Kliendi autentimissertifikaatide selgitus: paroolide asendamine krüptograafilise identiteediga

seotud sisu

Kas soovite õppida?

Liituge SSL.com-i uudiskirjaga, olge kursis ja turvaline.

Parool on aegunud. Kas teie võrk on selle asendamiseks valmis?

Teie organisatsioon on aastaid uksed lukustanud: tulemüürid, VPN-id, mitmefaktoriline autentimine, lõpp-punkti kaitse. Kuid on üks vaiksem küsimus, millele paljud IT-meeskonnad pole veel täielikult vastanud: kui seade, server või teenus üritab tõestada... see on see, kes ta väidab end olevat, mis seda väidet tegelikult toetab?

Paljude organisatsioonide jaoks on aus vastus „parool” või „API-võti”. Ja mõlemad saab igaüks, kes need kätte saab, varastada, õngitsusrünnaku abil kasutada või uuesti mängida.

Parem vastus on olemas ja see on see, mida brauserid ja juurprogrammid nüüd tegelikult nõuavad: spetsiaalne kliendi autentimissertifikaat.

Avasta kliendi autentimissertifikaadi valikud

Miks see on järsku kiireloomuline

Probleemi põhjustanud muudatus on järgmine. Alates 15. juunist 2026 nõuab Chrome'i juurprogramm äsja väljastatud avalikult usaldusväärseid dokumente. TLS serveri sertifikaadid, mis sisaldavad ainult serverAuth EKU-d. Mozilla, Apple ja Microsoft on võtnud kasutusele ühilduvad juurprogrammipoliitikad, lõpetades clientAuth EKU-de kasutamise avalikult usaldusväärsetes TLS serveri sertifikaadid.

Kui teie organisatsioon taaskasutas standardit TLS sertifikaat, mis käsitleb ka kliendi autentimist või vastastikune TLS (mTLS), see otsetee enam ei tööta. Ükski kaheotstarbeline sertifikaat, mis toimis nii serveri kui ka kliendi identiteedina, ei kehti enam kliendi autentimiseks ja see tuleb asendada spetsiaalselt selleks otstarbeks loodud sertifikaadiga, mida pakub SSL.

Iga organisatsioon, mis ikka veel tugineb vanale kaheotstarbelisele sertifikaadile, on juba täna nõuetele mittevastav ja risk kasvab ainult seda enam, mida kauem sellega tegelemata jäädakse. See mõjutab kõiki, kes kasutavad sertifikaadipõhist autentimist m-i jaoks.TLS, nullusaldusväärne juurdepääs, VPN-id, WiFi-võrgule juurdepääs, asjade interneti seadmed, tööstuslikud juhtimissüsteemid või energiaturu platvormid.

Mida kliendi autentimissertifikaat tegelikult teeb

Mõtle oma tavapärasele TLS sertifikaati serveri ID-märgina. See tõestab, et server on see, kellena ta end väidab, kui teie brauser sellega ühenduse loob. Kliendi autentimissertifikaat pöörab selle vestluse ümber. See võimaldab seadmel, kasutajal, serveril või teenusel tõestada oma identiteeti sellele, millega see ühendub.

Mehaanika on siin oluline, aga ainult seetõttu, mida see teie ettevõtte jaoks tähendab. Privaatvõti genereeritakse seadmes endas ja ei lahku sellest kunagi. Avalikult usaldusväärne sertifitseerimisasutus (näiteks SSL) allkirjastab ainult avaliku võtme, sidudes selle kontrollitud identiteediga. See tähendab, et kuskil andmebaasis pole parooli, mis ootaks andmepüüki, pole jagatud saladust, mis lekiks rikkumise korral, ja pole API-võtit, mis oleks kopeeritud skripti, mille keegi unustas vahetada.

Sertifikaadi tühistamine toimib ka sertifikaadi, mitte seadmepargi kaupa. Kui sülearvuti kaob, töövõtja juurdepääs lõpeb või seade satub ohtu, tühistate selle ühe sertifikaadi ja kõik teised lõpp-punktid jätkavad katkestusteta tööd.

Peamised eelised lühidalt

Siia pääsete ligi spetsiaalsele kliendi autentimissertifikaadile järgmiselt:

  • Andmepüügikindel identiteet. Privaatvõti ei lahku kunagi seadmest, seega pole parooli, mida varastada, taasesitada ega õngitsuskirja abil hankida.
  • Chrome'i ja juurprogrammiga ühilduv. Spetsiaalne kliendi autentimise EKU, mis vastab CA/brauserifoorumi ja juursalvestuse nõuetele, nii et te ei jää ilma poliitikamuudatusest, mis selle kõik algatas.
  • Avalikult usaldusväärne hierarhia. Väljastatud SSL-i WebTrust-auditeeritud avalikust allikast PKI, ilma et oleks vaja levitada privaatset juurkataloogi kogu teie sõltuva osapoole pinu ulatuses.
  • Kolm valideerimistasandit. IV, OV ja IV+OV (sponsor), seega vastab volikiri teie identiteedipoliitikale ja kõigile regulatiivsetele nõuetele, mille alusel töötate.
  • Granuleeritud tühistamine. Tühistage üks sertifikaat seadme kaotsimineku, kasutusest kõrvaldamise või ohustamise hetkel, ilma et see mõjutaks ülejäänud seadmeparki.
  • API-esimene väljastamine. Täna avaldatakse ulatuslikult SSL-i REST API kaudu, ACME ja SCEP/EST automatiseerimine on tulekul.

Volituse sobitamine kasutusjuhtumiga

Individuaalne valideerimine (IV) kinnitab nimetatud isiku tegelikku identiteeti, mis teeb sellest loomuliku valiku töötajate seadmete, BYOD-poliitikate ja individuaalsete lõpp-punktide juurdepääsu jaoks. Organisatsiooni valideerimine (OV) kinnitab ettevõtte juriidilist olemasolu, mida on vaja serverite, virtuaalsete masinate, teenusekontode ja API-klientide jaoks. Ja olukordades, kus on vaja mõlemat, näiteks privilegeeritud kasutajate, alltöövõtjate või reguleeritud tööstusharude puhul, on olemas IV+OV (sponsori valideerimine), mis seob isiku identiteedi samaaegselt sponsororganisatsiooniga.

See paindlikkus on oluline, sest kliendi autentimine ilmub rohkemates kohtades, kui enamik inimesi arvab:

Kasuta Case'it

Sertifikaadi tase

ühildub

märkused

mTLS / Null usaldus

OV / IV+OV

Nginx, saatkond, Istio, Kong, AWS API GW

Vastastikune TLS; mõlemad partnerid autentivad X.509-ga

VPN (sertifikaadipõhine)

IV / OV / IV+OV

Cisco ASA/FTD, Palo Alto, Fortinet, Juniper SRX

Kõrvaldab paroolipõhise VPN-i; andmepüügikindel

WiFi (802.1X / EAP-)TLS)

IV / OV

Cisco ISE, Aruba ClearPass, Microsoft NPS

NAC-i jõustamine; seadmes olev volikiri, mitte parool

Asjade asjade / seadme identiteet

OV

AWS IoT Core, Azure IoT Hub, kohandatud vahendajad

Seadmepõhine sertifikaat; individuaalne tühistamine ilma seadmepargi uuesti vilkumiseta

OT / SCADA / ICS

OV

Claroty, Nozomi, Dragos; IEC 62443-teadlikud korstnad

Autentib PLC-sid, HMI-sid ja ajaloolisi sõlmi OT-võrkudes

NAESB energiaturud

IV+OV

NAESB WEQ-12 ühilduvad platvormid

Nõutav volitus OATI, PowerSecure'i ja teiste EIS-platvormide jaoks

API lüüsi autentimine

OV / IV+OV

Apigee, Kong, AWS API GW, Azure APIM

Asendab API-võtmed ja JWT-d sertifikaadipõhise teenuseidentiteediga

Lisaks neile konkreetsetele kasutusjuhtudele toimivad sertifikaadid laialdaselt kogu teie meeskonna juba hallatavas infrastruktuuris:

  • TLS virnad: OpenSSL, BoringSSL, NSS, SChannel, SecureTransport, wolfSSL ja mbedTLS.
  • VPN ja kaugjuurdepääs: Cisco AnyConnect/SecureClient, Palo Alto GlobalProtect, Fortinet FortiClient, OpenVPN ja WireGuard (välise autentimise kaudu).
  • NAC ja 802.1X: Cisco ISE, Aruba ClearPass, Microsoft NPS/RADIUS, FreeRADIUS ja Juniper Access Control.
  • API lüüsid: Kong, Nginx, saatja, Istio, AWS API värav (mTLS), Azure API haldus ja Apigee.
  • ICS ja OT: IEC 62443-teadlikud platvormid, sealhulgas varade avastamise ja autentimise kihid Clarotys, Nozomi Networksis ja Dragoses.

Sertifikaatide saamine uksest välja

Olenemata teie organisatsiooni eelistusest sertifikaate väljastada, on SSL-il olemas sobiv tee:

Meetod

Kellele see mõeldud on

Kuidas see töötab

Veebiliides (ssl.com armatuurlaud)

IT-administraatorid, väiksemad juurutused, ühekordne väljastamine

Logi sisse ssl.com-i, vali kliendi autentimine, valideerimise tase, vii läbi verifitseerimine, genereeri ja laadi alla sertifikaat. Kodeerimist pole vaja.

REST API

DevOps, CI/CD torujuhtmed, suuremahulise laevastiku varustamine

Programmiline sertifikaatide tellimine, CSR esitamine ja allalaadimine SSL-i dokumenteeritud REST API kaudu. Toetab hulgi väljastamist ja integreerimist orkestreerimisplatvormidega.

ACME / SCEP / EST

Ettevõtte MDM, IETF-i standardile vastav automatiseerimine (plaanitud)

Protokollipõhine elutsükli automatiseerimine ACME (RFC 8555), SCEP ja EST (RFC 7030) kaudu. Arendusjärgus – ajakava ja varajase juurdepääsu üksikasjade saamiseks võtke ühendust müügiosakonnaga.

Kuidas Osta

Kliendi autentimissertifikaadid on saadaval otse SSL-ist ilma minimaalse kohustuseta:

Loosung

clientAuth EKU muudatus polnud lihtsalt tehniline allmärkus. See oli sundfunktsioon, mis sunnib organisatsioone lõpuks eraldama serveri identiteedi kliendi identiteedist ning asendama paroolid ja API-võtmed millegagi, mida ei saa andmepüügi teel varastada ega taasesitada.

SSL on WebTrusti auditeeritud avalikku sertifitseerimisasutust haldanud üle 20 aasta ning kliendi autentimissertifikaat on otsene ja nõuetele vastav edasiminekutee igale organisatsioonile, mis vajab ulatuslikku kliendiidentiteeti, olgu selleks siis nullusaldusvõrgu, asjade interneti seadmete laevastiku või NAESB reguleeritud kauplemisplatvormi turvamine.

Kui te pole kindel, kas teie praegune süsteem tugineb endiselt kaheotstarbelisele sertifikaadile, on nüüd aeg see üle kontrollida. Jõustamise kuupäev on juba möödas, seega pole selle tühimiku täitmine enam valikuline, kuid me oleme valmis teid aitama.

Kas teie mTLS Kas clientAuth EKU eemaldamine mõjutab seda? Auditeerige oma sertifikaate clientAuth EKU jaoks ja seejärel rääkige SSL-iga spetsiaalsetele kliendi autentimissertifikaatidele (või privaatsetele sertifikaatidele) üleminekust. PKI sisekasutuseks / kahe EKU vajadusteks) enne teie praeguste sertifikaatide aegumist:

Olge kursis ja turvaline

SSL.com on ülemaailmne küberturvalisuse liider, PKI ja digitaalsed sertifikaadid. Registreeruge, et saada valdkonna uusimaid uudiseid, näpunäiteid ja tooteteateid SSL.com.

SSL.com

Meile meeldiks teie tagasiside

Osalege meie küsitluses ja andke meile teada oma mõtted oma hiljutise ostu kohta.

Privaatsuse ülevaade
SSL.com

See veebisait kasutab küpsiseid, et saaksime pakkuda teile parimat võimalikku kasutajakogemust. Präänikuandmeid salvestatakse teie brauseris ja see täidab selliseid funktsioone nagu teie veebisaidile naasmisel teie äratundmine ja meie meeskonna abistamine, millised veebisaidi jaotised teile kõige huvitavamad ja kasulikud on.

Lisateabe saamiseks lugege meie lehte Präänik ja privaatsusavaldus.

Kolmanda osapoole küpsised

See veebisait kasutab Google Analytics & Statcounter anonüümse teabe, näiteks saidi külastajate arvu ja kõige populaarsemate lehtede, kogumiseks.

Nende küpsiste lubamine aitab meil oma veebisaiti paremaks muuta.

Näita detaile