什么是PKI?公钥基础设施(PKI)定义与指南
公钥基础设施(PKI)用于管理互联网通信中的身份与安全,保护人员、设备与数据。欢迎在此了解来自Sectigo®的更多相关内容。
各类组织依赖PKI解决方案,对经由Web服务器、数字身份、联网设备及应用传输的信息进行认证与加密。随着组织愈发依赖互联网承载核心业务系统,建立安全通信机制对于保障业务连续性、实现主动风险管理至关重要。
PKI是美国国家标准与技术研究院(NIST)所述零信任架构的核心组成部分;在该架构下,信任永不默认授予,必须持续接受评估。
公钥密码学是支撑PKI的核心技术,它通过两个相互独立又彼此关联的密钥实现加密与解密。生成的密钥对包含用于加密消息的公钥,以及用于解密消息的对应私钥,这种机制也称为非对称密码学。密钥对通过密码算法确保加密通信仅能由目标接收方——即私钥持有者解密。
基于PKI的证书如何提供安全数字身份
国际电信联盟(ITU)X.509标准定义了基于PKI的证书格式。数字证书不易察觉却无处不在,用户在访问网站、使用移动应用、查阅在线文档、操作联网设备时每天都会接触到。一般而言,数字证书是所有X.509证书的统称,涵盖SSL/TLS证书、邮件签名证书、代码签名证书及文档签名证书。
数字证书常被称为“在线凭证”,它能够:
- 验证持有者的身份。
- 提供持有者经加密的公钥。
- 由可信任的、负责核验真实性的证书颁发机构(CA)签发。
如前所述,公钥通过复杂的非对称算法生成,与对应的私钥配对。在公钥密码学中,加密密钥(可以是公钥或私钥)用于加密明文消息,将其转换为称为密文的编码格式;随后另一把密钥作为解密密钥,对密文进行解密,使接收方能够读取原始消息。整个过程自动完成,对用户无感知。
由于公钥是公开发布、所有人都可见的,系统会使用复杂的密码算法生成不同长度的随机数字组合,来将公钥与对应的私钥配对,防止密钥被暴力攻击破解。与可公开访问的公钥不同,私钥是仅由其所有者知晓的密钥。私钥与公钥采用相同的算法生成,以此创建经数学绑定的强密钥对。
最常用密码算法用于生成密钥的有:
- Rivest–Shamir–Adleman(RSA)
- 椭圆曲线密码学(ECC)
- 数字签名算法(DSA)
这些算法采用不同的计算方法生成不同长度的随机数字组合。密钥大小(即位长度)决定了防护强度。CA/Browser Forum 这类标准组织为支持的密钥长度制定了基线要求。例如,2048位RSA密钥的常见应用场景包括SSL证书、数字签名、代码签名证书及其他数字证书。该密钥长度可提供足够的密码强度,防止黑客破解算法。
为什么不使用两个密钥,而是采用一个公钥搭配一个私钥的形式?虽然乍看有违直觉,但使用由两个私钥组成的密钥对来加密和解密敏感信息的流程(即对称密钥算法),并不比非对称加密更安全。此外,使用对称密钥算法要求通信双方都能访问密钥,由于双方都需要保管密钥,风险也随之升高。最后,这类算法难以规模化应用,因为几乎不可能协调海量连接来私密共享所有私钥组合。
公钥基础设施(PKI)的优势
密钥提供了一种验证机制,可保护身份和数据免遭未经授权的访问或使用。它们是企业网络安全防护体系的必要组成部分,用于保护网站、电子商务交易、文档、电子邮件、服务器及其他资产免受网络犯罪分子的攻击。
公钥基础设施(PKI)可提供可扩展的数据与数字身份安全能力,能够保护机构每天通过自有网络和互联网交换的数十亿条消息。这种可扩展性的实现基础是:公钥可以广泛、公开分发,恶意行为者无法借此获取解密消息所需的私钥。此外,公钥基础设施(PKI)不断演进,适配性进一步增强,可提供互操作性、高正常运行时间与治理能力。
从核心能力来看,公钥基础设施(PKI)允许通信双方私密收发敏感数据,从而实现保密性。它能为机构带来广泛且可量化的收益,提供如下安全通信能力:
- 保护客户安全。
- 守护企业知识产权。
- 强化合规体系建设。
- 防范数据泄露。
- 支撑规模不断扩大的远程、分布式办公团队。
- 保护日益增多的云应用与物联网(IoT)设备。
本质上,它是保护人员、设备及数据数字身份的最佳防护手段,可让个人、机构乃至设备在数字世界中建立信任。
公钥基础设施(PKI)的常见应用
公钥基础设施(PKI)技术有诸多应用场景,包括Web服务器安全、数字签名与文档签名,以及数字身份管理。
Web服务器安全
公钥密码学是安全套接层(SSL)和传输层安全(TLS)协议的基础,而这两类协议又是HTTPS安全网页浏览器连接的基石。SSL/TLS 证书SSL/TLS 证书可加密互联网通信,确保可信的客户端-服务器连接。如果没有这些证书,网络犯罪分子可借助多种攻击向量利用互联网或其他IP网络拦截消息、获取消息内容。
数字签名与文档签名
密钥对除可用于加密消息外,还可用于数字签名和文档签名。公钥基础设施(PKI)使用发送方的私钥验证其数字身份。这种密码学验证通过数学方式将签名与原始消息绑定,确保消息未被篡改。
代码签名
代码签名可帮助应用开发者为应用、驱动程序和软件程序添加一层信任保障,让最终用户能够验证其收到的代码未被第三方篡改或植入恶意内容。这类数字证书可验证容器、容器中运行的代码以及使用这些容器的生产应用的完整性,从而确认代码安全可信。
邮件证书
S/MIME 证书可验证邮件发送方身份并加密邮件内容,抵御日趋复杂的社会工程学攻击和鱼叉式钓鱼攻击。S/MIME 邮件证书通过对邮件消息及附件进行加解密、验证发送方身份,让用户确信邮件真实且未被篡改。
SSH 密钥
SSH 密钥是一种 X.509 证书,可作为 Secure Shell(SSH)协议使用的安全访问凭证。SSH 协议广泛应用于云服务、网络环境、文件传输工具和配置管理工具中的通信场景。
可验证身份,保护相关服务免受非预期使用或恶意攻击。SSH 密钥不仅能提升安全性,还可实现互联流程的自动化、单点登录(SSO),以及满足当前企业所需的大规模身份与访问管理需求。
数字身份
数字身份认证是零信任策略中用于认证人员、数据或应用的关键环节。随着数据和应用从传统网络延伸至移动设备、公有云、私有云和 IoT 设备,使用X.509 数字证书保障身份安全变得愈发重要。基于该标准的数字身份证书可替代密码,帮助企业提升安全性——目前攻击者窃取密码的手段已日益娴熟。
建立信任:证书颁发机构在公钥基础设施(PKI)中的作用
部署 X.509 证书的一个核心组件是受信任的证书颁发机构(CA)或其代理,负责签发证书,并发布与用户私钥对应的公钥。如果没有这类受信任的 CA,发送方将无法确认自己使用的确实是与接收方私钥匹配的正确公钥,而非恶意攻击者用于拦截敏感信息、实施不法行为的伪造公钥。
Sectigo 等受信任的第三方机构可作为证书颁发机构提供服务,但许多企业和技术服务商也会选择搭建内部 CA,还可能选择使用自签名证书.
无论采用哪种部署方式,受信任的 CA 都必须履行以下职责:
- 核实并担保其所发布公钥对应的所有发送方的身份。
- 确保这些公钥确实与对应发送方的私钥匹配。
- 做好自身组织内部的信息安全防护,抵御恶意攻击。
公钥基础设施(PKI)自动化与证书管理的价值
证书管理常被 IT 或网站管理员视为简单的日常工作,但逐一确认证书有效性耗时且成本高昂。举例来说,即便是为单个 Web 服务器和单个域名实例手动签发 SSL/TLS 证书这类最基础的操作,也涉及多个步骤,很容易花费数小时,单台 Web 服务器的人工成本就超过50美元。
而在全球化企业中,所有联网设备、用户身份对应的 PKI 证书数量可达数千甚至数百万张,上述工作量会成倍增长。除此之外,执行生命周期证书管理还需要投入人力完成证书发现、安装、监控和续期等全流程工作。
对于工作繁忙的IT团队而言,人工管理证书的模式成本高、耗时长,且对技术能力要求严苛。更关键的是,人工管理方式可能会让企业面临突发服务中断或关键业务系统故障,同时还可能遭遇网络犯罪分子发起的数据泄露和攻击。
对于希望降低风险、满足合规要求、控制运营成本并加快服务上线速度的CIO和CSO来说,实现证书签发、配置和部署全流程自动化,能够带来明确的投资回报(ROI)。
如今的公钥基础设施(PKI)解决方案具备相关功能,可通过以下方式优化证书管理及证书生命周期管理工作:
- 自动化能力: 在尽可能减少人工操作的前提下完成各项独立任务。
- 协同能力: 通过自动化手段覆盖全品类的证书管理任务。
- 可扩展性: 可管理数量达数百、数千甚至数百万张的证书。
- 加密敏捷性: 面对新出现或不断变化的威胁,快速更新加密强度,吊销存在风险的证书并替换为量子安全证书 。
- 可见性: 通过统一的管理视图查看所有场景下的证书状态。
借助Sectigo PKI自动化能力节省时间,保持管控能力
由于使用数字证书的系统、应用和设备分散在不同环境中,IT团队往往需要管理来自多家不同厂商的独立自动化服务。运行多套自动化平台通常会导致管理效率无法达到理想水平。
Sectigo提供的证书自动化解决方案可帮助企业提升敏捷性与效率,同时保持对自身环境内所有证书的管控。Sectigo支持通过行业领先的协议、API和第三方集成,实现SSL/TLS证书及非SSL证书的自动安装、吊销和续期。
如果证书管理控制台能够打通所有应用场景和厂商平台,自动完成证书发现、部署及全生命周期管理工作,就能充分兑现自动化的效率价值。此外,使用Sectigo的服务不会遇到证书数量上限限制——这是部分开源替代方案可能存在的问题。Sectigo的自动化解决方案可帮助企业安全团队轻松落实加密安全策略,保护通信安全,防范未授权访问导致的数据泄露,同时为全企业范围内的系统、应用和设备提供面向未来的安全防护能力。
进一步了解自动化数字身份管理如何成为零信任安全架构的基础组成部分,并探索Sectigo面向企业的证书管理解决方案.
另外,随着居家办公成为常态,企业必须为每一位用户、每一台设备和每一个应用身份提供安全防护。欢迎下载我们的电子书,了解IT部门可通过身份管理自动化保障业务连续性的4项措施.
