Hoppa till innehåll

47-dagarscertifikat kommer. Är du redo?

Agera nu →

PKI-operationer och användning

Microsoft PKI-kryptografisk tjänst

Förstå PKI-operationer och tillhörande risker

PKI Verksamhet hänvisar till organisationens förmåga att driftsätta, underhålla och utöka PKI-tjänster. Med andra ord är det en organisations potential att använda PKI-tjänster i sin miljö för att hålla tjänsterna igång. Det omfattar alla processer från design av PKI-systemet till testning av det.

Det finns vissa risker om PKI-operationer inte utförs:

  • Fel på ADCS-komponenter som kräver installation av nya ersättningskomponenter kan eventuellt inte slutföras i tid, vilket ökar avbrottstiden under återställningsprocessen.
  • CA Applikationsfel kanske inte upptäcks och rapporteras i tid, vilket ökar svars- och åtgärdstiderna, vilket leder till längre avbrottslängder.
  • Fel i servicenivåavtal relaterade till utfärdande, förnyelse eller återkallelse av certifikat i tid.
  • Fel vid återkallelse av certifikat vilket leder till att tjänster som är beroende av validering och godkännande av certifikat misslyckas.

PKI-operationsuppgifter

Följande PKI-operationer utförs i olika steg och regelbunden exekvering av tjänsterna gör den robust, skalbar, säker och till en infrastruktur med reducerad risk.

Etapp Uppgifter BESKRIVNING
Arkitektonisk
  • Lägga till en ny certifikatutfärdare
  • Lägga till en ny CA-mall
  • Avinstallera en CA.
Alla ändringar som ska göras i ett befintligt PKI-system.
Underhåll
  • Förnya certifikatutfärdare.
  • CA-säkerhetskopiering och återställning.
  • Publicera CRL:er på rot-CA och utfärdande CA.
Alla operationer som behöver göras för att hålla koll på tjänsten (som uppdateringar) och därmed få oavbrutna tjänster från CA.
Testning
  • Kontrollera PKI-hälsan.
Kontrollera certifikatstatus i CDP-containrar, AIA-containrar etc.

PKI-tjänster för företag

Få komplett konsultstöd från början till slut för alla dina PKI-behov!

Nedan följer de uppgifter som utförs under PKI-driftprocesserna i olika steg:

uppgift BESKRIVNING Schema (Hur oftaFrekvens) Beräknad uppgiftskörningstid
Säkerhetskopiering och återställning av CA:er.
  • Tar säkerhetskopian av:
  • Databas
  • Säkerhetskopiering av privat nyckel för  HSM:s
  • CA-policyfil
  • Konfigurationsregisterhive
  • Certifieringar
  • Malldetaljer för utfärdande CA
Efter behov
  • Varje PKI-system behöver ha en effektiv katastrofåterställningsplan för att säkerställa att om det skulle uppstå ett systemfel kan vi återställa det i tid med minimal påverkan på organisationen.
  • Om CA-applikationen misslyckas kommer den inte att kunna utfärda något certifikat, så en DR-plan måste implementeras, vilket inkluderar att ta CA-säkerhetskopiering och testa återställningen på ett annat system.
  • Säkerhetskopiering av CA spelar en viktig roll när en CA behöver migreras (vid tjänstefel) till en annan server, såväl som när man bygger eller lägger till en annan utfärdande CA för att ha hög tillgänglighet. Så att om en CA komprometteras så går inte hela systemet ner.
4 Timmar

(Kan variera beroende på organisation)

CRL- och AIA-publikationer från rot- och utfärdande CA  Som en av de bästa metoderna för PKI-operationer måste CRL:erna för rot-CA publiceras manuellt var sjätte månad så att den uppdaterade CRL:n skickas ut i miljön. Varje halvår

(manuellt)

1 timme

(Kan variera beroende på organisation)

Förnyelse av rot-CA och utfärdande av CA. Rot-CA: Förnyelse av rot-CA-nyckelpar.

SubCA: Förnyelse av utfärdande CA-nyckelpar.

Föreslagen –

Rot-CA – En gång var 9:e

År och 10 månader.

Till exempel är ett rot-CA-certifikat generellt giltigt i 20 år. Det bör därför förnyas vart 9:e år och vart 10:e månad. Detta beror på att rot-CA utfärdar 10-åriga certifikat till sin utfärdande CA och när den utfärdande CA-certifikatet förnyas bör rot-CA:n kunna förnya det i ytterligare 10 år.

SubCA – Vartannat år och vart tredje månad.

Det beror faktiskt på CA-certifikatets giltighetstid, vilket kan variera från system till system.

Rot-CA – 1 timme

SubCA – 1 timme

(Kan variera beroende på organisation)

Avinstallera en certifikatutfärdare Genom att avinstallera en CA tar vi bort ADCS-rollerna och funktionerna från CA-servern. Se till att säkerhetskopiera CA:n innan du avinstallerar den. Så att vi enkelt kan återställa från säkerhetskopian när vi vill lägga till en ny CA i vårt PKI-system. I tillämpliga fall 1 timme

(Kan variera beroende på organisation)

Lägg till en ny certifikatutfärdare Att lägga till en ny CA till ditt befintliga PKI-system krävs för hög tillgänglighet och lastbalansering på CA samt för att tilldela olika roller avsedda för just den CA:n. Efter behov 1 timme

(Kan variera beroende på organisation)

Lägg till en ny certifikatmall När vi måste implementera vissa specifika roller till CA:n för att signera och utfärda certifikatet tilldelar och lägger vi till en mall för certifikatet.

Till exempel är arbetsstationsautentisering en mall som certifikatutfärdaren använder för att utfärda certifikat till nya användare eller maskiner som ansluter till nätverket för att autentisera dem.

I tillämpliga fall ½ timme

(Kan variera beroende på organisation)

PKI-hälsokontroll Efter att PKI-tjänsterna har konfigurerats, utökats, uppdaterats och underhållits är det en god idé att kontrollera PKI-hälsan för att säkerställa att PKI-åtgärderna på vårt system utförs korrekt. Rekommenderas – Efter varje PKI-operation. ½ timme.

(Kan variera beroende på organisation)

Rekommendation – (kan variera från organisation till organisation)

Arkitektoniska PKI-operationer – De kan utföras efter behov eller i enlighet med befintliga PKI-krav.

Underhålls-PKI-åtgärder – Det är bästa praxis att utföra underhållsuppgiften i tid för att få oavbrutna CA-tjänster.

Testning av PKI-operationer – Detta bör utföras för att göra våra PKI-tjänster mer välgrundade och tillförlitliga.

Vi rekommenderar att varje organisation bör ha en PKI-driftguide för detaljerade och steg-för-steg-PKI-operationer för att få oavbrutna PKI-tjänster. För mer information om PKI-driftguiden, vänligen kontakta oss.