什么是 PKI as a Service?
PKI as a Service 是企业可采用的、具备可扩展性的公钥基础设施(PKI)部署方式。本文将介绍其定义、运行原理,以及能为企业带来的价值。
公钥基础设施(PKI)用于管理互联网通信中的身份与安全,保护人员、设备和数据安全。PKI as a Service(PKIaaS)将这套能力迁移至云端。
公钥基础设施的工作原理是什么?
公钥基础设施(PKI) 是当前互联网通信领域最常用的身份与安全管理方案,通过数字证书实现对人员、设备和数据的保护。公钥基础设施(PKI)融合角色、策略、硬件、软件与流程,是认证与加密领域的黄金标准,基于PKI的数字证书是零信任架构的核心组成部分。这类证书可用于认证数字通信参与方的系统身份,提供安全加密的通信校验机制,确认通信对象身份,避免通信内容被恶意攻击者截获。
企业依赖PKI方案对经Web服务器、数字身份、联网设备及应用流转的信息进行认证与加密。随着企业越来越多地依托互联网承载核心业务功能与运营流程,建立安全通信机制是保障业务连续性、实现主动风险管理的首要前提。
公钥密码学是支撑PKI运行的核心技术,它通过两个相互独立又关联的密钥完成加密与解密操作。这组密钥对包含用于加密消息的公钥,以及用于解密消息的对应私钥,该机制也被称为非对称密码学。密钥对通过密码算法确保加密后的通信内容仅能由目标接收方(即私钥持有者)解密。这一点在虚拟专用网络(VPN)、物联网(IoT)设备等至少有一端通信为自动化交互的场景中尤为重要。
证书颁发机构在PKI中的作用
证书颁发机构(CA)是负责数字证书核心管理职能的机构,作为受信任的第三方,根据实际需求签发和撤销证书。Sectigo 是全球规模最大的商业证书颁发机构(CA),提供覆盖主流场景的证书类型,包括适用于Web浏览器与负载均衡的SSL/TLS证书、代码签名证书、S/MIME邮件证书、物联网设备证书、用于文档签名的数字签名证书等多种产品。
签发证书前,证书颁发机构(CA)会执行验证流程,核验申请人身份,确保证书有效,且身份核验程度满足对应等级要求。撤销证书时,签发证书的CA需将该证书信息加入证书吊销列表(CRL),并执行对应流程确保该证书无法在任何场景下被使用。
对于部署PKI来保障自身系统安全的企业而言,证书生命周期管理(CLM)是需要重点考量的环节,涵盖数字证书的创建、签发、管理、分发、使用、存储与吊销全流程。建议咨询对接的证书颁发机构(CA),了解其提供的相关服务内容。
PKI属于AAA框架吗?
不属于。认证、授权与计费(AAA)是一类常见框架的统称,用于实现计算机资源访问的智能管控、策略执行、使用审计,以及提供服务计费所需的相关信息。这套组合流程被认为是实现高效网络管理与安全保障的重要基础。
AAA框架包含的三个核心能力中,仅有认证能力适用于PKI。AAA框架明确要求:仅完成身份识别是不够的,还需记录主体的权限范围以及所有实际操作行为。PKI不为用户提供授权与计费能力。要实现完整的访问控制目标,需将PKI与基于策略的AAA服务器结合使用。
这正是证书管理方案以及PKI-as-a-Service的价值所在。
PKI-as-a-Service(PKIaaS)
越来越多的企业正在将包括PKI在内的核心基础设施组件迁移至云端。这种模式颇具吸引力,因为它可以节约成本,同时具备出色的可扩展性。但在部署PKI时,必须严格保障根密钥离线存储,将根CA与处理证书请求、签发操作的在线签发CA分开管理,这一点至关重要。
PKIaaS可提供高安全性、高可扩展性的托管式PKI服务,同时在云端集成端到端的证书生命周期管理与自动化能力。它支持企业将密钥管理与本地基础设施分离,同时不影响根密钥的安全性。通过在云端搭建这套基础设施,企业可以随时使用所选证书颁发机构(CA)提供的证书开通服务。
尽管头部云技术厂商会提供 PKIaaS 服务,例如 AWS PKI 和 Microsoft Azure PKI,但这类解决方案仅支持其自有平台专属的证书。大多数企业会使用来自多个证书颁发机构(CA)的多种不同公网与私有证书,因此需要一套能够实现所有证书自动化管理的解决方案。
PKIaaS 的优势
除了丰富的应用场景之外,PKIaaS 具备诸多优势。将证书管理及证书服务的自动化工作迁移至云端后,核心优势包括:
降低成本
使用 PKIaaS 时,企业无需搭建和维护基础设施,因此可降低总体成本。基于云的 PKIaaS 免去了维护本地公钥基础设施(PKI)所需的高额硬件成本、根密钥生成工作、备份与容灾软件、审计费用以及专职专家的高薪支出,从而降低总拥有成本。此外,许多企业可从稳定可预期的定价模式中获益,更轻松地编制运营支出预算,无需承担大额资本性支出。
提升安全性
当前威胁环境日益严峻,即便是曾被认为牢不可破的本地安全基础设施也面临风险。近年发生的 Solarwinds、本地 Microsoft Exchange 服务器等备受关注的本地安全漏洞事件,已使本地 PKI 的安全性受到威胁。PKIaaS 提供业界领先的云端防护,通过增强的安全能力与成熟的硬件安全模块管理能力保障硬件可用性与灾难恢复能力,助力企业提升安全准备水平与网络韧性。
可见性
PKIaaS 支持用户通过统一管理界面随时发现并查看所有已签发证书的状态。企业可以发现其环境中部署的所有证书及对应到期日期,从而最大限度减少或避免因证书过期导致的服务中断。该服务可作为单一可信数据源,解决了跨多个云厂商使用多个密钥管理门户带来的管理难题。
自动化能力
企业可针对所有公网及私有证书颁发机构(CA)签发的证书,实现数字证书签发、安装和续期的全流程自动化。PKIaaS 提供符合各类自动化标准的自动化工作流模板,包括SCEP和EST.
可扩展性
借助 PKIaaS,证书可实现自动签发,无论证书规模是数百、数千还是数百万张,都能轻松保障安全性。证书还可自动续期和替换,为用户带来更优的使用体验,减少停机时间。此外,用户还可轻松实现大规模 PKI 证书吊销,按需终止访问权限。
Sectigo PKI
Sectigo 是领先的数字身份解决方案网络安全提供商,产品覆盖 TLS/SSL 证书、DevOps、物联网、企业级 PKI 管理以及多层级 Web 安全领域。Sectigo 与各类规模的组织合作,提供自动化公网与私有 PKI 解决方案,用于保护 Web 服务器、用户访问、联网设备与应用的安全。Sectigo 拥有多款与 PKI 及 PKIaaS 相关的产品。
- Sectigo Certificate Manager是一款云原生平台,可实现对环境内所有证书(包括私有 CA 证书)的全面可见性与全生命周期管控。该证书管理系统提供降低风险、控制成本所需的工具、支持与能力。
- Sectigo Mobile Certificate Manager(MCM)可在无需用户干预的情况下,跨 iOS 和 Android 移动设备签发并管理证书与密钥。Sectigo MCM 支持所有证书类型的 PKI 部署,可兼容所有主流设备、操作系统与注册协议。
如需进一步了解基于云的证书生命周期管理(CLM)与 PKIaaS,立即探索我们的解决方案!