Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Hantering av digitala certifikat och nycklar i DevOps

Hantering av digitala certifikat och nycklar i DevOps
Innehållsförteckning

Certifikat- och nyckelhantering i DevOps är praxisen att utfärda, lagra, rotera och återkalla digitala certifikat och kryptografiska nycklar automatiskt över CI/CD-pipelines, containrar och molninfrastruktur. Om det görs på rätt sätt ger det varje arbetsbelastning en betrodd identitet utan att leveransen saktas ner.

Att hantera digitala certifikat och nycklar i DevOps innebär att automatisera hur TLS-certifikat, kodsigneringsnycklar, SSH-nycklar och hemligheter utfärdas, lagras, roteras och återkallas över CI/CD-pipelines och molnarbetsbelastningar. Automatisering genom ACME-protokollet (Automatic Certificate Management Environment), plattformar för certifikatlivscykelhantering och hemlighetshanterare säkerställer snabb leverans samtidigt som det förhindrar utgångna certifikat och läckta privata nycklar.

Key Takeaways

  • Certifikat och nycklar autentiserar varje maskin i en pipeline: TLS för klientanslutningar, ömsesidig TLS mellan tjänster, kodsignering för byggartefakter och SSH för Ã¥tkomst till arkiv och server.
  • CA/Browser Forum-omröstningen SC-081v3 minskar den maximala giltighetstiden för offentliga TLS-certifikat till 200 dagar frÃ¥n och med den 15 mars 2026, 100 dagar frÃ¥n och med den 15 mars 2027 och 47 dagar frÃ¥n och med den 15 mars 2029. Förnyelse blir en mÃ¥natlig händelse som endast automatisering kan hÃ¥lla jämna steg med.
  • ACME, standardiserat som IETF RFC 8555 i mars 2019, automatiserar validering, utfärdande och förnyelse. cert-manager, vars CNCF-examen tillkännagavs i november 2024, tillämpar samma automatisering i Kubernetes.
  • Equifax-intrÃ¥nget 2017 exponerade data om cirka 147 miljoner människor, och exfiltreringen pÃ¥gick oupptäckt i 76 dagar eftersom ett certifikat pÃ¥ en trafikövervakningsenhet hade löpt ut.
  • Privata nycklar hör hemma i en hemlighetshanterare eller en hÃ¥rdvarusäkerhetsmodul (HSM), aldrig i källkodsdatabaser. Uber-intrÃ¥nget 2016, som exponerade 57 miljoner poster, började med inloggningsuppgifter som hittades i ett privat GitHub-arkiv.

Vad certifikat och nycklar gör i en DevOps-pipeline

Certifikat och nycklar ger en betrodd identitet till varje maskin, tjänst och artefakt som en DevOps-pipeline berör. Digitala certifikat säkrar klienttrafik över HTTPS , och ömsesidiga TLS-certifikat autentiserar mikrotjänster till varandra inom klustret. Kodsigneringsnycklar bevisar att en byggartefakt eller containeravbildning kom från din pipeline och inte ändrades efteråt. SSH-nycklar styr åtkomst till databaser och servrar, och API-tokens autentiserar varje automatiserat anrop däremellan.

Resultatet blir att maskinidentiteter i en pipeline vida överstiger antalet människor som kör den. Varje byggserver, container och kortlivad testmiljö behöver autentiseringsuppgifter, och varje autentiseringsuppgifter har en livscykel: de skapas, används, roteras och tas bort. Certifikat- och nyckelhantering är disciplinen att köra den livscykeln medvetet istället för att låta det hända av misstag.

Varför DevOps bryter manuell certifikathantering

Manuella certifikatprocesser misslyckas i DevOps eftersom infrastrukturen nu förändras snabbare än en ärendekö kan svara. En traditionell certifikatförfrågan tog dagar av validering och godkännande, vilket var tolererbart när servrar levde i åratal. En container som lever i tjugo minuter kan inte öppna ett ärende.

När utfärdandet är långsamt, routar ingenjörerna runt det. De genererar självsignerade certifikat, återanvänder ett jokerteckencertifikat över dussintals tjänster eller sparar nycklar till ett arkiv så att pipelinen kan hitta dem. Varje lösning skapar kryptografi som ingen inventering spårar och ingen förnyelseprocess täcker. Varje certifikat som en pipeline skapar utanför inventeringen är ett avbrott eller ett intrång som väntar på ett datum.

Hur misslyckande ser ut: Equifax och Uber

Två väldokumenterade incidenter visar vad som händer när certifikat- och nyckelhygienen släpar efter i leveranshastigheten.

År 2017 utsattes Equifax för ett intrång genom en opatchad Apache Struts-sårbarhet (CVE-2017-5638), vilket exponerade personuppgifter för cirka 147 miljoner människor. Lärdomen från certifikatet ligger i upptäcktsfelet: granskningen av US Government Accountability Office fann att ett certifikat på den enhet som Equifax använde för att inspektera nätverkstrafik hade löpt ut, så exfiltreringen kördes i 76 dagar innan någon såg det. Ett utgånget certifikat orsakade inte intrånget, men det blindade de verktyg som borde ha upptäckt det.

År 2016 fick angripare Uber-inloggningsuppgifter från ett privat GitHub-arkiv och använde dem för att nå molnlagring som innehöll data om 57 miljoner passagerare och förare, ett intrång som Uber avslöjade 2017. Nycklar och inloggningsuppgifter som är kopplade till källkontroll är hemligheter på det enda ställe som varje angripare kontrollerar först. Uber svarade med strängare åtkomstkontroller och flerfaktorsautentisering för kodankomst; den billigare lösningen är att aldrig lagra nyckelmaterial i ett arkiv alls.

47-dagars giltighetsschemat höjer insatserna

Livslängden för offentliga TLS-certifikat krymper till 47 dagar i mars 2029 enligt CA/Browser Forum-omröstningen SC-081v3 , som godkändes i april 2025. Minskningen sker i etapper:

Giltigt datumMaximal giltighetstid för TLS-certifikat
Fram till 14 mars 2026398 DAYS
Mars 15, 2026200 DAYS
Mars 15, 2027100 DAYS
Mars 15, 202947 DAYS

Vid 47 dagar förnyar varje offentligt riktad tjänst certifikat ungefär varje månad, och alla team som fortfarande förnyar manuellt kommer att lägga mer tid på förnyelser än förnyelserna är värda. För DevOps-team avgör detta automatiseringsfrågan: pipelinen som driftsätter tjänsten måste också kunna förnya sitt certifikat. Organisationer kan nu bedöma sin exponering genom en 47-dagars granskning av certifikatberedskap snarare än att vänta på 100-dagarsfasen i mars 2027 för att tvinga fram problemet.

Lösning för företagskodsignering

Få en lösning för alla dina behov av kodsignering och kryptografi för mjukvara med vår kodsigneringslösning.

Sex metoder för att hantera certifikat och nycklar i DevOps

Sex metoder täcker merparten av riskerna inom DevOps-certifikat- och nyckelhantering, och var och en kan introduceras utan att leveransen avbryts.

  1. Bygg och underhåll ett certifikat- och nyckelregister: Registrera varje certifikat och nyckel i miljön: typ, ägare, utgångsdatum, plats och utfärdande myndighet. Inventeringen är grunden för allt annat, eftersom du inte kan förnya, rotera eller återkalla det du inte kan se. Identifiering måste ske kontinuerligt; en engångsrevision är föråldrad den dag nästa pipeline körs.
  2. Automatisera utfärdande och förnyelse: Använd ACME-protokollet (IETF RFC 8555, mars 2019) eller en plattform för hantering av certifikatlivscykeln så att certifikat utfärdas och förnyas utan supportärenden. I Kubernetes, cert-chef automatiserar TLS och ömsesidig TLS-utgivning och förnyelse, och dess CNCF-gradering, som tillkännagavs i november 2024, återspeglar hur standardiserad denna automatisering har blivit.
  3. Skydda privata nycklar i en HSM eller hemlighetshanterare: Nycklar hör aldrig hemma i källdatabaser, containeravbildningar eller vanliga pipelinevariabler. Lagra dem i en hårdvarusäkerhetsmodul eller en hemlighetshanterare och låt arbetsbelastningar hämta dem vid körning genom kortvarig, granskad åtkomst.
  4. Tillämpa åtkomst med lägst behörighet: Begränsa vem och vad som kan begära certifikat, läsa nycklar eller ändra utfärdandepolicy och logga all åtkomst. Rollbaserade kontroller på certifikatutfärdaren och hemlighetslagret begränsar explosionsradien när en enskild autentiseringsuppgift läcker ut.
  5. Övervaka utgångsdatum och varna tidigt; Spåra varje certifikat mot dess utgångsdatum och meddela i god tid innan förnyelsedatumet, inklusive certifikat på själva säkerhetsverktygen. Equifax visar varför: övervakning som du inte kan dekryptera är övervakning som inte existerar.
  6. Föredrar kortlivade meriter: Kortlivade certifikat och tokens minskar fönstret en angripare kan använda en stulen autentiseringsuppgift och minskar beroendet av återkallelse. Branschen rör sig i den här riktningen ändå; att införa korta livstider tidigt gör 47-dagarsschemat till en icke-händelse.

Integrera certifikatsäkerhet i CI/CD

Certifikatsäkerhet håller i DevOps när den uttrycks på samma sätt som resten av infrastrukturen: som kod. Utgivningspolicyer, certifikatprofiler och förtroendekonfiguration hör hemma i versionshantering, där de granskas och rullas tillbaka precis som applikationskod. Hemlig skanning i pipelinen bör misslyckas med alla byggen som bäddar in en privat nyckel eller hårdkodad autentiseringsuppgift, vilket förvandlar Uber-felläget till en blockerad sammanslagning istället för ett intrång. Kontinuerlig övervakning sluter sedan loopen och matar in certifikatutgångshändelser och avvikande utgivningshändelser till samma varning som övervakar applikationen.

Hur krypteringskonsulting hjälper

CertSecure Manager är Encryption Consultings plattform för hantering av certifikatlivscykeln. Den upptäcker och inventerar certifikat i hela din miljö och automatiserar utfärdande, förnyelse och återkallelse, så att pipeline-certifikat förnyas enligt schema istället för per ärende. För team som bygger ut sin pipeline-säkerhet mer generellt täcker Securing DevOps- metoden den kringliggande nyckelhanteringen och PKI- arkitekturen. Plattformen stöds av ISO/IEC 27001:2022- och SOC 2-certifierade metoder.

Vanliga frågor om partihandel med mat och dryck

Varför är certifikathantering svårare inom DevOps än inom traditionell IT?

DevOps-infrastruktur är kortlivad. Containrar och molninstanser skapas och förstörs på några minuter, och var och en behöver en betrodd identitet, så certifikatvolymen växer långt utöver vad en ärendebaserad utfärdandeprocess kan tillgodose. Traditionell IT förnyade en känd uppsättning certifikat en gång om året; en pipeline kan begära hundratals certifikat per dag och kan inte vänta i dagar på varje.

Vad är ACME och hur hjälper det DevOps-team?

ACME (Automatic Certificate Management Environment) är protokollet som standardiserades i IETF RFC 8555 i mars 2019. Det automatiserar domänvalidering, certifikatutfärdande och förnyelse mellan en klient och en certifikatutfärdare, utan någon människa i loopen. Verktyg som cert-manager använder ACME för att utfärda och förnya certifikat för Kubernetes-arbetsbelastningar automatiskt, vilket är hur publika certifikatutfärdare som Let's Encrypt fungerar i stor skala.

Hur påverkar regeln om 47 dagars giltighetstid för certifikat DevOps-pipelines?

CA/Browser Forum-omröstningen SC-081v3 minskar den maximala giltighetstiden för publika TLS-certifikat i etapper: 200 dagar från 15 mars 2026, 100 dagar från 15 mars 2027 och 47 dagar från 15 mars 2029. Vid 47 dagar förnyar varje publikt riktad tjänst certifikat ungefär varje månad. Manuell förnyelse kan inte hålla den takten, så automatiserad utfärdande och förnyelse inom pipelinen blir ett krav snarare än en optimering.

Var ska privata nycklar lagras i en CI/CD-pipeline?

Privata nycklar hör hemma i en hemlighetshanterare eller en hårdvarusäkerhetsmodul (HSM), aldrig i källkodsdatabaser, containeravbildningar eller vanliga pipeline-variabler. Uber-intrånget 2016 började med inloggningsuppgifter som hittades i ett privat GitHub-arkiv. Pipelines ska hämta nycklar vid körning genom kortvarig, granskad åtkomst och hemlighetsskanning ska misslyckas med alla builds som bäddar in nyckelmaterial i kod.

Vad är skillnaden mellan en hemlighetshanterare och en plattform för hantering av certifikatlivscykel?

En hemlighetshanterare lagrar och roterar känsliga värden som privata nycklar, API-tokens och lösenord, och skickar dem till arbetsbelastningar vid körning. En plattform för certifikatlivscykelhantering (CLM) styr själva certifikatet: identifiering, inventering, utfärdande genom en certifikatutfärdare, förnyelse och återkallelse. De två kompletterar varandra. CLM-plattformen bestämmer när och hur ett certifikat existerar; hemlighetshanteraren skyddar det nyckelmaterial det är beroende av.

Automatisera certifikatlivscykler innan tiden förkortas

200-dagarsgränsen trädde i kraft den 15 mars 2026, och takten ökar bara från och med nu. Se CertSecure Manager i praktiken för att automatisera identifiering, utfärdande och förnyelse i dina pipelines, eller generera en testförfrågan med den kostnadsfria CSR Generator för att kontrollera ditt nuvarande utfärdandeflöde.