Juursertifikaadid on Interneti-turvalisuse üks alustalasid. Need on veebisaitide identiteedi kinnitamise aluseks SSL-i/TLS sertifikaadid, digitaalallkirjade andmine ja palju muud. Aga kuidas need täpselt töötavad ja miks on need nii olulised? See artikkel selgitab kõike, mida peate juursertifikaatide kohta teadma.
Mis on juursertifikaat?
Juursertifikaat on spetsiaalne digitaalsertifikaat, mille on välja andnud ja digitaalselt allkirjastanud sertifitseerimisasutus (CA), näiteks SSL.com. See esindab sertifikaatide hierarhia kõrgeimat usaldustaset. Juursertifikaate nimetatakse mõnikord usaldusankruteks, kuna need on väljastatud sertifikaatide kontrollimise peamine allikas.
Kui CA väljastab sertifikaadi sellisele olemile nagu veebisait, tuleb see kinnitada, jälgides seda usaldusväärse juureni. Juursertifikaat sisaldab selle usaldusahela kontrollimiseks vajalikku avalikku võtit. Juursertifikaadid on tavaliselt ise allkirjastatud, mis tähendab, et nende allkiri genereeritakse sertifikaadi enda privaatvõtmega.
Kõik suuremad veebibrauserid ja operatsioonisüsteemid on varustatud suuremate sertifitseerimisasutuste usaldusväärsete juursertifikaatide eelinstallitud komplektiga. See võimaldab neil automaatselt kontrollida SSL/TLS sertifikaadid, mida kasutatakse veebiserverite turvamiseks ja tuvastamiseks, mille järel brauser kuvab, et sertifikaat on usaldusväärne ja veebiserver on kaitstud. Samamoodi haldab Adobe digitaalallkirjade jaoks usaldusväärsete juurte usaldussalvet ja Microsoft haldab koodi allkirjastamise allkirjade jaoks usaldusväärsete juurte usaldussalvet.
Usalduse hierarhia
Juur-CA-d on sertifitseerimishierarhia tipus, mis jaguneb vahesertifikaatideks ja lõpp-üksuse sertifikaatideks.
- Juursertifikaadid, nagu SSL.com's – iseallkirjastatud juursertifikaadid, esindavad ülimat usaldust.
- Vahesertifikaadid – juur-CA allkirjastatud.
- Lõpp-olemi sertifikaadid – väljastatakse kasutajatele ja serveritele, allkirjastatakse vahendajate poolt
Tööülesannete eraldamisega saavad vahepealsed CA-d, tuntud ka kui "väljastavad CA-d", iga päev väljastada sertifikaate ilma kõrgelt kaitstud juurvõtmetele juurdepääsuta. Juurvõtmeid saab hoida võrguühenduseta ja neid kasutatakse ainult aeg-ajalt vahepealsete CA-de ja muude erisertifikaatide (nt ajatemplite või CRL-ide) loomiseks.
Kui vaheasutus väljastab digitaalse sertifikaadi, sisaldab see väljastanud CA allkirja ja sertifikaatide ahelat, mis lingib tagasi juurega. Seda ahelat järgitakse lõppsertifikaadi kontrollimiseks.
Juursertifikaatide tähtsus ja funktsioon
Juursertifikaadid täidavad mitmeid olulisi funktsioone:
- Usaldusankur – need on usaldusankur, mis loob usaldusahela. Kõik sertifikaadid, mille on välja andnud PKI saab kinnitada juure leidmisega.
- Turvaline veebisirvimine – lubab turvalise HTTPS-ühenduse. Brauserid kontrollivad veebisaidi sertifikaate, aheldades need usaldusväärse juurega.
- Tarkvara kontrollimine – kasutatakse digitaalselt allkirjastatud tarkvara (nt OS-i värskendused, rakendused, utiliidid jne) autentimiseks. Allkirju kontrollitakse juurtega.
- Side krüptimine – võimaldab turvalist meili- ja andmeedastust, lubades juuraallkirjaga seotud krüptimise.
- Ilma juursertifikaatideta poleks tsentraliseeritud mehhanismi sertifikaatide ja avalike võtmete usalduse loomiseks. Need pakuvad avaliku võtmega krüptograafia aluseks olevat autoriteetset usaldusallikat.
Peamised juursertifikaadi asutused
Avalikult usaldusväärsete juursertifikaatide programme haldavad umbes 60 asutust. SSL.com on juhtiv näide, mis toimib juur-CA-na. Kasutame ulatuslikke valideerimisprotseduure enne CA vahepealsete sertifikaatide väljastamist domeeniomanikele, kes vajavad SSL-sertifikaate. Meie juurvõtmed on kaitstud riist- ja tarkvaraga turvalistes rajatistes.
Suured organisatsioonid, nagu Microsoft, Apple, Mozilla ja Oracle, otsustavad, milliseid juur-CA-sid nad oma tarkvaras vaikimisi usaldavad. Samamoodi on Adobe'il juurte usaldussalv, mida usaldatakse väljastada dokumentide allkirjastamise sertifikaate, mille allkirjad Adobe lugejad tunnustavad. Lisaks brauseri tarkvarale haldab Microsoft ka juurte usaldussalve, mille koodi allkirjastamise sertifikaadid on usaldusväärsed. CA, nagu SSL.com, peab vastama rangetele nõuetele, et saada juurpoodidesse manustatud avalikult usaldusväärseks sertifitseerimisasutuseks. Juur-CA-na tegutsedes saame väljastada usaldusväärseid sertifikaate ilma välisele juurasutusele tuginemata. Meie juursertifikaat on meie hierarhia usaldusankur.
Brauserid ja juursertifikaadid
Veebibrauserid on eellaaditud usaldussalvega, mis sisaldab enam kui 100 usaldusväärset juursertifikaati suurematelt CA-delt. See võimaldab neil kinnitada SSL/TLS HTTPS-i veebisaitide jaoks kasutatavad sertifikaadid sujuvalt.
Kui külastate SSL-iga kaitstud veebisaiti/TLS, teeb brauser:
- Saate veebisaidi sertifikaadi ja vahesertifikaatide ahela.
- Kinnitage usaldusahel tagasi sisseehitatud usaldusväärse juursertifikaadini.
- Kontrollige, kas domeeninimi ühtiks veebisaidi sertifikaadiga.
- Kuvage turvalise luku ikoon ja lubage krüptitud ühendus.
See hoiatab kasutajat, kui brauser leiab kehtetu sertifikaadi, ebausaldusväärse juurfaili või domeeninime mittevastavuse.
Brauseritel on ka sertifikaatide haldamise tööriistad juur-CA-de vaatamiseks ja usaldusotsuste tegemiseks. Chrome, Firefox, Edge ja Safari võimaldavad kasutajatel juursertifikaate vaadata, eksportida või keelata.
Juursertifikaatide installimine ja haldamine
Kuigi operatsioonisüsteemil ja brauseritel on eelinstallitud juursertifikaadid, peate mõnel juhul installima täiendavad juursertifikaadid.
- Et usaldada oma ettevõtte eraisikut PKI sertifikaatide kett
- Kui kasutate uut või tundmatut sertifitseerimisasutust
- Ebausaldusväärse sertifikaadi tõrkeotsingul
Juursertifikaate saab installida globaalselt OS-i tasemel või lokaalselt brauseri või rakenduse tasemel. Windowsis tegeleb sertifikaadihaldur usaldusväärsete juurtega. Macis asuvad juured võtmehoidja juurdepääsus. Linuxis lähevad need alla /etc/ssl. SSL.com pakub meie veebisaidil allalaadimiseks oma juur- ja vahesertifikaate.
Uue juuru installimisel on oluline kontrollida, kas see on kehtiv ja pärineb usaldusväärsest allikast. Kui need on installitud, võivad kehtetud või kahjustatud juured olla ebausaldusväärsed või kustutatud. Usalduse tühistamine suure avaliku juure vastu võib aga põhjustada laialdast rakenduse katkemist.
Juursertifikaatide aegumine ja uuendamine
Juursertifikaatidel on pikk kasutusiga, 20 aastat või rohkem. Kuid need aeguvad siiski turvakaalutlustel. Kuna juured on lõppemas, peavad CA-d välja laskma uued juurallikad ning siirdama kasutajad ja tarkvara, et uusi võtmeid usaldada.
Aeguvate, vanade või ebausaldusväärsete juursertifikaatide mõned mõjud on järgmised:
- Kehtetu sertifikaadi hoiatused brauserites
- Katkised sertifikaadiahelad põhjustavad ühendusvigu
- Tarkvara ei suuda allkirjade kontrollimist kinnitada
Juurväärtuse aegumise haldamise parimad tavad on järgmised:
- Juurvõtmete uuendamine pika aja jooksul kattumisega
- Paralleeljuurte ja kattuvate kehtivusaegade kasutamine
- Uute juurte levitamine klienditarkvara värskendustes
- Vanade juurte tühistamine/eemaldamine pärast ülemineku lõppemist
Juursertifikaadi elutsükli nõuetekohane haldamine on usaldusväärse suhtluse ja tarkvara kontrollimise katkestuste vältimiseks ülioluline.
Juursertifikaadi võtmete kaitsmine
Juursertifikaatidega seotud privaatvõtmed peavad oma põhirolli tõttu usalduse loomisel olema äärmiselt kõrgelt kaitstud. Tööstusstandardid soovitavad:
- Võtmete võrguühenduseta hoidmine turvalises salvestusruumis, näiteks riistvara turvamoodulis (HSM)
- Keerulise füüsilise ja tarkvara turvalisuse säilitamine
- Juurdepääs ainult vajaduse korral, kasutades mitme osapoole juhtnuppe
- Võtmete haldamine ainult turvalistes krüptomoodulites
- Privaatvõtmete täielik kustutamine, kui seda enam ei vajata
Rangete võtmetseremooniaprotseduuride järgimine ja juur-CA-de ülesannete lahusus kaitseb PKI usalduse ankur kompromissist.