准备好开始了吗?联系我们以了解更多信息。
