Meteen naar de inhoud

Certificaten met een geldigheidsduur van 47 dagen komen eraan. Ben je klaar?

Handel nu →

PKI-bewerkingen en -gebruik

Microsoft PKI Cryptografische Service

Inzicht in PKI-activiteiten en bijbehorende risico's

PKI Operations verwijst naar het vermogen van de organisatie om PKI-services te implementeren, te onderhouden en uit te breiden. Met andere woorden, het is de potentie van een organisatie om PKI-services in hun omgeving te gebruiken om de services draaiende te houden. Het omvat alle processen, van het ontwerpen van een PKI-systeem tot het testen ervan.

Er zijn een aantal risico's verbonden aan het niet uitvoeren van PKI-bewerkingen:

  • Storingen in ADCS-componenten die de installatie van nieuwe vervangingscomponenten vereisen, worden mogelijk niet tijdig opgelost, waardoor de duur van de service-uitval tijdens het herstelproces toeneemt.
  • CA Toepassingsfouten worden mogelijk niet tijdig opgemerkt en gemeld, waardoor de respons- en hersteltijden toenemen en de uitval langer duurt.
  • Fouten in de service level agreement met betrekking tot het tijdig uitgeven, verlengen of intrekken van certificaten.
  • Mislukte meldingen van ingetrokken certificaten, waardoor services afhankelijk zijn van mislukte validatie en acceptatie van certificaten.

PKI-operatietaken

De volgende PKI-bewerkingstaken worden in verschillende fasen uitgevoerd en de periodieke uitvoering van de services zorgt voor een robuuste, schaalbare, beveiligde infrastructuur met een lager risico.

Stadium Taken Beschrijving
bouwkundig
  • Een nieuwe CA toevoegen
  • Een nieuwe CA-sjabloon toevoegen
  • Een CA verwijderen.
Alle wijzigingen die aan een bestaand PKI-systeem moeten worden doorgevoerd.
Onderhoud
  • CA's verlengen.
  • CA Back-up en herstel.
  • Publiceer CRL's op Root CA en Issuing CA.
Alle bewerkingen die moeten worden uitgevoerd om de service te controleren (zoals updates) en zo te zorgen voor ononderbroken services van CA.
Testen
  • Controleer op PKI Health.
Controleer de certificaatstatus in CDP-containers, AIA-containers, enz.

Enterprise PKI-services

Ontvang complete end-to-end consultatieondersteuning voor al uw PKI-vereisten!

Hieronder staan ​​de taken die in verschillende fasen worden uitgevoerd in het kader van de PKI-operationele processen:

Taak Beschrijving Schema (Hoe vaakFrequentie) Geschatte uitvoeringsduur van de taak
Back-up en herstel van CA's.
  • Maakt een back-up van:
  • Database
  • Back-up van privésleutel voor  HSM's
  • CA-beleidsbestand
  • Configuratie registerhive
  • Certificaten
  • Sjablonendetails voor uitgevende CA
Zoals nodig
  • Elk PKI-systeem heeft een effectief noodherstelplan nodig. Zo kunnen we bij een systeemstoring het systeem op tijd herstellen met minimale gevolgen voor de organisatie.
  • Als er een storing optreedt in de CA-applicatie, kan er geen enkel certificaat worden uitgegeven. In dat geval moet er een DR-plan worden geïmplementeerd. Hierbij wordt een back-up van de CA gemaakt en worden de herstelbewerkingen op andere systemen getest.
  • De back-up van een CA speelt een belangrijke rol wanneer een CA moet worden gemigreerd (in geval van een servicestoring) naar een andere server, en ook bij het bouwen of toevoegen van een andere uitgevende CA om hoge beschikbaarheid te garanderen. Zo voorkomt u dat het hele systeem uitvalt als één CA wordt gecompromitteerd.
4 uur

(Kan per organisatie verschillen)

CRL & AIA-publicaties van Root & Issuing CA  Een van de beste werkwijzen voor PKI-bewerkingen is dat de CRL's van Root CA elke 6 maanden handmatig moeten worden gepubliceerd, zodat de bijgewerkte CRL in de omgeving wordt gepusht. Halfjaarlijks

(handmatig)

1 uur

(Kan per organisatie verschillen)

Vernieuwing van Root CA en uitgevende CA. Root CA: Vernieuwing van Root CA-sleutelpaar.

SubCA: Vernieuwing van het uitgevende CA-sleutelpaar.

Voorgesteld –

Root CA – Eenmaal per 9

Jaren en 10 maanden.

Een Root CA-certificaat is bijvoorbeeld over het algemeen 20 jaar geldig. Het moet dus elke 9 jaar en 10 maanden worden verlengd. Dit komt doordat Root CA certificaten met een geldigheidsduur van 10 jaar uitgeeft aan de uitgevende CA. Wanneer het certificaat van de uitgevende CA wordt verlengd, zou Root CA dit opnieuw met 10 jaar moeten kunnen verlengen.

SubCA – Elke 2 jaar en 3 maanden.

Het hangt in feite af van de geldigheid van het CA-certificaat, dat per systeem kan verschillen.

Root CA – 1 uur

SubCA – 1 uur

(Kan per organisatie verschillen)

Een CA verwijderen Door een CA te verwijderen, verwijderen we de ADCS-rollen en -functies van de CA-server. Zorg ervoor dat u een back-up van de CA maakt voordat u deze verwijdert. Zo kunnen we, wanneer we een nieuwe CA aan ons PKI-systeem willen toevoegen, deze eenvoudig herstellen vanaf de back-up. Indien van toepassing 1 uur

(Kan per organisatie verschillen)

Een nieuwe CA toevoegen Het toevoegen van een nieuwe CA aan uw bestaande PKI-systeem is vereist voor hoge beschikbaarheid en load balancing op de CA. Daarnaast moeten er verschillende rollen worden toegewezen aan die specifieke CA. Zoals nodig 1 uur

(Kan per organisatie verschillen)

Een nieuw certificaatsjabloon toevoegen Wanneer we specifieke rollen moeten implementeren voor de CA voor het ondertekenen en uitgeven van het certificaat, wijzen we een sjabloon toe aan het certificaat en voegen we dit toe.

Workstationauthenticatie is bijvoorbeeld een sjabloon die de CA gebruikt om certificaten uit te geven aan nieuwe gebruikers of machines die verbinding maken met het netwerk, zodat ze kunnen worden geverifieerd.

Indien van toepassing ½ uur

(Kan per organisatie verschillen)

PKI-gezondheidscontrole Nadat de PKI-services zijn geconfigureerd, uitgebreid, bijgewerkt en onderhouden, is het raadzaam om de PKI-status te controleren. Zo weten we zeker dat de PKI-bewerkingen op ons systeem goed worden uitgevoerd. Aanbevolen: na elke PKI-bewerking. ½ uur.

(Kan per organisatie verschillen)

Aanbeveling – (kan per organisatie verschillen)

Architecturale PKI-bewerkingen – Deze kunnen worden uitgevoerd indien nodig of indien van toepassing op de bestaande PKI-vereisten.

Onderhoud PKI-bewerkingen: het is aanbevolen om onderhoudstaken tijdig uit te voeren om ononderbroken CA-services te ontvangen.

Testen van PKI-bewerkingen – Dit moet worden uitgevoerd om onze PKI-services beter geïnformeerd en betrouwbaarder te maken.

We raden elke organisatie aan een PKI-handleiding bij te houden met gedetailleerde en stapsgewijze PKI-bewerkingen om ononderbroken PKI-services te garanderen. Voor meer informatie over de PKI-handleiding kunt u terecht op contact.