CA emisora de marca personalizada
El nombre de su organización en la cadena de certificados, con confianza pública desde el primer día.
Cumplimiento privado PKI Se trata de una jerarquía de CA alojada en la nube y auditada por WebTrust, que pertenece íntegramente a su organización. Incluye su propia CA raíz y CA emisoras, claves respaldadas por HSM, ceremonias de claves presenciadas por auditores y controles de cumplimiento verificados de forma independiente, operados por SSL en la misma infraestructura que sustenta nuestra plataforma de confianza pública.
Tu nombre en la cadena de certificados. La raíz de confianza de SSL se encuentra debajo.
Cuando SSL le proporciona una CA emisora con marca personalizada, su organización recibe un certificado de CA intermedio X.509 firmado por la raíz de confianza pública de SSL. El asunto de la CA emisora contiene el nombre de su organización, por lo que los certificados que usted emite llevan su marca en el campo CA, no la de SSL.
Lo que ven sus clientes y usuarios finales:
Certificado emitido por: Su organización
La autoridad de certificación emisora, visible para los inspectores de certificados, las herramientas de seguridad y las configuraciones de confianza empresariales, lleva el nombre de su organización, no el de SSL.
Confianza pública desde el primer día
Se conecta inmediatamente a la raíz SSL de confianza global, reconocida por Chrome, Firefox, Safari, Edge, iOS, Android, Windows y macOS. Sin advertencias del navegador.
No se requiere distribución de raíz
SSL gestiona la pertenencia a programas raíz (Mozilla, Microsoft, Apple, etc.), el mantenimiento continuo del almacén raíz y las obligaciones de cumplimiento que superan las de su CA emisora.
Cumple con el Foro CA/B
Las obligaciones de cumplimiento del programa raíz de SSL se extienden a su CA emisora; los certificados emitidos deben cumplir con los requisitos básicos del Foro CA/B.
Usted figura como la CA; SSL mantiene la raíz. Todos los certificados que emite su CA emisora son de confianza para los principales navegadores y sistemas operativos, sin que usted tenga que realizar ningún esfuerzo de distribución de la raíz.
Beneficios clave
Tu marca en el sector de California
Hereda la evidencia de auditoría WebTrust de SSL para tu PKI, sin necesidad de crear ni financiar su propio programa de auditoría.
Confianza pública desde el primer día
Los socios, los reguladores y los clientes pueden inspeccionar la gobernanza auditada de su CA, no solo sus certificados.
Sin gestión de raíces
Inscripción mediante ACME, SCEP, EST y API REST, diseñada para DevSecOps, Kubernetes, MDM y emisión en planta de producción.
Cumple con el Foro CA/B
Todas las claves privadas de la CA se generan y almacenan en hardware certificado, y nunca se pueden exportar en texto plano.
Clave de sub-CA respaldada por HSM
Perfiles híbridos post-cuánticos (ML-KEM, ML-DSA, SLH-DSA) disponibles en el nivel Ecosistema/IoT.
Perfiles de certificado definidos
Se utiliza la misma API que para los certificados de confianza pública; no se requiere ninguna integración adicional.
¿A quién va dirigido?
La CA emisora con marca personalizada es ideal para:
- Socios y revendedores de tecnología quienes emiten certificados SSL bajo su propia marca a los clientes finales: sus clientes ven el nombre de su CA, no el de SSL.
- Proveedores de SaaS y plataformas quienes necesitan emitir TLS o certificados de cliente dentro de su plataforma con su propia marca
- Empresas con un fuerte requisito de identidad de CA de cara al público que necesitan que su nombre esté en la cadena de certificados públicos sin la sobrecarga de un programa raíz.
- Organizaciones que desarrollan programas de certificación de socios donde los certificados emitidos por socios deben estar encadenados a una raíz de confianza global.
Solicitar información personalizada de CA
Póngase en contacto con nuestras oficinas de PKI Contará con expertos para analizar sus requisitos de autoridad de certificación (CA) personalizada. Nuestro equipo le ayudará a diseñar una solución CA que refleje la imagen de su organización, cumpla con sus especificaciones técnicas y se integre a la perfección con su infraestructura actual de gestión del ciclo de vida de los certificados.
Restricciones importantes
Se aplican los requisitos básicos del Foro CA/B.
Dispositivos médicos, IIoT, automoción. Los dispositivos necesitan un "certificado de nacimiento" auditado para el arranque seguro, la firma del firmware y la gestión de dispositivos.TLSLa auditoría de WebTrust demuestra que el proceso de emisión cumple con los estándares de seguridad propios de los bancos.
No se permiten espacios de nombres privados o internos.
Cuando las agencias gubernamentales o las grandes empresas exigen que los proveedores demuestren que la infraestructura de seguridad cumple con estándares estrictos, el sello WebTrust en su dispositivo dedicado PKI es la prueba documentada.
Sujeto a las obligaciones de auditoría SSL
La fundación auditada por WebTrust precertifica la PKI componente de su auditoría de cumplimiento. Las firmas emitidas bajo una CA auditada son legalmente defendibles.
Cómo funciona la participación
Cumplimiento y normas
Requisitos básicos del Foro CA/B
Todos los certificados emitidos por su CA emisora deben cumplir con los requisitos básicos del Foro CA/B, que se aplican a través del CP/CPS de SSL.
WebTrust para CA
Las operaciones raíz de SSL están sujetas a una auditoría anual de WebTrust; su CA emisora hereda esta postura de cumplimiento.
RFC 5280 (X.509)
HSM de nivel 3 FIPS 140-2
La clave privada de su CA emisora se almacena en hardware con certificación FIPS bajo la infraestructura de SSL.
Preguntas frecuentes
Los usuarios finales que inspeccionen el certificado verán el nombre de su organización como la CA emisora. La CA raíz, que controla SSL, aparecerá en la cadena completa, pero la CA emisora visible para la mayoría de los usuarios y herramientas llevará su nombre.
Sí, porque la CA emisora se encadena a la raíz públicamente confiable de SSL, todas las emisiones deben cumplir con los requisitos básicos del Foro CA/B. Las obligaciones de auditoría de SSL y las restricciones CP/CPS se aplican a su CA emisora. Esta es la diferencia fundamental entre una CA emisora de marca personalizada (públicamente confiable, con restricciones BR) y una CA privada dedicada. PKI (No goza de confianza pública, total flexibilidad en las políticas).
Los tipos de certificados deben cumplir con los requisitos del Foro CA/B. TLSLos certificados SSL son el caso de uso principal. Póngase en contacto con SSL para analizar perfiles y EKU específicos para su caso de uso.
No, porque esta CA emisora se encadena a una raíz de confianza pública, por lo que no puede emitir certificados para espacios de nombres privados o identificadores internos que infrinjan los requisitos de BR. Para ese caso de uso, consulte Managed. PKI Certificados o Dedicados PKI.
Dado que la cadena de confianza depende de la raíz de SSL, cualquier desconfianza hacia la raíz de SSL afectaría a los certificados emitidos por su CA emisora. SSL cumple plenamente con todos los programas de raíz principales para protegerse contra este riesgo.
¿Listo para incluir tu nombre en la cadena de certificados?
Productos relacionados
Cumplimiento privado PKI
Necesitas tu propia CA raíz + cobertura de auditoría WebTrust, propiedad total de la jerarquía.
Empresa privada PKI
Necesitas tu propia CA raíz para uso interno, sin restricciones de confianza pública.