关于PKI 你了解多少

article/2025/9/22 17:58:57

公钥基础设施PKI(Public Key Infrastructure),是利用公开密钥机制建立起来的基础设施,在信息互联互通时代,可以说它是创建、颁发、管理、注销公钥证书所涉及的所有软件、硬件集合体。

对拥有庞大用户的系统来说,PKI是使用数字签名和各类加密技术的基础,新一代应用程序在很大程度上依赖于PKI技术,以此实现身份验证和满足合规要求,此外,它还能基于设备、服务、用户等因素实现对系统、资源的访问控制和数据保护需求。

证书颁发机构 (CA)

通常来说,CA是证书的签发机构,也是PKI应用中权威的、可信任的、公正的第三方机构,具备权威性特征,它同时还是PKI系统的核心、PKI的信任基础,它管理公钥的整个生命周期。

由于CA是PKI系统的核心,CA的运作要求是很高的。如果CA出现故障停止对外服务,整个PKI系统就会瘫痪。因此,CA自身的安全性显得无比重要。

作为CA其主要作用是发放和管理数字证书,涉及到数字证书的整个生命周期,包括发放证书、规定证书的有效期和通过发布证书撤销列表确保必要的情况下可以废除证书等。

关于数字证书

CA颁发的数字证书可以说是一种强有力的身份凭证,用于验证被颁发证书的企业身份信息。它包含了企业的相关信息,比如企业名称、联系信息、公钥、域名、证书颁发机构、颁发证书的到期日期等。此外,颁发证书的CA机构名称及其数字签名也包含在数字证书中。

SSL/TLS证书工作原理

SSL(安全套接字层)及TLS(传输层安全)是用于在联网计算机之间建立经过身份验证和加密的链接的协议。尽管 SSL 协议在 1999 年随着TLS 1.0 的发布而被弃用,但仍将这些相关技术称为“SSL”或“SSL/TLS”。

为了提高对数据的保护,SSL会对通过Web传输的数据进行加密。这意味着,任何试图截取此数据的人都只会看到几乎无法解密的乱码字符。SSL在两个通信设备沟通之前先进行握手,握手的目的是为了确保两个设备的真实身份。SSL同时也会对数据进行数字签名,以保证数据完整性,同时也能确保数据在被接收之前没有遭到篡改。经过多次迭代之后,SSL的安全性也在逐代增强。

图片来源:百度

证书颁发机构如何颁发数字证书?

作为PKI的重要组成部分,证书颁发机构(CA)会颁发所需的包含公钥和所有者身份的数字证书。

CA在签发数字证书之前使用合格信息源来检查申请人提供的数据。CA机构还与第三方合作机构具有紧密的合作关系,如信用报告机构。对申请人的业务以及身份进行认证。在颁发证书过程中,其中匹配的私钥不是公开的,而是由生成密钥对的最终用户保密。

PKI实施过程面临的潜在安全隐患

实施PKI对企业安全来说固然重要,但更重要的是确保PKI的实施是否正确。就调查来看,大部分的企业在实施PKI时存在一些问题,从而给企业埋下安全隐患,这类问题主要集中在以下方面的因素:

  • 证书问题

  • 部署问题

  • 安全问题

证书问题

实施PKI系统初始阶段最常见的问题就是弱密钥,同时在证书日期选择上,用户或企业倾向于选择较长的证书日期,对大部分人来说,更换证书是件很麻烦的事,但这也导致攻击面随着时间的推移而扩大。较长的证书日期也可能意味着存在过时的加密算法。例如,RSA和ECC加密技术在当前阶段是有效的,但在未来几年内,它们将被先进的计算技术(如量子计算)淘汰。

部署问题

在部署证书时,跨设备重复使用证书存在很大风险。虽然这可能看起来是一个更便宜、更省时的过程,但如果单个证书被破坏,这种潜在的风险也可能蔓延到多个设备。

安全问题

私钥保护不当也是常见的问题之一。无论设备是带有可信平台模块 (TPM) 的笔记本电脑还是在安全区域中的IoT设备,确保私钥安全非常重要。除此以外,未能响应漏洞和及时更新补丁也是很容易被忽略的问题。

构建可扩展PKI

管理PKI是企业安全团队的重要任务,不合适的工具和流程可能会导致企业遭受入侵。基于连接设备的增加,通过手动管理已经难以满足企业安全需求,因此企业必须考虑实施各种措施来解决问题,而构建可扩展PKI能很大程度上解决问题。关于构建可扩展PKI的有五个的要素可参考如下:

  • 辨别必须避免的网络安全风险

  • 评估使用PKI可以规避哪些网络安全风险

  • 研究正确的公共和私有PKI组合

  • 为私有PKI选择托管或内部的CA

  • 确定如何将证书自动交付到设备

构建可扩展PKI的首要考虑因素就是安全,用户需要评估潜在的风险点,充分考虑安全风险可以一定程度上避免大量问题的发生,比如未经授权访问网络服务、未经授权访问存储在数据库中的数据等。

在确定网络安全风险并给出应对风险的措施之后,用户或企业就可以准备规划PKI系统的体系结构。目前来说较为成熟的选择是构建包括私有和公共PKI的混合架构,其中公共PKI用来保护面向公众的网站和其他服务,而私有PKI则用以保护内部网站。

对于 IT 管理员来说,证书管理可能被视为一项简单的日常任务,但确保证书单独有效十分耗时。即使是使用单个 Web 服务器和域实例的最小手动 SSL 证书颁发也涉及多个步骤。手动证书管理不仅是一项代价高昂、耗时且技术要求高的挑战,更重要的是,手动管理可能会使企业面临关键业务系统的突然中断或故障以及来自网络犯罪分子的破坏和攻击。而自动化证书颁发、配置和部署能降低风险、满足法规要求、控制运营成本,同时也能减少人为因素引起的安全问题,从而构建企业更高的安全防护水准。

openpki


http://chatgpt.dhexx.cn/article/oxGkBTpe.shtml

相关文章

PKI/CA与数字证书

写在前面 现在开始接触CA相关的内容,对一些名词还是不甚了解,在遇到一些问题的时候也不能理解,刚好最近看了一本《PKI/CA与数字证书技术大全》,里面介绍的比较系统全面,也对刚接触这方面的人来说能有个入门。 1. PKI…

加解密、PKI与CA基础

介绍 这门知识如果以前尝过的各位想必都知道:枯燥无比!因此在文中我会尽量讲的生动些,举一些例子,并试图以一个完整的例子来贯穿整个讲述过程。今年又恰逢莎翁逝世400周年,一方面也为了纪念这位伟大的作家、戏曲家因此…

PKI证书体系

1. 数字证书 1.1 什么是数字证书? 数字证书简称证书,它是一个经证书授权中心(即在PKI中的证书认证机构CA)数字签名的文件,包含拥有者的公钥及相关身份信息数字证书可以说是Internet上的安全护照或身份证。当人们到其他…

PKI 基础知识

PKI 基础知识 目录 PKI 基础知识 一、引言二、加密概念 2.1 对称密钥加密:一个密钥 2.2 公钥加密:两个密钥 2.3 将公钥加密用于数字签名 2.4 单向散列算法 2.5 数字签名:结合使用公钥与散列算法 2.6 密钥…

HTTPS协议详解(三):PKI 体系

本文大部分内容摘自:http://www.wosign.com/faq/faq2016-0309-03.htm 尊重知识产权,转载注明Wosign ----------------------------------专栏导航----------------------------------HTTPS协议详解(一):HTTPS基础知识 HTTPS协议详解(二)&…

PKI与证书相关基本知识

1、PKI体系 PKI/CA与数字证书_J.D.的博客-CSDN博客_pki数字证书 PKI/CA与数字证书_J.D.的博客-CSDN博客_pki数字证书 PKI基础设施:CA,RA,KMC,CRL,OCSP用处 PKI组件: 1)认证中心-CA 作用&am…

PKI系统介绍

前言: 为了方便查看博客,特意申请了一个公众号,附上二维码,有兴趣的朋友可以关注,和我一起讨论学习,一起享受技术,一起成长。 1.定义 (1)PKI: 公钥基础设施(Public Key Infrastru…

PKI的工作机制

1. PKI实体向CA请求CA证书,即CA服务器证书 2. CA收到PKI实体的CA证书请求时,将自己的CA证书回复给PKI实体 3. PKI实体收到CA证书后,安装CA证书 当PKI实体通过SCEP协议申请本地证书时,PKI实体会用配置的HASH算法对CA证书进行运算得…

PKI体系详解

<link rel"stylesheet" href"/css/blog-common.min.css?vcGPZX-91MnVsFpGp_qDIwTwedO-J7MOgyTfTUau0qqk" /> <link id"MainCss" rel"stylesheet" href"/skins/anothereon001/bundle-anothereon001.min.css?v9x2ZP2K8S…

什么是 PKI? 公钥基础设施的定义和指南

公钥基础设施 (PKI) 管理 Internet 通信中的身份和安全性&#xff0c;以保护人员、设备和数据。 组织依靠 PKI 解决方案来验证和加密流经 Web 服务器、数字身份、连接设备和应用程序的信息。随着组织越来越依赖 Internet 用于关键业务系统&#xff0c;建立安全通信对于确保业务…

PKI体系快速了解

这是目前工作中遇到的一些知识点搜集整理。 一、什么是 PKI 首先&#xff0c;PKI&#xff08;Public Key Infrastructure&#xff09;是一个体系。 公钥基础设施是一个包括硬件、软件、人员、策略和规程的集合&#xff0c;用来实现基于公钥密码体制的密钥和证书的产生、管理、…

公开密钥基础设施PKI

公开密钥基础设施&#xff08;PKI&#xff0c;Public Key Infrastructure&#xff09;&#xff0c;是以不对称密钥加密技术为基础&#xff0c;以数据机密性、完整性、身份认证和行为不可抵赖性为安全目的&#xff0c;来实施和提供安全服务的、具有普适性的安全基础设施。具体内…

pki体系总结

P K I 1.基本介绍 公钥基础设施PKI&#xff08;Public Key Infrastructure&#xff09;&#xff0c;是通过使用公钥技术和数字证书来提供系统信息安全服务&#xff0c;并负责验证数字证书持有者身份的一种体系 1.身份验证&#xff1a;确保另一方是你要与之通信的合法服务器或…

PKI系统深入介绍

公钥基础设施&#xff08;Public Key Infrastructure&#xff0c;简称PKI&#xff09;是目前网络安全建设的基础与核心&#xff0c;是电子商务安全实施的基本保障&#xff0c;因此&#xff0c;对PKI技术的研究和开发成为目前信息安全领域的热点。本文对PKI技术进行了全面的分析…

PKI和CA 介绍

公钥基础设施&#xff08;Public Key Infrastructure&#xff0c;简称PKI&#xff09;是目前网络安全建设的基础与核心&#xff0c;是电子商务安全实施的基本保障&#xff0c;因 此&#xff0c;对PKI技术的研究和开发成为目前信息安全领域的热点。本文对PKI技术进行了全面的分析…

PKI基础知识

PKI基础知识 PKI概念 所有提供公钥加密和数字签名服务的系统都可叫做PKI系统 PKI的定义 PKI是一种遵循标准的利用公钥理论和技术建立的提供安全服务的基础设施&#xff08;基础设施的概念&#xff1f;&#xff1f;&#xff09; 主要功能 保密性 完整性 真实性 抗抵赖 PK…

什么是PKI 体系(数字证书种类)

文章目录 一、什么是PKIPKI 基本组件数字证书分类 二、参考 一、什么是PKI PKI 是 Public Key Infrastructure 的缩写&#xff0c;中文叫做公开密钥基础设施&#xff0c;也就是利用公开密钥机制建立起来的基础设施。 PKI 是 Public Key Infrastructure 的缩写&#xff0c;其主…

PKI 体系概述

CA中心——CA系统——数字证书 CA 中心管理并运营 CA 系统&#xff0c;CA 系统负责颁发数字证书。 专门负责颁发数字证书的系统称为 CA 系统&#xff0c;负责管理并运营 CA 系统的机构称为 CA 中心。所有与数字证书相关的各种概念和技术&#xff0c;统称为 PKI&#xff08;Publ…

PKI 简介

什么是 PKI PKI 全称为 Public Key Infrastructure&#xff0c;中文翻译为公钥基础设施&#xff0c;是一组由硬件、软件、参与者、管理政策与流程组成的基础架构&#xff0c;其目的在于创造、管理、分配、使用、存储以及撤销数字证书。 在现实世界中&#xff0c;你如何证明自…

PKI体系快速介绍

这是目前工作中遇到的一些知识点搜集整理。 一、什么是 PKI 首先&#xff0c;PKI&#xff08;Public Key Infrastructure&#xff09;是一个体系。 公钥基础设施是一个包括硬件、软件、人员、策略和规程的集合&#xff0c;用来实现基于公钥密码体制的密钥和证书的产生、管理、…