En infrastruktur för offentliga nycklar är uppbyggd av sju kärnelement: offentliga och privata nycklar, certifikat för offentliga nyckelr, en certifikatutfärdare, en registreringsutfärdare, säker nyckellagring, ett certifikatarkiv och automatiserad certifikathantering.
PKI kräver offentliga och privata nyckelpar för kryptering, certifikat för offentliga nyckelr som bevisar identitet, en certifikatutfärdare för att utfärda och signera dessa certifikat, en registreringsutfärdare för att verifiera begärarens identitet, säker lagring såsom en HSM för privata nycklar, ett certifikatarkiv för att lagra och distribuera certifikat, och automatisering för att hantera utfärdande, förnyelse och återkallelse utan manuell ansträngning.
Key Takeaways
- Nyckelpar är den kryptografiska grunden som allt annat bygger på. Den publika nyckeln kan delas fritt; den privata nyckeln får aldrig lämna den säkra miljö den genererades i.
- CA och RA separerar förtroendeverifiering från certifikatutfärdande. RA verifierar identiteten och vidarebefordrar begäran; CA signerar och utfärdar själva certifikatet, vilket lägger till ett separat lager.
- Säker nyckellagring är där de flesta verkliga PKI-fel uppstår. Privata nycklar som lämnas i klartextlagring, loggar eller delade enheter undergräver alla andra element i PKI:n oavsett hur väl resten är utformat.
- Certifikatförrådet möjliggör kontroll av återkallelser. Utan en plats att publicera CRL:er och rotcertifikat skulle förlitande parter inte ha något sätt att bekräfta ett certifikats aktuella status.
- Automation är det som håller en PKI i drift i stor skala. Manuellt utfärdande, förnyelse och återkallelse kan inte hålla jämna steg när antalet certifikat växer, och ett enda obemärkt återkallat certifikat kan störa ett helt nätverk.
De sju kärnelementen i en PKI
Varje element spelar en distinkt roll, och att ta bort något av dem försvagar säkerhetsgarantierna som hela systemet tillhandahåller.
- Offentliga och privata nycklar. PKI använder detta asymmetriska nyckelpar för att upprätta och säkra krypterade anslutningar över nätverket.
- Certifikat för offentliga nycklar. Dessa certifikat utfärdas av en certifikatutfärdare och bevisar äganderätten till en offentlig nyckel och anger nyckelinnehavarens äkthet.
- Certifikatutfärdare (CA). En betrodd enhet som verifierar en organisations identitet och genererar ett digitalt certifikat som innehåller organisationens information och publika nyckel, signerat med CA:ns egen privata nyckel.
- Registreringsmyndigheten (RA). Fungerar som mellanhand mellan användare och CA, verifierar identiteten på de enheter som begär certifikat innan begäran vidarebefordras, vilket lägger till ett autentiseringslager.
- Säker nyckelförvaring. Kryptografiska nycklar, särskilt privata nycklar, kräver manipulationssäker lagring; hårdvarusäkerhetsmoduler tillhandahåller detta för att upprätthålla konfidentialitet och integritet.
- Certifikatförråd. En plats, åtkomlig via LDAP, FTP eller webbservrar, där certifikat, publika nycklar, giltighetsinformation, återkallningslistor och rotcertifikat lagras.
- Automatiserade PKI-operationer. Programvara för certifikathantering hanterar utfärdande, återkallelse och förnyelse av certifikat; utan automatisering kan ett ogiltigt eller förbisedd certifikat stoppa produktiviteten eller ett helt nätverk.
Hur CA och RA samarbetar
Att separera identitetsverifiering från certifikatutfärdande lägger till ett autentiseringslager som en enda kombinerad enhet inte skulle tillhandahålla.
När en enhet begär ett certifikat verifierar registreringsmyndigheten först identiteten bakom begäran. Först efter denna verifiering går begäran vidare till certifikatutfärdaren, som genererar och signerar certifikatet. Denna arbetsfördelning innebär att ett kompromett eller fel i identitetsverifieringsstadiet inte automatiskt leder till ett bedrägligt utfärdat certifikat från själva certifikatutfärdaren.
Varför säker nyckelförvaring förtjänar särskild uppmärksamhet
En hårdvarusäkerhetsmodul tillhandahåller en manipulationssäker miljö som är specialbyggd för att lagra och hantera kryptografiska nycklar, vilket är en starkare garanti än enbart krypterad programvarulagring. Oavsett vilken lagringsmetod som väljs bör privata nycklar aldrig finnas i klartext, i programloggar eller i allmän fillagring, eftersom någon av dessa platser ger en angripare med systemåtkomst en direkt väg till fullständig kompromettering.
Alla andra PKI-element är beroende av att den privata nyckeln faktiskt förblir privat, vilket gör lagring till den komponent med högsta insats att få till.
Hur krypteringskonsulting hjälper
Encryption Consultings PKI-rådgivningstjänster hjälper organisationer att designa och implementera varje del av en PKI, från CA- och RA-arkitektur till HSM-baserad nyckellagring, medan CertSecure Manager automatiserar dagliga certifikatoperationer i den resulterande infrastrukturen. Stöds av ISO/IEC 27001:2022- och SOC 2-certifierade metoder.
Vanliga frågor om partihandel med mat och dryck
Vad är skillnaden mellan en certifikatutfärdare och en registreringsmyndighet?
En registreringsmyndighet verifierar identiteten på en enhet som begär ett certifikat och vidarebefordrar den validerade begäran till certifikatutfärdaren. Certifikatutfärdaren genererar och signerar sedan själva certifikatet. Denna separation lägger till ett lager av autentisering snarare än att kombinera identitetsverifiering och utfärdande i en enda enhet.
Varför behöver PKI ett certifikatarkiv?
Certifikatförrådet lagrar certifikat, publika nycklar, giltighetsinformation, återkallningslistor och rotcertifikat på en plats som är åtkomlig via LDAP, FTP eller webbservrar. Utan det skulle förlitande parter inte ha något tillförlitligt sätt att hämta certifikat eller kontrollera aktuell återkallningsstatus.
Vad händer om PKI-operationer inte automatiseras?
Manuell utfärdande, förnyelse och återkallelse kan inte skalas tillförlitligt i takt med att antalet certifikat ökar, och även ett förbisedd ogiltigt eller återkallat certifikat kan störa produktiviteten eller minska nätverksåtkomsten. Automatiserad programvara för certifikathantering är det som håller en PKI:s operativa element igång i stor skala utan ständig manuell intervention.
Krävs en hårdvarusäkerhetsmodul för varje PKI?
Inte absolut nödvändigt, men starkt rekommenderat, särskilt för certifikatutfärdarens privata nycklar. En HSM tillhandahåller manipulationssäker hårdvarulagring som är betydligt svårare att kompromettera än krypterad mjukvarubaserad nyckellagring, vilket är viktigast för de nycklar som förankrar förtroendet för en hel certifikathierarki.
Bygg varje element i din PKI korrekt
Utforska Encryption Consultings PKI-rådgivningstjänster för att designa en komplett PKI-arkitektur, från nyckelgenerering till automatiserade certifikatoperationer.
