Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Allt du behöver veta om PKI-som-en-tjänst (PKIaaS)

Allt om PKI

Vad är PKI-som-en-tjänst (PKIaaS)?

PKI-as-a-Service (PKIaaS) är en prenumerationsmodell där en leverantör hostar och driver en organisations Public Key Infrastructure, inklusive rotcertifikatutfärdare och utfärdande certifikatutfärdare, i molnet. Den hanterar utfärdande, förnyelse och återkallelse av certifikat så att interna team inte hanterar CA-hårdvara, HSM:er eller PKI-programvara direkt.

Den 21 juli 2024 orsakade ett utgånget certifikat i Bank of Englands egen infrastruktur att dess CHAPS och system för detaljhandelsavveckling kopplades bort i 91 minuter, på grund av bankens eget konto. Det är inte ett mindre IT-problem. Det är en påminnelse om att utgångna eller misskötta certifikat kan stoppa ett betalningssystem helt. PKI-as-a-service finns för att förhindra just det scenariot genom att flytta hela certifikatlivscykeln, från att konfigurera en certifikatutfärdare (CA) till att utfärda, förnya och återkalla slutenhetscertifikat, till en hanterad molnplattform.

Istället för att köpa hårdvara, installera programvara och anställa dedikerad PKI-personal får du samma tillförlitliga infrastruktur levererad som en tjänst, med automatiserade procedurer och lägre omkostnader för att hantera certifikatets livscykel åt dig.

Viktiga takeaways:

  • PKIaaS är värd för dina rot- och utfärdande certifikatutfärdare i molnet och hanterar hela certifikatlivscykeln åt dig.
  • Den använder samma PKI-byggstenar som en lokal distribution: offentliga/privata nyckelpar, digitala certifikat och en förtroendekedja som är förankrad i en CA.
  • CA/Browser Forum Ballot SC-081v3 förkortade den maximala livslängden för publika TLS-certifikat till 200 dagar från och med den 15 mars 2026, och upp till 47 dagar i mars 2029, vilket gör manuell certifikathantering alltmer opraktisk.
  • Automatiserade registreringsprotokoll (ACME, SCEP, EST, WSTEP) är det som låter PKIaaS utfärda och förnya certifikat utan att en människa behöver klicka på "förnya" varje gång.
  • PKIaaS byter förskottskostnader för hårdvara och personal mot en prenumerationsmodell, samtidigt som du fortfarande låter dig kontrollera certifikatpolicyn och, i Encryption Consultings modell, dina egna privata nycklar.

Nu när du vet vad PKIaaS är en överblick, låt oss titta på hur det relaterar till själva Public Key Infrastructure, eftersom PKIaaS inte ersätter PKI-koncept, det ändrar bara vem som driver dem.

Hur PKI-som-en-tjänst relaterar till offentlig nyckelinfrastruktur (PKI)

PKI utfärdar digitala certifikat (som SSL/TLS-certifikat) för att autentisera datakommunikation med hjälp av asymmetrisk kryptering, vilket genererar X.509-certifikat från publika och privata nyckelpar. Oavsett om du kör detta internt eller köper det som PKIaaS, utgör samma fyra komponenter förtroendekedjan.

Offentliga och privata nycklar

Publika och privata nycklar utför asymmetrisk kryptering. När en klient behöver ta emot känslig information delar den sin publika nyckel med avsändaren för att kryptera informationen. Endast innehavaren av den matchande privata nyckeln kan dekryptera och läsa den.

Digitala certifikat

CA:ns privata nyckel signerar det digitala certifikatet . Denna signatur bekräftar både certifikatinnehavarens identitet och deras ägande av den tillhörande publika nyckeln.

Certifikatutfärdare: Rot-CA och utfärdande CA

Certifikatutfärdaren signerar och utfärdar det digitala certifikatet med sin egen privata nyckel. Det finns två nivåer:

  • Rot-CA: den högsta myndigheten som lägger grunden för förtroendet i PKI-hierarkin. Den utfärdar och signerar certifikat för mellanliggande CA:er och förvaras vanligtvis offline i en mycket säker miljö för att skydda långsiktigt förtroende.
  • Utfärdande CA: bearbetar och signerar slutgiltiga certifikatförfrågningar (till exempel SSL/TLS-certifikat), oavsett om de kommer in via en Microsoft CA-proxy eller en annan registreringsväg. Den fungerar online och hanterar daglig utfärdande, förnyelse och återkallelse.

Registrerings myndighet

Registreringsmyndigheten sitter mellan användare och CA. Den verifierar identiteten på alla som begär ett certifikat och vidarebefordrar sedan validerade förfrågningar till CA för utfärdande.

PKI-som-en-tjänst kontra traditionell PKI: Vilken är rätt för dig?

Komponenterna ovan är desamma oavsett om du distribuerar PKI lokalt eller köper det som PKIaaS. Det som förändras är vem som driver dem, och den skillnaden driver kostnad, hastighet och skalbarhet.

FaktorPKI-som-en-tjänstTraditionell PKI
konfigurationSnabb, hanterad installation med minimal infrastruktur som krävs från din organisation.Betydande tid, expertis och resurser som behövs för hårdvara, programvara och nätverkskonfiguration.
VerksamhetsledningenUtfärdande, förnyelse och återkallelse av certifikat hanteras av tjänsteleverantören, vilket minskar driftskostnaderna.Hanteras internt, kräver dedikerad personal för löpande certifikatuppgifter och underhåll.
SkalbarhetMolninfrastrukturen justeras automatiskt allt eftersom certifikatvolymen växer eller fluktuerar.Skalning kräver ytterligare hårdvara, programvarulicenser och konfigurationsändringar.
PrisPrenumerationsmodellen eliminerar kostnader för hårdvara, programvara och löpande underhåll, vilket minskar initiala investeringar.Kräver stora initiala investeringar i hårdvara, programvaruinstallation och löpande hantering.
Förnyelsekadens med 47 dagars giltighetstidAutomatiserade utfärdandeprotokoll (ACME, SCEP, EST) absorberar förnyelsefrekvensen utan ytterligare personalstyrka.Manuella förnyelseprocesser slutar fungera långt innan certifikat når 100 dagars, än mindre 47 dagars, livslängd.

PKI-as-a-Service passar bättre för organisationer som prioriterar användarvänlighet, kostnadsbesparingar och snabbare distribution, särskilt i takt med att certifikatens livslängd fortsätter att krympa. Organisationer med strikta krav på datalagring eller högt specialiserade CA-konfigurationer kan fortfarande ha giltiga skäl att behålla PKI lokalt, men listan blir kortare i takt med att automatiseringsprotokollen mognar.

PKI-tjänster för företag

Få komplett konsultstöd från början till slut för alla dina PKI-behov!

Så fungerar PKI-som-en-tjänst: Arbetsflödet för certifikatförfrågningar

Från det ögonblick då en enhet skickar in en begäran om certifikatsignering till det ögonblick då den tar emot ett signerat certifikat, går begäran genom fem steg på en PKIaaS-plattform:

  1. Initiering av certifikatbegäran. En klient begär ett certifikat med hjälp av ett protokoll som ACME, SCEP eller I samklangBegäran går till Certificate Enrollment Gateway (CEG), som bygger en säker anslutning till Certificate Authority Gateway (CAGW) med hjälp av sitt eget klientcertifikat.
  2. Behandling av begäran. CAGW, som finns på ett containeriserat system, tar emot begäran och vidarebefordrar den till lämplig hanterad CA via en säker proxy.
  3. Anslutning till utfärdande CA. Proxyn överbryggar CAGW och den angivna utfärdande CA, med anslutningen säkrad av gemensamma klient- och servercertifikat.
  4. Certifikatutfärdande. Den utfärdande CA utfärdar slutgiltigt entitetscertifikat, ofta genom Active Directory-certifikattjänster (AD CS).
  5. Certifikatleverans. Det signerade certifikatet returneras via ombudsmannen till CAGW, som skickar det till CEG för leverans till den begärande klienten.

Varje steg i den här kedjan säkras genom ömsesidig certifikatautentisering, så hela resan, från begäran till leverans, sker utan att en person manuellt godkänner varje certifikat.

Viktiga funktioner i PKI-som-en-tjänst

PKI-as-a-Service erbjuder en omfattande uppsättning funktioner för att hantera digitala certifikat och nyckelpar. Kärnfunktionerna delas in i fyra grupper:

  • PKI-infrastrukturhanteringCentraliserad konfiguration av hanterad PKI, inklusive valfri rot-CA-separation, där hela CA-livscykeln följer branschbeprövade metoder, såsom FIPS 140-3 nivå 3 HSM:er, för att säkra CA-privata nycklar med hög tillgänglighet. NIST pensionerar FIPS 140-2-valideringscertifikat till historisk status den 21 september 2026, så nya HSM-distributioner bör specificera FIPS 140-3.
  • Certifikatutfärdarens säkerhetRot-CA-nycklar genereras säkert och transparent, med automatiska registreringsprotokoll som SCEP, EST och ACME plus REST API:er som automatiserar utfärdande och förnyelse.
  • Policy och efterlevnadshanteringCertifikatprofiler, giltighetsperioder och begränsningar för nyckelanvändning definieras för att uppfylla din organisations säkerhetskrav samtidigt som standarder som NIST, FIPS och GDPR följs.
  • Integration och automatiseringRESTful API:er kopplar PKI-tjänster till andra applikationer och system, med skript och verktyg som automatiserar utfärdande och hantering från början till slut.

Användningsfall för PKI-som-en-tjänst och protokoll som stöds

PKIaaS tjänar sitt värde genom automatisering, och automatisering körs med standardiserade registreringsprotokoll. Här är vad var och en gör och var den passar in.

Automatiserad certifikathanteringsmiljö (ACME)

  • Automatiserar kommunikationen mellan certifikatutfärdare och klienter som begär servercertifikat för en domän, definierat i RFC 8555.
  • Validerar domänägande via HTTP-01-utmaningar (placering av en fil på webbservern) eller DNS-01-utmaningar (skapande av en DNS-post).
  • Kommunicerar via HTTPS, vilket håller certifikathanteringsprocessen säker och manipulationssäker.
  • Är det protokoll som Chrome Root Program har krävt att CA-ansökare stöder sedan februari 2024, och det som CA/Browser Forums förkortade certifikatlivslängder belönar mest direkt, eftersom det är byggt för fullständig automatisering utan manuellt förnyelsesteg.

Simple Certificate Enrollment Protocol (SCEP)

  • Automatiserar certifikatregistrering för enheter som routrar och switchar, vilket minskar manuellt arbete i enhetstunga miljöer.
  • Använder PKCS#10 (Standarder för kryptografi med offentliga nycklar) för certifikatförfrågningar, standardiserad i RFC 8894 (2020) efter årtionden som en de facto-standard.
  • Verifierar identiteten på den begärande enheten eller användaren via ett delat lösenord för utmaning innan ett certifikat utfärdas.
  • Fortfarande i stor utsträckning implementerad inom hantering av mobila enheter (MDM) och äldre nätverkshårdvara, även om EST är dess moderna, säkrare efterträdare.

Registrering via säker transport (EST)

  • Definierad i RFC 7030 som den moderna ersättningen för SCEP, som körs över HTTPS med ömsesidig TLS-autentisering.
  • Både klient och server autentiserar varandra, vilket stänger ett förtroendegap som SCEP:s modell för delade lösenord lämnar öppet.
  • Passar företags-PKI- och IoT-distributioner som redan kör TLS-infrastruktur och behöver starkare ömsesidig autentisering än vad SCEP tillhandahåller.

WSTEP (Windows-registrering)

  • Låter en Windows-registreringsklient ansluta till en domänkontrollant via webbtjänsten för certifikatregistreringspolicy och begära certifikat från flera certifikatutfärdare.
  • Begränsar certifikatåtkomst till auktoriserade enheter, vilket förbättrar den övergripande nätverkssäkerheten.
  • skyddar certifikatregistrering data under överföring med säkra kanaler och kryptering.

Microsoft Intune-integration

  • Certifikatregistreringsgatewayen kan ta emot SCEP-förfrågningar med en CSR från Windows-klienter och vidarebefordra dem till Intune för validering, vilket effektiviserar enhetshanteringen över mobila enheter, stationära datorer och virtuella slutpunkter.
  • Kryptografiska policyer och algoritmer förblir i linje med regelverk och efterlevnadskrav.
  • Automatisk återkallelse i Intune påskyndar ogiltigförklaring av certifikat, vilket stöder en starkare katastrofåterställningsplan.

Slutpunktsautentisering (UEM/MDM)

  • Verifierar att certifikat utfärdas med starka säkerhetsinställningar, vilket ger insyn i certifikatets användning och giltighet.
  • Kräver att MDM-klienter (Mobile Device Management) autentiserar sig mot certifikatregistreringsgatewayen med giltiga inloggningsuppgifter, med minst ett användarnamn/lösenordspar definierat per klient.
  • Tillämpar detaljerad åtkomstkontroll och rollbaserade behörigheter, ett efterlevnadskrav enligt NIST och FIPS 140-3, så att endast behörig personal hanterar känsliga certifikatfunktioner.
  • Utfärdar endast certifikat efter att ha utvärderat både integritetskontroller och säkerhetsuppdateringsnivåer på den begärande enheten.

S / MIME

  • Tillhandahåller end-to-end-kryptering av e-postmeddelanden.
  • Separerar signerings- och krypteringsfunktioner, vilket gör att S/MIME-certifikat kan leverera oavvislighet tillsammans med sekretess.
  • Använder hantering av nyckelhistorik och automatisk säkerhetskopiering för att hålla kryptografiska nycklar tillgängliga utan avbrott.
  • Fungerar på Windows, macOS, iOS och Android.

Hanterad PKI

  • Säkrar rot-CA-infrastrukturen enligt ISO/IEC 27001-standarder och skyddar kryptografiska tillgångar.
  • Ger dig full kontroll över dina privata nycklar, med fullständig översikt över certifikat och kryptografiska operationer.
  • Lagrar privata nycklar i FIPS 140-3 nivå 3-certifierade Hårdvarusäkerhetsmoduler (HSM) för att förhindra obehörig åtkomst eller manipulering.
  • Verifierar certifikatets giltighet och status via CRL (Certificate Revocation List) och OCSP (onlinecertifikatstatusprotokoll) tjänster.

PKI-tjänster för företag

Få komplett konsultstöd från början till slut för alla dina PKI-behov!

Varför certifikatautomatisering är viktigt nu: 47-dagarsfristen

Här är den del som de flesta PKI-förklarare ignorerar: argumenten för PKIaaS blev mycket starkare 2026, och det handlar inte bara om bekvämlighet längre.

I april 2025 godkände CA/Browser Forum Ballot SC-081v3, som fastställer en stegvis minskning av den maximala giltighetsperioden för offentliga TLS-certifikat: 200 dagar från och med den 15 mars 2026 (redan i kraft), 100 dagar från och med den 15 mars 2027 och 47 dagar från och med den 15 mars 2029. Det är en minskning från den gamla 398-dagarsstandarden till förnyelser var 47:e dag, ungefär åtta gånger om året, inom tre år.

Den operativa matematiken fungerar inte med manuell förnyelse med den frekvensen, och branschdata stöder det. CyberArks rapport om säkerhetsstatus för maskinidentiteter från 2025, baserad på en undersökning av mer än 1 200 säkerhetsledare, fann att 72 % av organisationerna upplevde minst ett certifikatrelaterat avbrott under det senaste året, och 50 % rapporterade en säkerhetsincident eller ett intrång kopplat till komprometterade maskinidentiteter. Automatisering har också blivit ett villkor för inträde för offentliga certifikatutfärdare: Chrome Root Program har krävt att certifikatutfärdaransökande stöder minst en automatiserad utfärdande- och förnyelselösning för varje certifikatpolicy de utfärdar sedan februari 2024, och från och med den 15 juni 2026 kräver det dessutom att offentligt betrodda TLS-certifikat endast bär serverautentiserings-EKU, vilket skickar alla organisationer som fortfarande använder offentliga certifikat för klientautentisering eller mTLS till en privat certifikatutfärdare.

Vår synpunkt: om ert team fortfarande förnyar certifikat manuellt, eller spårar dem i ett kalkylblad, är 100-dagarsfasen i mars 2027 den punkt där den processen avbryts, inte 47-dagarsfasen 2029. Betrakta 2026-2027 som fönstret för att gå vidare till ACME-, SCEP- eller EST-driven automatisering, oavsett om det är via en intern plattform eller en PKIaaS-leverantör, innan förnyelsefrekvensen överstiger ert teams förmåga att hålla jämna steg manuellt.

Varför krypteringskonsulting för PKI-as-a-Service?

Implementera PKI-som-en-tjänst i din miljö

Encryption Consulting erbjuder en flexibel, högkvalitativ PKIaaS-lösning med skalbart stöd som hanterar hela livscykeln för digitala certifikat för din organisation. Två områden sticker ut:

  • Anpassningsbara och skalbara lösningarett ramverk skräddarsytt för din organisations säkerhetskrav, med brett stöd för CA och möjligheten att skala certifikat- och användarvolym utan att hämma prestandan.
  • Konsekvent stödstarka säkerhetsfunktioner i linje med HIPAA, PCI-DSS och GDPR, plus dagligt operativt stöd för att hålla certifikatpolicyerna under kontroll.

Implementeringsmodeller: lokalt, SaaS PKI och PKIaaS

Krypteringskonsulting stöder tre distributionsmetoder, så att du kan matcha modellen till din miljö:

  • PKI på platsHanterad PKI distribuerad inom din egen infrastruktur, med rot- och utfärdande CA:er lokalt.
  • SaaS PKIHantering av certifikatlivscykel konfigurerad i din organisations egen molnplattform.
  • PKIaaSAutomatiserad hantering av certifikatlivscykeln och anpassad hanterad PKI som helt och hållet ligger i Encryption Consultings molnmiljö, anpassad till din domän och dina säkerhetskrav.

Vanliga frågor om PKI-som-en-tjänst

Vad är PKI-som-en-tjänst (PKIaaS)?
PKIaaS är en molnbaserad, prenumerationsbaserad modell för att köra Public Key Infrastructure. En leverantör är värd för och driver dina rot- och utfärdande certifikatutfärdare och hanterar certifikatutfärdande, förnyelse och återkallelse, så att ditt team inte behöver köra certifikatutfärdarhårdvara eller HSM:er internt.

Hur skiljer sig PKIaaS från traditionell lokal PKI?
Traditionell PKI kräver att du själv köper hårdvara, installerar programvara och bemannar den löpande hanteringen av certifikatutfärdare. PKIaaS flyttar den operativa bördan över till leverantören och använder en prenumerationsmodell istället för initiala kapitalinvesteringar, medan molninfrastrukturen skalas automatiskt när certifikatvolymen ändras.

Är PKI-as-a-Service tillräckligt säker för reglerade branscher?
Ja, när leverantören lagrar privata nycklar i FIPS 140-3 nivå 3-certifierade HSM:er och följer standarder som ISO/IEC 27001, HIPAA, PCI-DSS och GDPR. Fråga vilken PKIaaS-leverantör som helst exakt var dina privata nycklar genereras och lagras innan du genomför en commit.

Vilka registreringsprotokoll stöder PKIaaS?
De flesta plattformar stöder ACME (RFC 8555) för webb-riktade TLS-certifikat, SCEP (RFC 8894) och dess moderna efterföljare EST (RFC 7030) för enhetscertifikat och WSTEP för Windows-domänansluten registrering. Vilket protokoll du använder beror på certifikattypen och klienten som begär det.

Varför spelar certifikatets giltighetslängd roll för PKIaaS?
CA/Browser Forum Ballot SC-081v3 minskar den maximala giltighetstiden för publika TLS-certifikat från 398 dagar till 200 dagar (mars 2026), sedan 100 dagar (mars 2027) och sedan 47 dagar (mars 2029). Vid den förnyelsefrekvensen slutar manuell certifikathantering, vilket är precis det problemet som PKIaaS automatiserade utfärdandeprotokoll är byggda för att lösa.

Kontrollerar jag fortfarande mina privata nycklar med PKIaaS?
I Encryption Consultings modell, ja. Du behåller full kontroll över dina privata nycklar och fullständig översikt över dina certifikat och kryptografiska operationer, även om själva CA-infrastrukturen är värd och drivs i molnet. Inte alla PKIaaS-leverantörer erbjuder denna nivå av kundkontroll, så bekräfta nyckelägande och åtkomstvillkor innan du skriver under ett kontrakt.

Kan PKIaaS integreras med Microsoft Intune och andra MDM-plattformar?
Ja. En certifikatregistreringsgateway kan ta emot SCEP-förfrågningar med en CSR från Windows-klienter och vidarebefordra dem till Intune för validering, vilket stöder enhetshantering över mobila enheter, stationära datorer och virtuella slutpunkter, tillsammans med snabbare automatisk återkallelse.

Vad händer med en certifikatbegäran om den utfärdande certifikatutfärdaren inte är tillgänglig?
Certifikatutfärdarens gateway dirigerar förfrågningar till en eller flera lämpliga hanterade certifikatutfärdare via en säker proxy. En väl utformad PKIaaS-distribution bygger in redundans på just detta lager så att ett enda avbrott hos den utfärdande certifikatutfärdaren inte stoppar certifikatleveransen.

Fungerar PKIaaS för S/MIME-e-postkryptering, inte bara TLS-certifikat?
Ja. PKIaaS-plattformar stöder vanligtvis utfärdande av S/MIME-certifikat för heltäckande e-postkryptering, med hantering av nyckelhistorik och automatisk säkerhetskopiering för att hålla kryptografiska nycklar tillgängliga i Windows, macOS, iOS och Android. Eftersom S/MIME separerar signering från kryptering stöder det även oavvislighet, vilket är användbart för organisationer som behöver bevisa att ett meddelande inte ändrades efter att det skickats.

Hur mycket kostar PKI-as-a-Service jämfört med PKI på plats?
PKIaaS använder en prenumerationsmodell som eliminerar förskottsköp av hårdvara, programvarulicenser och den dedikerade personalstyrka som behövs för intern PKI-hantering. Traditionell lokal PKI kräver den kapitalinvesteringen i förskott, plus löpande kostnader för underhåll, patchning och bemanning. Exakt prissättning varierar beroende på leverantör och certifikatvolym, så begär en offert baserat på din organisations specifika skala.

Slutsats

PKIaaS är den molnbaserade utvecklingen av samma PKI-förtroendemodell som organisationer har förlitat sig på i årtionden, bara utan hårdvara, personal och manuella förnyelser. Varje organisation som hanterar känsliga data, oavsett om det är personligt identifierbar information (PII) eller skyddad hälsoinformation (PHI), behöver den autentisering och kryptering som en PKI tillhandahåller. PKIaaS levererar det som en hanterad molntjänst istället för ett internt infrastrukturprojekt.

Med CA/Browser Forums reduktion av certifikatens livslängd redan på gång, är tidsfrågan inte om certifikathanteringen ska automatiseras, utan hur snart. En PKIaaS-plattform byggd på ACME, SCEP och EST ger dig den automatiseringen utan att öka antalet anställda, samtidigt som du fortfarande låter dig kontrollera certifikatpolicyn och, beroende på leverantör, dina egna privata nycklar.