I Public Key Infrastructure (PKI) miljön är certifikatutfärdare (CA:er) de viktigaste komponenterna som fungerar som källa till säkerhet och integritet för digital kommunikation. Förnyelse av rot- och utfärdande av certifikatutfärdare (CA:er) är en kritisk process som säkerställer kontinuitet och säkerhet i hanteringen av digital identitet.
I den här bloggen kommer vi att lära oss de bästa metoderna för att förnya rot- och utfärdande av certifikatutfärdare, inklusive överväganden gällande certifikatutfärdarens livslängd, tidslinjer för publicering av certifikatåterkallningslistan (CRL) och andra viktiga överväganden.
Definitioner av rot- och utfärdande certifikatutfärdare
Innan vi går in på förnyelseprocessen, låt oss ta en snabb titt på rollerna för rot- och utfärdande CA:er:
- Rot-CARot-CA är den högsta CA:n i PKI-hierarkin. Den ansvarar för att utfärda certifikat till utfärdande CA:er (även kända som underordnade CA:er). Rot-CA:ns certifikat är självsignerade, vilket betyder att den signerar sitt eget certifikat. Rot-CA:n hålls vanligtvis offline, utan domänanslutning för att minimera risken för kompromettering.
- Utfärdande CAUtfärdande CA:er är underordnade rot-CA:n och ansvarar för att utfärda slutgiltiga certifikat (t.ex. SSL/TLS-certifikat, e-postcertifikat, webbservercertifikat etc.). Utfärdande certifikatutfärdare är online för att underlätta certifikatutfärdandet till slutenheterna (användare, system, enheter, applikationer etc.)
Innan vi djupdyker i strategin för förnyelse av certifikatutfärdare, låt oss förstå vad certifikatåterkallningslista (CRL), distributionspunkt (CDP) och auktoritetsinformationsåtkomst (AIA) innebär.
Vad är förnyelse av CA-certifikat?
På ett enkelt språk, Certifikatmyndighet (CA) Certifikatförnyelse innebär att ett nytt CA-certifikat genereras innan det befintliga certifikatet löper ut. Denna process är nödvändig för en smidig övergång och fortsatt förtroende. Vid förnyelse av ett certifikat rekommenderas det alltid att ett nytt nyckelpar genereras för det nya certifikatet.
Bästa praxis för förnyelse av rotcertifikat och utfärdande av certifikatutfärdare
CA-livslängder
När du utformar din PKI-hierarki är det också viktigt att du definierar CA-livslängden. Livslängden avgör hur länge en CA kan utfärda certifikat innan de behöver förnyas. Nedan följer några bästa metoder för att bestämma CA-livslängder:
- Rot-CA-giltighetRot-CA:er har vanligtvis längre livslängder jämfört med utfärdande CA:er. Vanlig praxis är att sätta en livslängd för rot-CA:er på 10–15 år. Den längre livslängden är motiverad eftersom rot-CA:n hålls offline, vilket minskar risken för kompromettering. Man måste dock hitta en balans mellan säkerhet och driftseffektivitet. En mycket lång livslängd kan göra det svårt att reagera på kryptografiska framsteg (t.ex. behovet av att byta till en ny kryptografisk algoritm).
- Utfärdande av CA-giltighetUtfärdande CA:er bör ha kortare livslängder, vanligtvis mellan 3 och 5 år. Den kortare livslängden beror på den högre risken som är förknippad med att utfärdande CA:er är online. Dessutom möjliggör kortare livslängder mer frekventa uppdateringar av kryptografiska algoritmer och nyckelstorlekar, vilket säkerställer att PKI förblir säker mot nya hot.
Se till att den förnyade rot-CA:n och utfärdande CA-certifikat använder starka kryptografiska algoritmer som (RSA 4096 eller Postkvantkryptografi (PQC) algoritmer som rekommenderas av NIST).
Validera efterlevnaden av branschstandarder och bästa praxis såsom NIST SP 800 57 och FIPS 140-2/140-3.
Tabellen nedan är ett exempel som listar nyckellängder, livslängder och förnyelsestrategier för CA-certifikat för en tvånivås PKI-hierarki.
| CA-namn | Algoritmer/nyckellängd | Certifikatets giltighet | Förnyelsestrategi |
| Rot-CA | SHA256, RSA/4096 bitar | 10 år | Förnyelse efter 5 år för att utfärda certifikat till utfärdande CA:er. |
| Utfärdande av CA 1 | SHA256, RSA/4096 bitar | 5 år | Förnyelse efter 2 år för att utfärda slutgiltiga enhetscertifikat. |
| Utfärdande av CA 2 | SHA256, RSA/4096 bitar | 5 år | Förnyelse efter 2 år för att utfärda slutgiltiga enhetscertifikat. |

Vad är certifikatåterkallelse?
Varje certifikat har en definierad giltighetsperiod, efter vilken certifikatet inte längre anses giltigt. I vissa fall kan organisationen behöva ogiltigförklara (återkalla) certifikat innan deras giltighetstid löper ut. Detta behov kan bero på att nyckeln har förlorats eller äventyrats, att relationen med subjektet upphör, eller att certifikatet helt enkelt har ersatts med ett nytt före utgångsdatumet.
Listor över återkallade certifikat (CRL)
CRL:er är filer signerade av en certifikatutfärdare som innehåller en lista över certifikatserienummer som har återkallats. Klienter laddar ner CRL:er för att kontrollera giltigheten för ett certifikat. Microsoft Crypto API cachar hämtade CRL:er fram till nästa CRL-uppdateringstid. Därför kanske klienter inte känner igen out-of-band-uppdateringar av CRL:er som publiceras före nästa CRL-uppdateringstid.
I den här situationen, Delta CRL rekommenderas. Delta-CRL:er utfärdas mellan publiceringar av de fullständiga (eller bas-) CRL:erna och innehåller endast de certifikat som har återkallats sedan den senaste CRL-publiceringen. En klientdator kan således kombinera bas-CRL:en och den senaste delta-CRL:en för att fastställa certifikatets återkallningsstatus och därigenom minska påverkan på nätverksinfrastrukturen.
CRL-publiceringstidslinje/-intervall
Certifikatåterkallningslistor (CRL:er) används för att informera användare om certifikat som har återkallats före deras utgångsdatum. Korrekt hantering av CRL:er är viktigt för att upprätthålla PKI:ns säkerhet.
CRL-publiceringsintervallet måste bestämmas med hänsyn till certifikatets förtroendekrav och den påverkan som skapas över hela nätverksinfrastrukturen. Ett frekventare CRL-publiceringsschema möjliggör kortsiktiga certifikatåterkallelser, vilket kan vara fördelaktigt för autentiseringscertifikat. Detta ökar dock också nätverkstrafiken och administrativa kostnader, vilket påverkar systemets drifttid och återställningstidsramar.
Förutom publiceringsintervallet är överlappningsperioden en annan parameter som påverkar giltighetsperioden för en CRL. Överlappningsperioden är tidsintervallet mellan nästa schemalagda publiceringstid och CRL:ns faktiska utgång. Den totala CRL-giltighetsperioden är lika med summan av CRL:ns publiceringsintervall och överlappningsperioden. Samma koncept gäller för delta-CRL:er.
Figuren nedan illustrerar förhållandet mellan CRL:s publiceringsintervall och överlappningsperioden. Med ett publiceringsintervall på 5 dagar (B) och en överlappningsperiod sätts det till 3 dagar, vilket ger en total giltighetsperiod på 8 dagar (C).
Den totala giltighetsperioden för CRL:er är lika med summan av CRL:ens publiceringsintervall och överlappningsperioden. Samma koncept gäller för delta-CRL:er.
CRL-publiceringsintervall

| CA-namn | Certifikat utfärdade av CA | CRL-publiceringsintervall | CRL-överlappningsperiod |
| Rot-CA | Utfärdande av CA-certifikat | 1 år | 1 månad |
| Utfärdande av CA1 | Utfärdande av maskincertifikat | 5 DAYS | 3 DAYS |
| Utfärdande av CA2 | Utfärdande av användarcertifikat | 5 DAYS | 3 DAYS |
CRL-distributionspunkt
Information om återkallelse av certifikat måste vara tillgänglig för alla klientdatorer som förlitar sig på certifikaten för tillförlitlighet. Denna information bör vara lättillgänglig när en certifikatstatus behöver verifieras. För att uppfylla dessa krav definieras vanligtvis flera certifikatdistributionspunkter (CDP:er) för att distribuera CRL:erna. Dessa CDP:er använder interna och externa (internet) URL:er och ofta olika åtkomstprotokoll som http:// och LDAP.
AIA-förlängning
AIA-tillägget är en pekare till CA:s senast publicerade CA-certifikat. AIA-tillägget hjälper klientdatorer att hitta CA-certifikat dynamiskt under kedjebyggande. Windows PKI-implementeringen använder detta tillägg för att bygga upp förtroendekedjor för att validera certifikat. Den största fördelen är att endast rot-CA:n behöver vara betrodd; alla under-CA-certifikat hämtas från AIA-lokaliseraren för att bygga certifikatkedjan.
Dokumentation och kommunikation
Korrekt dokumentation och kommunikation är avgörande för en smidig förnyelseprocess för certifikatutfärdare. Det rekommenderas att hela förnyelseprocessen för certifikatutfärdaren dokumenteras, inklusive nyckelgenerering, certifikatutfärdande, CRL-publicering och återutfärdande av slutgiltiga certifikat. Denna dokumentation bör vara detaljerad och innehålla steg-för-steg-instruktioner. Kommunicera förnyelseplanen med alla intressenter, inklusive IT-team, säkerhetsteam och förlitande parter. Se till att alla är medvetna om tidslinjen och eventuell påverkan på tjänsterna. Innan förnyelseprocessen körs i produktion, testa den i en mellanlagringsmiljö. Denna testning hjälper till att identifiera eventuella problem och säkerställer att processen löper smidigt i produktion.
Övervakning och revision
Kontinuerlig övervakning av publiceringen av CRL:er för att säkerställa att CRL:er publiceras i tid och att klienter har tillgång till dem. Eventuella förseningar eller fel i publiceringen av CRL:er bör undersökas och åtgärdas omedelbart.
Med regelbundna revisioner, den PKI säkerställer att den följer säkerhetspolicyer och branschstandarder. Revisionen bör omfatta nyckelhantering, certifikatutfärdande, CRL-publicering och andra aspekter av PKI-verksamhet.
Det är också rekommenderat och viktigt att logga alla aktiviteter relaterade till CA:n, inklusive utfärdande, återkallelse och förnyelse av certifikat. Granska regelbundet dessa loggar för att upptäcka misstänkta aktiviteter eller potentiella säkerhetsincidenter.
Hur kan krypteringskonsulting hjälpa till?
Encryption Consulting LLC (EC) kan hjälpa dig att automatisera hanteringsprocessen för certifikatlivscykeln genom att distribuera CertSecure-hanterare – en lösning för hantering av certifikatlivscykeln i din miljö för att spåra och automatisera CA-förnyelser. CertSecure Manager kan integreras med ITSM-verktyg som ServiceNow för automatiserade aviseringar och arbetsflöden för förnyelse.
Slutsats
Förnyelsen av rot- och utfärdande certifikatutfärdare är en kritisk process i PKI-hanteringGenom att följa de bästa metoder som beskrivs i den här bloggen kan organisationer säkerställa att deras PKI förblir säker, kompatibel och motståndskraftig mot nya hot. Korrekt planering, automatisering och kommunikation är nyckeln till en framgångsrik CA-förnyelseprocess. Dessutom kommer det att bidra till att upprätthålla förtroendet och integriteten i digital kommunikation att hålla sig uppdaterad om kryptografiska framsteg och kontinuerligt övervaka PKI:n.
