如何管理 X.509 数字证书
X.509 数字证书用于在互联网通信与计算机网络中管理身份与安全。了解管理 X.509 证书的完整知识。
X.509 证书管理是指数字证书的签发、安装、续期与吊销流程。尽管 X.509 证书提供的数字身份是目前强度最高、最易用的认证与加密解决方案,但对工作繁忙的 IT 团队而言,手动部署和管理这类证书耗时耗力,还可能带来不必要的风险。为解决这些问题,企业可通过数字证书管理平台实现全证书生命周期的管理与自动化。
借助管理平台,您可以:
- 实现证书签发、安装、续期与吊销自动化
- 发现并检索您的证书资产清单
- 查看并监控证书详情与属性
- 落地证书治理要求与策略
- 维护证书吊销列表(CRL)
X.509 证书有哪些用途?
X.509 标准定义了公钥基础设施(PKI)证书的格式。公钥证书用于验证任意用户、机器或进程的数字身份。作为所有数字身份的基础,X.509 证书 应用范围极广,是所有联网交互流程不可或缺的组成部分。
其应用场景十分广泛,包括:
- Web 服务器证书: SSL/TLS 证书用于保障通信安全 Web 服务器与 Web 浏览器之间的通信。SSL 证书(安全套接层)/TLS 证书(传输层安全)也用于验证 Web 服务器的身份。
- 文档签名:文档签名是确保文档真实可信、未被篡改的一种手段。该方式可用于签署任意类型的文档,包括合同、法律文件以及电子邮件。
- 代码签名:代码签名是确保软件未被篡改、来源可信的一种手段,也可用于验证软件发布者的身份。
- 电子邮件安全:电子邮件证书用于加密电子邮件内容,验证发件人身份,也可用于签署电子邮件,方便收件人核实邮件的真实性。
- SSH 密钥: SSH 密钥用于验证用户或计算机连接远程服务器时的身份,还可对二者之间的通信进行加密。
它们的颁发流程是怎样的?
X.509标准定义了公钥基础设施(PKI)证书的格式。公钥证书用于验证任何用户、机器或进程的数字身份。作为所有数字身份的基础,X.509证书应用广泛,是所有联网流程不可或缺的组成部分。
X.509证书有诸多应用场景,包括:
- Web服务器证书:SSL/TLS 证书用于保障Web服务器与Web浏览器之间的通信安全,SSL(安全套接层)/TLS(传输层安全)证书还可用于验证Web服务器的身份。
- 文档签名:文档签名可用于确保文档真实且未被篡改,适用于对合同、法律文件、电子邮件等各类文档进行签名。
- 代码签名:代码签名可用于确保软件未被篡改且来自可信来源,还可验证软件发布者的身份。
- 电子邮件安全:电子邮件证书用于加密电子邮件并验证发件人身份,还可对电子邮件进行签名,方便收件人验证邮件真实性。
- SSH密钥:SSH密钥用于在连接远程服务器时验证用户或计算机的身份,还可加密用户与远程服务器之间的通信。
如何颁发X.509证书?
X.509证书凭借其强密码结构与规范的颁发流程,可被信任用于数字身份的认证与加密。X.509证书是基于国际电信联盟(ITU)通用X.509标准的数字证书,互联网工程任务组(IETF)公钥基础设施工作组在制定自身的《互联网X.509公钥基础设施证书与证书吊销列表(CRL)配置》标准时也采纳了该标准(RFC 5280).
该标准定义了一对关联加密密钥——公钥与私钥的使用规则。公钥由一长串数字组成,可用于加密消息,只有预期收件人能使用对应的私钥解密并读取加密消息;私钥同样由一长串数字组成,属于需保密的信息,仅由收件人持有。由于公钥是公开对外发布的,因此公钥需通过RSA、椭圆曲线密码学(ECC)和数字签名算法(DSA)等复杂加密算法生成,通过生成不同长度的数字组合,与对应私钥配对,避免被暴力攻击破解。
此外,密钥使用架构让证书可验证以下内容:
- 公钥属于证书中载明的主机名/域名、组织或个人。
- 证书由Sectigo等公开可信的证书颁发机构(CA)签名,或为自签名证书。
证书的颁发与公钥的发布需由可信的证书颁发机构或代理完成。发送方需要通过CA确认自己使用的公钥与接收方的私钥匹配,接收方也需要通过CA验证证书上CA的数字签名。证书颁发流程始于通过证书签名请求(CSR)向CA申请私钥。
颁发CA负责依据CA/浏览器论坛制定的要求,验证只有授权实体才能获取证书。由可信CA签名并颁发的证书,用户可以确信其所有者或主机名/域名已经过验证。相比之下,自签名证书的可信度更低,因为其所有者在颁发前未经过任何额外验证。
企业也可以搭建自有私有CA,自行核查并担保所发布公钥对应发送方的身份,确保这些公钥与发送方的私钥关联,并妥善保管私钥。通常情况下,使用商业CA的场景更为普遍,因为商业CA具备完备的安全实践、策略和流程来保障安全性。无论是哪种情况,都需要根CA或根证书,根证书是用于为其他所有CA证书签名的证书。
X.509证书管理指南
随着各类组织采用更安全高效的线上业务开展方式,数字证书的使用量正快速增长。企业需要有效的X.509证书管理工具,以避免业务运营中断或停摆,抵御网络犯罪分子日益复杂的威胁与攻击。
数字证书包含证书持有者的相关信息,例如组织的可识别名称、组织地址以及证书颁发机构的身份。
管理 X.509 证书包含五项核心要素。
- 发现: 企业必须发现并清点已安装的所有证书,明确其部署位置,并登记证书属性。企业需要通过自动化、持续的发现流程,检索并定位全网内的所有证书,同时主动确保每一张证书都符合策略要求。
- 签发与安装:企业向证书颁发机构(CA)申请证书后,必须正确完成配置与安装。证书签发流程需要8-10个独立步骤,才能正确提交证书签名请求(CSR)、将证书安装到正确位置,并测试最终配置。证书签发与安装流程可能需要数小时才能完成,如果采用人工操作,每一步都存在出错风险。
- 续期: 所有证书均设有有效期,必须在到期前完成续期。证书一旦过期即失效。如果企业使用电子表格人工跟踪证书到期情况,或仅依赖邮件提醒获知即将到期的证书,其系统将面临服务中断或数据泄露的风险。
- 吊销: 企业需要具备按需快速、便捷地吊销和替换证书的能力,而无需等到证书有效期结束再进行更换。这对于实现最高级别的密码安全保障、维护客户信任至关重要。此外,企业必须维护证书吊销列表(CRL),以公示所有已失效的证书。
- 治理:企业需要为自身的证书和密码应用环境制定策略与流程,包括设置访问控制,确保仅授权人员可进行相关操作。此外,企业应定期审计证书资产清单,确认所有证书均有效,且不存在未授权签发的证书。
为什么自动化是关键
无论企业是为单台Web服务器部署一张SSL证书,还是管理覆盖所有用户、设备、应用身份的数百万张证书,证书签发、配置、部署的端到端流程都可能耗时数小时。人工管理证书还会使企业面临极高风险:被遗漏的证书可能意外过期,也可能出现证书权责归属空白。如果工作中出现疏忽,这类疏漏可能导致突发服务中断、关键业务系统故障,以及造成严重损失的安全漏洞。
企业在管理证书时通常面临以下挑战:
IT团队难以避免非计划内的服务中断
客户和内部用户需要受证书保护的关键业务系统始终保持可用。但近年来,证书过期已导致多起备受关注的网站与服务中断事件,造成了数十亿美元的收入损失、合同违约金、诉讼,以及品牌声誉受损、客户信任流失等无法估量的代价。
管理成本快速攀升
尽管证书管理有时被视为IT或Web管理员的一项简单日常工作,但逐张确认证书有效性的成本并不低。采用人工流程完成企业内所有公钥基础设施(PKI)证书的发现、安装、监控和续期,不仅劳动强度大,对技术能力的要求也很高。
举例来说,即便在单台Web服务器、单域名实例上完成最基础的人工SSL证书安装,也涉及多个步骤,单台服务器的相关成本很容易超过50美元。若将这一工作量放大到企业内数千甚至数百万张公钥基础设施(PKI)证书上,人工管理的成本会快速累积,这一点显而易见。
企业必须满足法规合规要求——否则将面临高额处罚
安全防护不足还可能导致企业无法满足监管合规要求。HIPAA/HITECH、GDPR、美国联邦政府DFARS等隐私法规,明确规定了需要通过加密来降低或最小化泄露影响的场景和用例。如果数字证书管理不符合合规要求,企业可能被处以高额罚款。例如,欧盟近期就GDPR相关违规对谷歌处以5000万欧元罚款、对万豪处以9900万英镑罚款、对英国航空处以1.83亿英镑罚款。
如何管理证书?
上述证书管理挑战给IT安全团队带来了艰巨的任务。让问题更复杂的是,需要X.509证书的数字身份数量呈爆发式增长,类型也不断增多,目前新的应用场景包括混合云与多云环境、DevOps容器、IoT设备以及其他快速增长的企业应用。
对于安全团队而言,高效、可靠地管理环境内每一张证书的最佳方式,是实现证书全生命周期端到端自动化。证书生命周期管理(CLM) 是一套覆盖从 provisioning、部署到吊销全流程的自动化综合解决方案。
证书生命周期管理(CLM)可确保所有证书得到妥善安装、监控与续期,为组织提供所需的可扩展性、可见性与管控能力,保障数字证书有效及环境安全。Sectigo Certificate Manager 提供单一管理门户,可保护并管理数量不断增长的数字证书;该产品可与主流技术提供商的产品集成,能够在任意 IT 环境中高效运行。