Επεξήγηση πιστοποιητικών ελέγχου ταυτότητας πελάτη: Αντικατάσταση κωδικών πρόσβασης με κρυπτογραφική ταυτότητα

Σχετικό περιεχόμενο

Θέλετε να συνεχίσετε να μαθαίνετε;

Εγγραφείτε στο ενημερωτικό δελτίο του SSL.com, μείνετε ενημερωμένοι και ασφαλείς.

Ο κωδικός πρόσβασης είναι νεκρός. Είναι το δίκτυό σας έτοιμο για την αντικατάστασή του;

Ο οργανισμός σας έχει περάσει χρόνια κλειδώνοντας την μπροστινή πόρτα: τείχη προστασίας, VPN, έλεγχος ταυτότητας πολλαπλών παραγόντων, προστασία τελικών σημείων. Υπάρχει όμως ένα πιο ήρεμο ερώτημα στο οποίο πολλές ομάδες IT δεν έχουν απαντήσει πλήρως ακόμη: πότε μια συσκευή, ένας διακομιστής ή μια υπηρεσία προσπαθεί να αποδείξει είναι αυτός που λέει ότι είναι, τι υποστηρίζει στην πραγματικότητα αυτόν τον ισχυρισμό;

Για πολλούς οργανισμούς, η ειλικρινής απάντηση είναι «ένας κωδικός πρόσβασης» ή «ένα κλειδί API». Και τα δύο μπορούν να κλαπούν, να υποστούν ηλεκτρονικό ψάρεμα (phishing) ή να αναπαραχθούν από οποιονδήποτε τα βρει.

Υπάρχει μια καλύτερη απάντηση, και είναι αυτή που τα προγράμματα περιήγησης και τα προγράμματα root απαιτούν πλέον ουσιαστικά: ένα ειδικό πιστοποιητικό ελέγχου ταυτότητας πελάτη.

Εξερευνήστε τις επιλογές πιστοποιητικού ελέγχου ταυτότητας πελάτη

Γιατί αυτό είναι ξαφνικά επείγον

Εδώ είναι η αλλαγή που προκάλεσε το πρόβλημα. Από τις 15 Ιουνίου 2026, το πρόγραμμα Root του Chrome απαιτεί πρόσφατα εκδοθέντα δημόσια αξιόπιστα πιστοποιητικά. TLS πιστοποιητικά διακομιστή που θα περιλαμβάνουν μόνο το serverAuth EKU. Οι Mozilla, Apple και Microsoft έχουν υιοθετήσει συμβατές πολιτικές προγράμματος root, τερματίζοντας τη χρήση των clientAuth EKU σε δημόσια αξιόπιστα TLS πιστοποιητικά διακομιστή.

Εάν ο οργανισμός σας επαναχρησιμοποιούσε ένα πρότυπο TLS πιστοποιητικό για τη διαχείριση και της επαλήθευσης ταυτότητας πελάτη ή αμοιβαίας TLS (mTLS), αυτή η συντόμευση δεν λειτουργεί πλέον. Οποιοδήποτε πιστοποιητικό διπλής χρήσης που χρησίμευε τόσο ως διακομιστής όσο και ως ταυτότητα πελάτη δεν είναι πλέον έγκυρο για έλεγχο ταυτότητας πελάτη και πρέπει να αντικατασταθεί με ένα πιστοποιητικό που έχει δημιουργηθεί ειδικά για αυτόν τον σκοπό, το οποίο παρέχει το SSL.

Οποιοσδήποτε οργανισμός εξακολουθεί να βασίζεται σε ένα παλιό πιστοποιητικό διπλής χρήσης είναι ήδη εκτός συμμόρφωσης σήμερα και η έκθεση αυξάνεται μόνο όσο περισσότερο παραμένει αδιάφορη. Επηρεάζει όποιον χρησιμοποιεί έλεγχο ταυτότητας βάσει πιστοποιητικού για μTLS, Πρόσβαση μηδενικής εμπιστοσύνης, VPN, πρόσβαση σε δίκτυο Wi-Fi, συσκευές IoT, βιομηχανικά συστήματα ελέγχου ή πλατφόρμες αγοράς ενέργειας.

Τι κάνει στην πραγματικότητα ένα πιστοποιητικό ελέγχου ταυτότητας πελάτη

Σκεφτείτε το κανονικό σας TLS πιστοποιητικό ως αναγνωριστικό σήμα του διακομιστή σας. Αποδεικνύει ότι ο διακομιστής είναι αυτός που ισχυρίζεται ότι είναι όταν το πρόγραμμα περιήγησής σας συνδέεται σε αυτόν. Ένα πιστοποιητικό ελέγχου ταυτότητας πελάτη αντιστρέφει αυτήν τη συζήτηση. Επιτρέπει σε μια συσκευή, χρήστη, διακομιστή ή υπηρεσία να αποδείξει τη δική της ταυτότητα σε οτιδήποτε συνδέεται.

Οι μηχανισμοί έχουν σημασία εδώ, αλλά μόνο λόγω της σημασίας τους για την επιχείρησή σας. Το ιδιωτικό κλειδί δημιουργείται στην ίδια τη συσκευή και δεν την εγκαταλείπει ποτέ. Μια δημόσια αξιόπιστη Αρχή Πιστοποίησης (όπως το SSL) υπογράφει μόνο το δημόσιο κλειδί, συνδέοντάς το με μια επαληθευμένη ταυτότητα. Αυτό σημαίνει ότι δεν υπάρχει κωδικός πρόσβασης που να βρίσκεται σε μια βάση δεδομένων κάπου που να περιμένει να phishing, κανένα κοινόχρηστο μυστικό που να διαρρέει σε περίπτωση παραβίασης και κανένα κλειδί API που να αντιγράφεται σε ένα σενάριο που κάποιος ξέχασε να εναλλάσσει.

Η ανάκληση λειτουργεί επίσης ανά πιστοποιητικό, όχι ανά στόλο. Εάν χαθεί ένας φορητός υπολογιστής, λήξει η πρόσβαση ενός εργολάβου ή παραβιαστεί μια συσκευή, ανακαλείτε αυτό το πιστοποιητικό και κάθε άλλο τελικό σημείο συνεχίζει να λειτουργεί χωρίς διακοπή.

Τα βασικά οφέλη, με μια ματιά

Δείτε τι σας προσφέρει στην πραγματικότητα η μετάβαση σε ένα ειδικό πιστοποιητικό ελέγχου ταυτότητας πελάτη:

  • Ταυτότητα ανθεκτική στο ηλεκτρονικό ψάρεμα (phishing). Το ιδιωτικό κλειδί δεν φεύγει ποτέ από τη συσκευή, επομένως δεν υπάρχει κωδικός πρόσβασης για κλοπή, επανάληψη ή ηλεκτρονικό ψάρεμα (phishing).
  • Συμβατό με Chrome και προγράμματα root. Ένα αποκλειστικό clientAuth EKU που πληροί τις απαιτήσεις του CA/Browser Forum και του χώρου αποθήκευσης root, επομένως δεν θα σας παρασύρει η αλλαγή πολιτικής που ξεκίνησε όλα αυτά.
  • Δημόσια αξιόπιστη ιεραρχία. Εκδόθηκε από το κοινό που ελέγχθηκε από το WebTrust του SSL PKI, χωρίς να χρειάζεται να διανείμετε μια ιδιωτική ρίζα σε όλη τη στοίβα των βασιζόμενων συμβαλλομένων σας.
  • Τρία επίπεδα επικύρωσης. IV, OV και IV+OV (Χορηγός), ώστε τα διαπιστευτήρια να ταιριάζουν με την πολιτική ταυτότητάς σας και τυχόν κανονιστικές απαιτήσεις βάσει των οποίων εργάζεστε.
  • Σταθερή ανάκληση. Ανακαλέστε ένα μεμονωμένο πιστοποιητικό τη στιγμή που μια συσκευή χαθεί, απενεργοποιηθεί ή παραβιαστεί, χωρίς να επηρεαστεί ο υπόλοιπος στόλος σας.
  • Έκδοση με προτεραιότητα το API. Πρόβλημα σε μεγάλη κλίμακα σήμερα μέσω του REST API του SSL, με τους αυτοματισμούς ACME και SCEP/EST να βρίσκονται καθ' οδόν.

Αντιστοίχιση των Πιστοποιητικών με την Περίπτωση Χρήσης

Η Ατομική Επικύρωση (IV) επιβεβαιώνει την πραγματική ταυτότητα ενός ονομαστικού ατόμου, γεγονός που την καθιστά ιδανική για συσκευές εργαζομένων, πολιτικές BYOD και ατομική πρόσβαση σε τερματικά. Η Επικύρωση Οργανισμού (OV) επιβεβαιώνει τη νόμιμη ύπαρξη μιας εταιρείας, κάτι που είναι απαραίτητο για διακομιστές, εικονικές μηχανές, λογαριασμούς υπηρεσιών και πελάτες API. Και για περιπτώσεις όπου χρειάζεστε και τα δύο, όπως προνομιούχους χρήστες, εργολάβους ή ρυθμιζόμενες βιομηχανίες, υπάρχει η IV+OV (Επικύρωση Χορηγού), η οποία συνδέει την ταυτότητα ενός ατόμου με τον χορηγό οργανισμό ταυτόχρονα.

Αυτή η ευελιξία έχει σημασία επειδή η επαλήθευση ταυτότητας πελάτη εμφανίζεται σε περισσότερα μέρη από ό,τι αντιλαμβάνονται οι περισσότεροι άνθρωποι:

Χρήση θήκης

Επίπεδο πιστοποίησης

Συμβατό με

Σημειώσεις

mTLS / Μηδενική Εμπιστοσύνη

OV / IV+OV

Nginx, Envoy, Istio, Kong, AWS API GW

Αμοιβαία TLS; και οι δύο ομότιμοι χρήστες πιστοποιούνται με X.509

VPN (Βάσει πιστοποιητικού)

ΕΦ / ΟΒ / ΕΦ+ΟΒ

Cisco ASA/FTD, Πάλο Άλτο, Fortinet, Juniper SRX

Εξαλείφει τα VPN που βασίζονται σε κωδικούς πρόσβασης. Ανθεκτικό στο ηλεκτρονικό ψάρεμα (phishing).

Wi-Fi (802.1X / EAP-TLS)

IV / OV

Cisco ISE, Aruba ClearPass, Microsoft NPS

Επιβολή NAC. Διαπιστευτήρια στη συσκευή, όχι σε κωδικό πρόσβασης

IoT / Ταυτότητα Συσκευής

OV

AWS IoT Core, Azure IoT Hub, προσαρμοσμένοι μεσίτες

Πιστοποιητικό ανά συσκευή· μεμονωμένη ανάκληση χωρίς ανανέωση στόλου

OT / SCADA / ICS

OV

Claroty, Nozomi, Dragos; Στοίβες με επίγνωση του προτύπου IEC 62443

Επαληθεύει την ταυτότητα PLC, HMI, κόμβων ιστορικού σε δίκτυα OT

NAESB Αγορές Ενέργειας

IV+OV

Πλατφόρμες συμβατές με NAESB WEQ-12

Απαιτούμενα πιστοποιητικά για OATI, PowerSecure και άλλες πλατφόρμες EIS

Εξουσιοδότηση πύλης API

OV / IV+OV

Apigee, Kong, AWS API GW, Azure APIM

Αντικαθιστά τα κλειδιά API και τα JWT με ταυτότητα υπηρεσίας που συνδέεται με πιστοποιητικά

Εκτός από αυτές τις συγκεκριμένες περιπτώσεις χρήσης, τα πιστοποιητικά λειτουργούν ευρέως σε ολόκληρη την υποδομή που ήδη χρησιμοποιεί η ομάδα σας:

  • TLS στοίβες: OpenSSL, BoringSSL, NSS, SChannel, SecureTransport, wolfSSL και mbedTLS.
  • VPN και απομακρυσμένη πρόσβαση: Cisco AnyConnect/SecureClient, Palo Alto GlobalProtect, Fortinet FortiClient, OpenVPN και WireGuard (μέσω εξωτερικής εξουσιοδότησης).
  • NAC και 802.1X: Cisco ISE, Aruba ClearPass, Microsoft NPS/RADIUS, FreeRADIUS και Έλεγχος Πρόσβασης Juniper.
  • Πύλες API: Kong, Nginx, Envoy, Istio, Πύλη API AWS (mTLS), Διαχείριση API Azure και Apigee.
  • ICS και Εργοθεραπεία: Πλατφόρμες που είναι συμβατές με το πρότυπο IEC 62443, συμπεριλαμβανομένων των επιπέδων ανακάλυψης και ελέγχου ταυτότητας περιουσιακών στοιχείων στις Claroty, Nozomi Networks και Dragos.

Λήψη πιστοποιητικών από την πόρτα

Ωστόσο, ανεξαρτήτως του αν ο οργανισμός σας προτιμά να εκδίδει πιστοποιητικά, το SSL έχει μια διαδρομή που ταιριάζει:

Μέθοδος

Σε ποιον απευθύνεται

Πώς Λειτουργεί

UI ιστού (πίνακας ελέγχου ssl.com)

Διαχειριστές IT, μικρότερες αναπτύξεις, εφάπαξ έκδοση

Συνδεθείτε στο ssl.com, επιλέξτε Client Authentication, επιλέξτε επίπεδο επικύρωσης, ολοκληρώστε την επαλήθευση, δημιουργήστε και κατεβάστε το πιστοποιητικό. Δεν απαιτείται κωδικοποίηση.

REST API

DevOps, αγωγοί CI/CD, παροχή στόλου μεγάλης κλίμακας

Παραγγελία πιστοποιητικών μέσω προγραμματισμού, CSR υποβολή και λήψη μέσω του τεκμηριωμένου REST API του SSL. Υποστηρίζει μαζική έκδοση και ενσωμάτωση με πλατφόρμες ενορχήστρωσης.

ACME / SCEP / EST

Επιχειρηματικό MDM, αυτοματοποίηση με πρότυπο IETF (προγραμματισμένο)

Αυτοματοποίηση κύκλου ζωής βάσει πρωτοκόλλου μέσω ACME (RFC 8555), SCEP και EST (RFC 7030). Σε εξέλιξη — επικοινωνήστε με τις πωλήσεις για χρονοδιάγραμμα και λεπτομέρειες έγκαιρης πρόσβασης.

Πώς να αγοράσετε

Τα πιστοποιητικά ελέγχου ταυτότητας πελάτη είναι διαθέσιμα απευθείας από το SSL χωρίς ελάχιστη δέσμευση:

  • Αυτοεξυπηρέτηση. Διαμόρφωση και αγορά online.
  • Επιχείρηση και όγκος. Επικοινωνήστε με την ομάδα πωλήσεων SSL για τιμολόγηση όγκου, αποκλειστική διαχείριση λογαριασμού και ΝΑΕΣΒ-συγκεκριμένη ένταξη.
  • Ιδιωτική ιεραρχία ή ανάγκες διπλού EKU. Εάν χρειάζεστε μια ιδιωτική ιεραρχία, ένα προσαρμοσμένο προφίλ πιστοποιητικού ή ένα πιστοποιητικό διπλού EKU, Ιδιωτικά SSL PKI προϊόντα (Ιδιωτικά Πιστοποιητικά Υψηλής Ασφαλείας, Αποκλειστικά PKIκαι Επιχειρήσεις PKI) είναι η σωστή διαδρομή. Επικοινωνήστε με τις πωλήσεις για μια παραπομπή.

Η κατώτατη γραμμή

Η αλλαγή στο clientAuth EKU δεν ήταν απλώς μια τεχνική υποσημείωση. Ήταν μια αναγκαστική συνάρτηση που ωθεί τους οργανισμούς να διαχωρίσουν επιτέλους την ταυτότητα του διακομιστή από την ταυτότητα του πελάτη και να αντικαταστήσουν τους κωδικούς πρόσβασης και τα κλειδιά API με κάτι που δεν μπορεί να υποστεί ηλεκτρονικό ψάρεμα (phishing) ή αναπαραγωγή.

Το SSL λειτουργεί ως δημόσια Αρχή Πιστοποίησης ελεγμένη από την WebTrust για πάνω από 20 χρόνια και το Πιστοποιητικό Επαλήθευσης Πελάτη είναι η άμεση, συμβατή πορεία προς τα εμπρός για κάθε οργανισμό που χρειάζεται αποκλειστική ταυτότητα πελάτη σε μεγάλη κλίμακα, είτε πρόκειται για την ασφάλεια ενός δικτύου Zero Trust, ενός στόλου συσκευών IoT είτε μιας πλατφόρμας συναλλαγών που ρυθμίζεται από την NAESB.

Αν δεν είστε σίγουροι αν η τρέχουσα ρύθμισή σας εξακολουθεί να βασίζεται σε πιστοποιητικό διπλής χρήσης, τώρα είναι η ώρα να το ελέγξετε. Η ημερομηνία επιβολής έχει ήδη παρέλθει, επομένως η κάλυψη αυτού του κενού δεν είναι πλέον προαιρετική, αλλά είμαστε έτοιμοι να σας βοηθήσουμε.

Είναι το μ σου;TLS επηρεάζεται από την αφαίρεση του clientAuth EKU; Ελέγξτε τα πιστοποιητικά σας για το clientAuth EKU και, στη συνέχεια, μιλήστε με το SSL σχετικά με τη μετεγκατάσταση σε αποκλειστικά πιστοποιητικά ελέγχου ταυτότητας πελάτη (ή ιδιωτικά PKI για ανάγκες μόνο για εσωτερική χρήση / διπλής EKU) πριν λήξουν τα τρέχοντα πιστοποιητικά σας:

Μείνετε ενημερωμένοι και ασφαλείς

SSL.com είναι παγκόσμιος ηγέτης στον τομέα της κυβερνοασφάλειας, PKI και ψηφιακά πιστοποιητικά. Εγγραφείτε για να λαμβάνετε τα πιο πρόσφατα νέα του κλάδου, συμβουλές και ανακοινώσεις προϊόντων από SSL.com.

SSL.com

Θα θέλαμε τα σχόλιά σας

Συμμετάσχετε στην έρευνά μας και πείτε μας τις σκέψεις σας για την πρόσφατη αγορά σας.

Επισκόπηση απορρήτου
SSL.com

Αυτός ο ιστότοπος χρησιμοποιεί cookies έτσι ώστε να μπορούμε να σας παρέχουμε την καλύτερη δυνατή εμπειρία χρήστη. Οι πληροφορίες cookie αποθηκεύονται στο πρόγραμμα περιήγησής σας και εκτελεί λειτουργίες όπως την αναγνώρισή σας όταν επιστρέφετε στον ιστότοπό μας και βοηθώντας την ομάδα μας να κατανοήσει ποιες ενότητες του ιστότοπου θεωρείτε πιο ενδιαφέρουσες και χρήσιμες.

Για περισσότερες πληροφορίες διαβάστε το Cookie και δήλωση απορρήτου.

Μπισκότα τρίτου μέρους

Αυτός ο ιστότοπος χρησιμοποιεί Google Analytics & Statcounter για τη συλλογή ανώνυμων πληροφοριών, όπως ο αριθμός των επισκεπτών στον ιστότοπο και οι πιο δημοφιλείς σελίδες.

Η διατήρηση αυτών των cookie μας βοηθά να βελτιώσουμε τον ιστότοπό μας.

Δείξε λεπτομέρειες