什么是 SSL 证书信任链
在如今的数字环境中,在线交易与数据交换是业务流程的核心环节,各类组织必须保护用户和客户的数据以建立信任。公钥基础设施(PKI) 通过一系列数字证书来验证在线实体的真实性并建立信任。下面我们将介绍什么是证书信任链、它的工作原理,以及它的重要性。
什么是证书链接?
证书链是在互联网场景下建立在线实体身份信任、保障连接安全的基础。在该链路中,一系列数字证书承接在终端实体证书(即叶子证书)之后——每一张证书都由链中的下一个证书颁发机构(CA)签名,以此证明自身的真实性。链路的末端是信任锚,也就是受信任的证书颁发机构(CA)的公钥验证密钥。
证书链接的作用是什么?
证书链接是网络安全领域的关键机制。它通过层级结构在数字通信中建立信任,让用户可以放心地与在线实体交互。身份认证机制可阻止恶意攻击者仿冒合法网站(例如钓鱼攻击场景),加密机制则可保障数据传输的安全性。
通过证书链建立的信任可以防止犯罪分子窃取安全信息,避免导致数据泄露和数据失窃事件。证书链还可以阻止攻击者使用过期、已吊销或伪造的证书,从而防范 中间人(MITM)攻击。
证书链支持用户在各类数字交易中与在线实体建立信任——例如在分享个人数据、输入登录凭据或填写支付信息的场景下。同时,它也是企业满足各类数据隐私法规与安全标准要求的必要条件,这类法规和标准包括《健康保险流通与责任法案》(HIPAA)、支付卡行业数据安全标准(PCI DSS)以及《通用数据保护条例》(GDPR)。
证书链的组成部分
证书链的层级结构构建了一套信任从顶层(即根证书)传递到底层(即叶子证书)的模型。
- 根证书: 证书层级顶端的受信任 CA 会签发并自签根证书作为信任锚,为其关联 CA 签发的所有证书建立可信基础。
- 中间证书:在信任链中,根证书与叶子证书之间存在一张或多张中间证书,每张中间证书都由经根 CA 认证的中间 CA 签发。
- 叶子证书: 此类终端实体证书用于对用户、设备或服务器等单个实体进行身份认证。它通过数字签名完成验证,信任继承自证书链中的上级证书。
根CA是公钥基础设施(PKI)的信任根基,根证书的信任由整条证书链继承。只要链中的每一张证书均有效、签名正确,且可追溯至受信任的根证书,叶子证书就会被判定为可信。如果某个信任锚的私钥泄露,必须立即在支持相关证书的软件中移除该根证书的信任状态,同时需要签发新的根证书,才能重新签发原根证书下的所有中间证书和叶子证书。
虽然从技术原理上根证书可以直接签发叶子证书,但这种操作在公网PKI环境中是不被允许的。即便在私有PKI环境中没有技术机制阻止根证书直接签发叶子证书,行业最佳实践仍然是使用中间证书签发实体证书。这样一来,一旦某张中间证书发生泄露,影响范围仅局限于该中间证书下属签发的证书,不会波及根证书或其他中间证书。
证书链的工作原理是什么?
我们以SSL/TLS证书链为例进行说明。网站所有者希望通过SSL证书保障其服务器的通信安全,首先,所有者需要确定所需的 SSL/TLS 证书 类型,再从公共证书颁发机构(CA)处申请获取相应证书。收到叶子证书后,所有者将其部署到Web服务器上。当用户访问该网站时,浏览器会执行以下信任验证流程:
- 浏览器会检查自身预装的信任存储中是否存在对应的根CA证书。如果找到对应根证书,将继续验证中间证书;否则不会建立连接。
- 浏览器使用根证书的公钥校验中间证书的数字签名。若签名有效,则会信任该中间证书。
- 一条证书链可以包含一张或多张中间证书,每张中间证书的信任都来自其上层CA。客户端会沿证书链逐一验证每一张证书,确认前一张证书的主体名称与后一张证书的颁发者名称一致。
- 随后浏览器会使用中间证书的公钥校验服务器证书的数字签名。若签名有效,将建立安全连接以进行加密数据交换;如果无法验证路径上的任意一张证书,浏览器将拒绝连接。
证书链的信任维护
在公网PKI环境中申请获取 叶子证书 时,您无需自行处理中间证书和根证书。公共CA的信任链在其设立时就已完成搭建并通过验证,具备签发您所购买的对应类型叶子证书的资质。选择可靠CA可参考以下标准:
- 选择信任链中使用受信任根证书的CA。
- 选择公开发布审计报告、符合WebTrust、ETSI等行业标准的CA进行采购。
- 可考量CA是否会将其证书与其他知名CA进行交叉签名。
- 考察CA的发展历史与稳定性,选择拥有长期可靠服务记录的服务商。
- 选择可提供您所需全品类证书的CA,包括SSL、S/MIME、代码签名、文档签名以及eIDAS证书。
- 此外,对基础设施内所有叶子证书进行生命周期管理,对于持续保障安全、避免业务中断、数据泄露或服务故障至关重要。但如今企业需要管理的证书体量庞大,手动流程已无法满足需求。为了避免管理疏漏,您需要实现证书资产的全局可视化,并自动化证书生命周期管理(CLM)流程。
Sectigo Certificate Manager(SCM)是一款CA无关的管理平台,可帮助您在同一平台集中管理所有私有和公共数字证书。 立即了解并试用SCM,了解我们如何协助您简化证书管理工作。