Förstå PKI-operationer och tillhörande risker
PKI Verksamhet hänvisar till organisationens förmåga att driftsätta, underhålla och utöka PKI-tjänster. Med andra ord är det en organisations potential att använda PKI-tjänster i sin miljö för att hålla tjänsterna igång. Det omfattar alla processer från design av PKI-systemet till testning av det.
Det finns vissa risker om PKI-operationer inte utförs:
- Fel på ADCS-komponenter som kräver installation av nya ersättningskomponenter kan eventuellt inte slutföras i tid, vilket ökar avbrottstiden under återställningsprocessen.
- CA Applikationsfel kanske inte upptäcks och rapporteras i tid, vilket ökar svars- och åtgärdstiderna, vilket leder till längre avbrottslängder.
- Fel i servicenivåavtal relaterade till utfärdande, förnyelse eller återkallelse av certifikat i tid.
- Fel vid återkallelse av certifikat vilket leder till att tjänster som är beroende av validering och godkännande av certifikat misslyckas.
PKI-operationsuppgifter
Följande PKI-operationer utförs i olika steg och regelbunden exekvering av tjänsterna gör den robust, skalbar, säker och till en infrastruktur med reducerad risk.
| Etapp | Uppgifter | BESKRIVNING |
|---|---|---|
| Arkitektonisk |
|
Alla ändringar som ska göras i ett befintligt PKI-system. |
| Underhåll |
|
Alla operationer som behöver göras för att hålla koll på tjänsten (som uppdateringar) och därmed få oavbrutna tjänster från CA. |
| Testning |
|
Kontrollera certifikatstatus i CDP-containrar, AIA-containrar etc. |
Nedan följer de uppgifter som utförs under PKI-driftprocesserna i olika steg:
| uppgift | BESKRIVNING | Schema (Hur oftaFrekvens) | Beräknad uppgiftskörningstid |
|---|---|---|---|
| Säkerhetskopiering och återställning av CA:er. |
|
Efter behov
|
4 Timmar
(Kan variera beroende på organisation) |
| CRL- och AIA-publikationer från rot- och utfärdande CA | Som en av de bästa metoderna för PKI-operationer måste CRL:erna för rot-CA publiceras manuellt var sjätte månad så att den uppdaterade CRL:n skickas ut i miljön. |
Varje halvår
(manuellt) |
1 timme
(Kan variera beroende på organisation) |
| Förnyelse av rot-CA och utfärdande av CA. |
Rot-CA: Förnyelse av rot-CA-nyckelpar.
SubCA: Förnyelse av utfärdande CA-nyckelpar. |
Föreslagen –
Rot-CA – En gång var 9:e År och 10 månader. Till exempel är ett rot-CA-certifikat generellt giltigt i 20 år. Det bör därför förnyas vart 9:e år och vart 10:e månad. Detta beror på att rot-CA utfärdar 10-åriga certifikat till sin utfärdande CA och när den utfärdande CA-certifikatet förnyas bör rot-CA:n kunna förnya det i ytterligare 10 år. SubCA – Vartannat år och vart tredje månad. Det beror faktiskt på CA-certifikatets giltighetstid, vilket kan variera från system till system. |
Rot-CA – 1 timme
SubCA – 1 timme (Kan variera beroende på organisation) |
| Avinstallera en certifikatutfärdare | Genom att avinstallera en CA tar vi bort ADCS-rollerna och funktionerna från CA-servern. Se till att säkerhetskopiera CA:n innan du avinstallerar den. Så att vi enkelt kan återställa från säkerhetskopian när vi vill lägga till en ny CA i vårt PKI-system. | I tillämpliga fall |
1 timme
(Kan variera beroende på organisation) |
| Lägg till en ny certifikatutfärdare | Att lägga till en ny CA till ditt befintliga PKI-system krävs för hög tillgänglighet och lastbalansering på CA samt för att tilldela olika roller avsedda för just den CA:n. | Efter behov |
1 timme
(Kan variera beroende på organisation) |
| Lägg till en ny certifikatmall |
När vi måste implementera vissa specifika roller till CA:n för att signera och utfärda certifikatet tilldelar och lägger vi till en mall för certifikatet.
Till exempel är arbetsstationsautentisering en mall som certifikatutfärdaren använder för att utfärda certifikat till nya användare eller maskiner som ansluter till nätverket för att autentisera dem. |
I tillämpliga fall |
½ timme
(Kan variera beroende på organisation) |
| PKI-hälsokontroll | Efter att PKI-tjänsterna har konfigurerats, utökats, uppdaterats och underhållits är det en god idé att kontrollera PKI-hälsan för att säkerställa att PKI-åtgärderna på vårt system utförs korrekt. | Rekommenderas – Efter varje PKI-operation. |
½ timme.
(Kan variera beroende på organisation) |
Rekommendation – (kan variera från organisation till organisation)
Arkitektoniska PKI-operationer – De kan utföras efter behov eller i enlighet med befintliga PKI-krav.
Underhålls-PKI-åtgärder – Det är bästa praxis att utföra underhållsuppgiften i tid för att få oavbrutna CA-tjänster.
Testning av PKI-operationer – Detta bör utföras för att göra våra PKI-tjänster mer välgrundade och tillförlitliga.
Vi rekommenderar att varje organisation bör ha en PKI-driftguide för detaljerade och steg-för-steg-PKI-operationer för att få oavbrutna PKI-tjänster. För mer information om PKI-driftguiden, vänligen kontakta oss.
