Mis on juursertifikaadid ja miks need on olulised?

Juursertifikaadid on Interneti-turvalisuse üks alustalasid. Need on veebisaitide identiteedi kinnitamise aluseks SSL-i/TLS sertifikaadid, digitaalallkirjade andmine ja palju muud. Aga kuidas need täpselt töötavad ja miks on need nii olulised? See artikkel selgitab kõike, mida peate juursertifikaatide kohta teadma.

Mis on juursertifikaat?

Juursertifikaat on spetsiaalne digitaalsertifikaat, mille on välja andnud ja digitaalselt allkirjastanud sertifitseerimisasutus (CA), näiteks SSL.com. See esindab sertifikaatide hierarhia kõrgeimat usaldustaset. Juursertifikaate nimetatakse mõnikord usaldusankruteks, kuna need on väljastatud sertifikaatide kontrollimise peamine allikas.

Kui CA väljastab sertifikaadi sellisele olemile nagu veebisait, tuleb see kinnitada, jälgides seda usaldusväärse juureni. Juursertifikaat sisaldab selle usaldusahela kontrollimiseks vajalikku avalikku võtit. Juursertifikaadid on tavaliselt ise allkirjastatud, mis tähendab, et nende allkiri genereeritakse sertifikaadi enda privaatvõtmega.

Kõik suuremad veebibrauserid ja operatsioonisüsteemid on varustatud suuremate sertifitseerimisasutuste usaldusväärsete juursertifikaatide eelinstallitud komplektiga. See võimaldab neil automaatselt kontrollida SSL/TLS sertifikaadid, mida kasutatakse veebiserverite turvamiseks ja tuvastamiseks, mille järel brauser kuvab, et sertifikaat on usaldusväärne ja veebiserver on kaitstud. Samamoodi haldab Adobe digitaalallkirjade jaoks usaldusväärsete juurte usaldussalvet ja Microsoft haldab koodi allkirjastamise allkirjade jaoks usaldusväärsete juurte usaldussalvet.

Usalduse hierarhia

Juur-CA-d on sertifitseerimishierarhia tipus, mis jaguneb vahesertifikaatideks ja lõpp-üksuse sertifikaatideks.

  • Juursertifikaadid, nagu SSL.com's – iseallkirjastatud juursertifikaadid, esindavad ülimat usaldust.
  • Vahesertifikaadid – juur-CA allkirjastatud.
  • Lõpp-olemi sertifikaadid – väljastatakse kasutajatele ja serveritele, allkirjastatakse vahendajate poolt

Tööülesannete eraldamisega saavad vahepealsed CA-d, tuntud ka kui "väljastavad CA-d", iga päev väljastada sertifikaate ilma kõrgelt kaitstud juurvõtmetele juurdepääsuta. Juurvõtmeid saab hoida võrguühenduseta ja neid kasutatakse ainult aeg-ajalt vahepealsete CA-de ja muude erisertifikaatide (nt ajatemplite või CRL-ide) loomiseks.

Kui vaheasutus väljastab digitaalse sertifikaadi, sisaldab see väljastanud CA allkirja ja sertifikaatide ahelat, mis lingib tagasi juurega. Seda ahelat järgitakse lõppsertifikaadi kontrollimiseks.

Juursertifikaatide tähtsus ja funktsioon

Juursertifikaadid täidavad mitmeid olulisi funktsioone:

  1. Usaldusankur – need on usaldusankur, mis loob usaldusahela. Kõik sertifikaadid, mille on välja andnud PKI saab kinnitada juure leidmisega.
  2. Turvaline veebisirvimine – lubab turvalise HTTPS-ühenduse. Brauserid kontrollivad veebisaidi sertifikaate, aheldades need usaldusväärse juurega.
  3. Tarkvara kontrollimine – kasutatakse digitaalselt allkirjastatud tarkvara (nt OS-i värskendused, rakendused, utiliidid jne) autentimiseks. Allkirju kontrollitakse juurtega.
  4. Side krüptimine – võimaldab turvalist meili- ja andmeedastust, lubades juuraallkirjaga seotud krüptimise.
  5. Ilma juursertifikaatideta poleks tsentraliseeritud mehhanismi sertifikaatide ja avalike võtmete usalduse loomiseks. Need pakuvad avaliku võtmega krüptograafia aluseks olevat autoriteetset usaldusallikat.

Peamised juursertifikaadi asutused

Avalikult usaldusväärsete juursertifikaatide programme haldavad umbes 60 asutust. SSL.com on juhtiv näide, mis toimib juur-CA-na. Kasutame ulatuslikke valideerimisprotseduure enne CA vahepealsete sertifikaatide väljastamist domeeniomanikele, kes vajavad SSL-sertifikaate. Meie juurvõtmed on kaitstud riist- ja tarkvaraga turvalistes rajatistes.

Suured organisatsioonid, nagu Microsoft, Apple, Mozilla ja Oracle, otsustavad, milliseid juur-CA-sid nad oma tarkvaras vaikimisi usaldavad. Samamoodi on Adobe'il juurte usaldussalv, mida usaldatakse väljastada dokumentide allkirjastamise sertifikaate, mille allkirjad Adobe lugejad tunnustavad. Lisaks brauseri tarkvarale haldab Microsoft ka juurte usaldussalve, mille koodi allkirjastamise sertifikaadid on usaldusväärsed. CA, nagu SSL.com, peab vastama rangetele nõuetele, et saada juurpoodidesse manustatud avalikult usaldusväärseks sertifitseerimisasutuseks. Juur-CA-na tegutsedes saame väljastada usaldusväärseid sertifikaate ilma välisele juurasutusele tuginemata. Meie juursertifikaat on meie hierarhia usaldusankur.

Kaitske oma digitaalset infrastruktuuri kohandatud funktsiooniga PKI Lahendused
Kohandatud kasutusjuhtudeks PKI või sertifikaadi elutsükli integratsioonid, pöörduge meie kliendilahenduste meeskonna poole, et arutada nõudeid.

Brauserid ja juursertifikaadid

Veebibrauserid on eellaaditud usaldussalvega, mis sisaldab enam kui 100 usaldusväärset juursertifikaati suurematelt CA-delt. See võimaldab neil kinnitada SSL/TLS HTTPS-i veebisaitide jaoks kasutatavad sertifikaadid sujuvalt.

Kui külastate SSL-iga kaitstud veebisaiti/TLS, teeb brauser:

  1. Saate veebisaidi sertifikaadi ja vahesertifikaatide ahela.
  2. Kinnitage usaldusahel tagasi sisseehitatud usaldusväärse juursertifikaadini.
  3. Kontrollige, kas domeeninimi ühtiks veebisaidi sertifikaadiga.
  4. Kuvage turvalise luku ikoon ja lubage krüptitud ühendus.

See hoiatab kasutajat, kui brauser leiab kehtetu sertifikaadi, ebausaldusväärse juurfaili või domeeninime mittevastavuse.

Brauseritel on ka sertifikaatide haldamise tööriistad juur-CA-de vaatamiseks ja usaldusotsuste tegemiseks. Chrome, Firefox, Edge ja Safari võimaldavad kasutajatel juursertifikaate vaadata, eksportida või keelata.

Juursertifikaatide installimine ja haldamine

Kuigi operatsioonisüsteemil ja brauseritel on eelinstallitud juursertifikaadid, peate mõnel juhul installima täiendavad juursertifikaadid.

  • Et usaldada oma ettevõtte eraisikut PKI sertifikaatide kett
  • Kui kasutate uut või tundmatut sertifitseerimisasutust
  • Ebausaldusväärse sertifikaadi tõrkeotsingul

Juursertifikaate saab installida globaalselt OS-i tasemel või lokaalselt brauseri või rakenduse tasemel. Windowsis tegeleb sertifikaadihaldur usaldusväärsete juurtega. Macis asuvad juured võtmehoidja juurdepääsus. Linuxis lähevad need alla /etc/ssl. SSL.com pakub meie veebisaidil allalaadimiseks oma juur- ja vahesertifikaate.

Uue juuru installimisel on oluline kontrollida, kas see on kehtiv ja pärineb usaldusväärsest allikast. Kui need on installitud, võivad kehtetud või kahjustatud juured olla ebausaldusväärsed või kustutatud. Usalduse tühistamine suure avaliku juure vastu võib aga põhjustada laialdast rakenduse katkemist.

Juursertifikaatide aegumine ja uuendamine

Juursertifikaatidel on pikk kasutusiga, 20 aastat või rohkem. Kuid need aeguvad siiski turvakaalutlustel. Kuna juured on lõppemas, peavad CA-d välja laskma uued juurallikad ning siirdama kasutajad ja tarkvara, et uusi võtmeid usaldada.

Aeguvate, vanade või ebausaldusväärsete juursertifikaatide mõned mõjud on järgmised:

  • Kehtetu sertifikaadi hoiatused brauserites
  • Katkised sertifikaadiahelad põhjustavad ühendusvigu
  • Tarkvara ei suuda allkirjade kontrollimist kinnitada

Juurväärtuse aegumise haldamise parimad tavad on järgmised:

  • Juurvõtmete uuendamine pika aja jooksul kattumisega
  • Paralleeljuurte ja kattuvate kehtivusaegade kasutamine
  • Uute juurte levitamine klienditarkvara värskendustes
  • Vanade juurte tühistamine/eemaldamine pärast ülemineku lõppemist

Juursertifikaadi elutsükli nõuetekohane haldamine on usaldusväärse suhtluse ja tarkvara kontrollimise katkestuste vältimiseks ülioluline.

Juursertifikaadi võtmete kaitsmine

Juursertifikaatidega seotud privaatvõtmed peavad oma põhirolli tõttu usalduse loomisel olema äärmiselt kõrgelt kaitstud. Tööstusstandardid soovitavad:

  • Võtmete võrguühenduseta hoidmine turvalises salvestusruumis, näiteks riistvara turvamoodulis (HSM)
  • Keerulise füüsilise ja tarkvara turvalisuse säilitamine
  • Juurdepääs ainult vajaduse korral, kasutades mitme osapoole juhtnuppe
  • Võtmete haldamine ainult turvalistes krüptomoodulites
  • Privaatvõtmete täielik kustutamine, kui seda enam ei vajata

Rangete võtmetseremooniaprotseduuride järgimine ja juur-CA-de ülesannete lahusus kaitseb PKI usalduse ankur kompromissist.

SSL.com-i usaldusväärne juur

Juursertifikaadid moodustavad usalduse aluse side ja tehingute turvamisel Internetis. Need loovad avaliku võtme infrastruktuuri aluseks olevad kindlusahelad. Sertifikaadiasutuste hierarhiate ankurdamise ja usaldusväärsete juurpoodide levitamise kaudu võimaldavad need laialdaselt kasutada SSL/TLS, koodi allkirjastamine, seadme autentimine ja muud kriitilised turvatehnoloogiad. Seetõttu on juurvõtmete ja sertifikaatide haldamine digitaalsete sertifikaatide ökosüsteemis üks olulisemaid kohustusi. Juhtiva sertifitseerimisasutusena haldab SSL.com oma juur-CA ja väljastab peamiste juurprogrammidega aheldatud sertifikaate. Üle 20-aastase kogemusega usaldusväärse CA-na järgib SSL.com juurvõtmete loomise, haldamise ja kaitsmise valdkonnas parimaid tavasid. Külastage meie SSL-sertifikaatide leht juba täna, et saada lisateavet ja hankida oma turvaline SSL-sertifikaat usaldusväärselt asutuselt.

Olge kursis ja turvaline

SSL.com on ülemaailmne küberturvalisuse liider, PKI ja digitaalsed sertifikaadid. Registreeruge, et saada valdkonna uusimaid uudiseid, näpunäiteid ja tooteteateid SSL.com.

SSL.com

Meile meeldiks teie tagasiside

Osalege meie küsitluses ja andke meile teada oma mõtted oma hiljutise ostu kohta.

Privaatsuse ülevaade
SSL.com

See veebisait kasutab küpsiseid, et saaksime pakkuda teile parimat võimalikku kasutajakogemust. Präänikuandmeid salvestatakse teie brauseris ja see täidab selliseid funktsioone nagu teie veebisaidile naasmisel teie äratundmine ja meie meeskonna abistamine, millised veebisaidi jaotised teile kõige huvitavamad ja kasulikud on.

Lisateabe saamiseks lugege meie lehte Präänik ja privaatsusavaldus.

Kolmanda osapoole küpsised

See veebisait kasutab Google Analytics & Statcounter anonüümse teabe, näiteks saidi külastajate arvu ja kõige populaarsemate lehtede, kogumiseks.

Nende küpsiste lubamine aitab meil oma veebisaiti paremaks muuta.

Näita detaile