Koodi allkirjastamise rakendamine Google Cloud HSM-iga

Sertifikaadiasutused, nagu SSL.com, on hiljuti karmistanud koodi allkirjastamise sertifikaatide võtmete salvestusstandardeid, tagades sertifikaadi privaatvõtme salvestamise kas füüsilisele USB-märgile või ühilduvale riistvaraturbemoodulile (HSM).  Alates 1. juunist 2023 on lõpetatud kõigi SSL.com-i koodi allkirjastamise sertifikaatide väljastamine allalaaditavate pfx-failidena. See muudatus on kooskõlas sertifitseerimisasutuse/brauseri (CA/B) foorumiga uued võtmete salvestusnõuded koodi allkirjastamise võtmete turvalisuse suurendamiseks. Eelmine reegel lubas organisatsiooni valideerimise (OV) ja individuaalse valideerimise (IV) koodi allkirjastamise sertifikaate väljastada allalaaditavate failidena. Kuna uued nõuded lubavad sertifikaadi ja privaatvõtme salvestamiseks kasutada ainult krüpteeritud USB-märke või pilvepõhiseid FIPS-ühilduvaid riistvaraseadmeid, siis eeldatakse, et koodi allkirjastamise võtmete varastamise ja pahatahtlike isikute kuritarvitamise juhtude arv väheneb oluliselt. Kuigi USB-märke kasutamine kujutab endast väljakutseid integreerimisel kaasaegsete CI/CD torujuhtmetega ja füüsilise HSM-i haldamine kontoris võib olla tülikas, on olemas tõhus alternatiiv. Google Cloud pakub praktilist lahendust: ühe võtmepesa rentimine nende HSM-teenuses. See lähenemine pole mitte ainult kulutõhus, vaid ühtib ka uusimate FIPS 140-2 Level 2 vastavusstandarditega, välistades samal ajal vajaduse füüsilise seadmehalduse järele. See artikkel juhendab teid selle kesktee lahenduse häälestusprotsessis.

SSL.com-i EV-koodi allkirjastamise sertifikaadid on kogu maailmas usaldatud tarkvarakoodi digitaalselt allkirjastama turvaliste digiallkirjadega. 

OSTKE OMA SSL.COM EV KOODI ALLKIRJASERTIFIKAAT

 

Koodi allkirjastamise protsessi mõistmine pilvepõhise HSM-iga

Pilvepõhist riistvaraturbemoodulit (HSM) kasutava koodi allkirjastamise protseduuri olemuse mõistmiseks on kasulik uurida komponente:
  • Koodi allkirjastamise sertifikaat: usaldusväärse sertifitseerimisasutuse (CA) väljastatud digitaalne sertifikaat, mida tarkvaraarendajad kasutavad oma tarkvara, skriptide ja käivitatavate failide digitaalseks allkirjastamiseks. See sertifikaat toimib digitaalallkirjana, mis kinnitab arendaja või väljaandja identiteeti ja tagab, et koodi pole pärast algset allkirjastamist muudetud ega rikutud. 
  • Google Cloud: pakub teenuseid, mis toetavad turvalist tarkvara arendamist ja juurutamist, sealhulgas infrastruktuuri koodi allkirjastamise protsessis kasutatavate krüptograafiliste võtmete turvaliseks genereerimiseks ja haldamiseks.
  • Google Cloud HSM võtmekaitseks: Google Cloudi infrastruktuuris asuv tugev riistvara turvamoodul, mis on mõeldud teie privaatvõtme kaitsmiseks volitamata juurdepääsu eest.
  • Allkirjastamise tööriist: tarkvararakendus või utiliit, mis on loodud tarkvaraprogrammide ja rakenduste digitaalseks allkirjastamiseks. See digitaalallkiri tagab lõppkasutajale, et tarkvara ei ole pärast arendaja või väljaandja allkirjastamist muudetud ega ohustatud.
  • Time Stamping Authority (TSA): usaldusväärne kolmanda osapoole teenus, mida tavaliselt haldab teie sertifitseerimisasutus (CA), mille ülesandeks on tõestada, et kood allkirjastati allkirjastamiseks kasutatud digisertifikaadi kehtivusaja jooksul, isegi kui sertifikaat aegub hiljem või tühistatakse.

Google Cloudi konto registreerimine

Seadistuse konfigureerimise esimene samm hõlmab konto loomist Google Cloud Platform. Kui teie konto on aktiivne, on vaja luua uus projekt ja lubage arveldamine. Makseteabe esitamine on vajalik seadistamisega jätkamiseks.

Looge oma võtmepaar, CSRja kinnitusavaldus

Enne koodiallkirjastamise või Adobe'i usaldusväärsete dokumentide allkirjastamise sertifikaatide väljastamist nõuab SSL.com kinnitust, et kliendi privaatne allkirjastamisvõti loodi seadmes, mis on sertifitseeritud FIPS 140-2 2. taseme (või kõrgemal tasemel) ja see on turvaliselt selles. See seade tagab, et võtit ei saa välja tõmmata ja selle kaitse kontrollimist nimetatakse tõendiks. Google'i Cloud HSM, mis kasutab Marvelli (varem Caviumi) toodetud seadmeid, on võimeline genereerima krüptograafiliste võtmete jaoks allkirjastatud kinnitusavaldusi. SSL.com saab need avaldused kinnitada enne dokumendi allkirjastamise või koodi allkirjastamise sertifikaatide väljastamist. Võtmepaari ja kinnitusavalduse loomise juhiste saamiseks vaadake Google'i pilvevõtmehalduse dokumentatsiooni: Kui teil on võtmepaar, CSR, ja kinnitusavaldus on valmis, esitage need kontrollimiseks ja sertifikaadi väljastamiseks saidile SSL.com. The avatud lähtekoodiga tööriist GitHubi kasutaja poolt matid a loomiseks CSR ja selle allkirjastamine Google Cloud HSM-i privaatvõtmega võib olla eriti kasulik. SSL.com võtab Google Cloudi HSM-i kinnitamise eest tasu 500.00 USD. Lisaks pakume pilve-HSM-platvormidel kasutatavatele sertifikaatidele erinevaid hinnatasemeid, olenevalt iga-aastastest maksimaalsetest allkirjastamistoimingutest. Üksikasjaliku hinnateabe saamiseks vaadake meie Pilv HSMi hinnatasemed juhend. Atesteerimist saab teha kasutades BYOA (Bring Your Own Auditor) meetod, kui HSM-i omanik valib võtme genereerimise atesteerimise ilma SSL.com-i teenusteta. See meetod on rakendatav ühilduva HSM-i mis tahes võtme genereerimise tseremoonia (KGC) puhul, isegi nende puhul, mida SSL.com-i sertifikaat ei hõlma. BYOA nõuab põhjalikku ettevalmistust, et vältida võtme tagasilükkamise ohtu. Sellised probleemid tingivad vajaduse tseremooniat korrata, tekitades lisakulusid ja viivitusi. Nende probleemide vältimiseks juhendavad SSL.com-i klienditoe ja valideerimisspetsialistid kliente ennetavalt enne KGC-d.

Tellige oma koodi allkirjastamise sertifikaat

Kõiki SSL.com-i koodi allkirjastamise sertifikaate saab osta 1-3-aastase kehtivusajaga, pikema kehtivusajaga soodustustega ning pikema kehtivusajaga sertifikaatide puhul, mille valideerimisprotsess tuleb läbida vaid üks kord.     Järgmises lingitud artiklis kirjeldatakse koodi allkirjastamise sertifikaadi tellimist ja nende valikute navigeerimist. Koodi ja dokumentide allkirjastamise sertifikaatide tellimisprotsess Kohandatud lahenduste, suurte allahindluste, väliste HSM-i võimaluste, ametlike hinnapakkumiste või muude juhiste saamiseks võtke ühendust sales@ssl.com.

Sertifikaadi saamiseks läbige kontrolliprotsess

Lisaks võtmepaari loomisele CSR, ja kinnitusavalduse, nõuab SSL.com teatud dokumente ja registreerimisteavet, enne kui saate koodi allkirjastamise sertifikaadi saada. Järgmises lingitud artiklis kirjeldatakse kontrollimise protsessi:  Dokumendi allkirjastamise, koodi allkirjastamise ja EV koodi allkirjastamise sertifikaatide valideerimisprotsess.

SSL.com-i EV-koodi allkirjastamise sertifikaadid on kogu maailmas usaldatud tarkvarakoodi digitaalselt allkirjastama turvaliste digiallkirjadega. 

OSTKE OMA SSL.COM EV KOODI ALLKIRJASERTIFIKAAT

 

seotud artiklid

puperdama
Facebook
LinkedIn kanalites
reddit
E-POST

Olge kursis ja turvaline

SSL.com on ülemaailmne küberturvalisuse liider, PKI ja digitaalsed sertifikaadid. Registreeruge, et saada valdkonna uusimaid uudiseid, näpunäiteid ja tooteteateid SSL.com.

SSL.com

Meile meeldiks teie tagasiside

Osalege meie küsitluses ja andke meile teada oma mõtted oma hiljutise ostu kohta.

Privaatsuse ülevaade
SSL.com

See veebisait kasutab küpsiseid, et saaksime pakkuda teile parimat võimalikku kasutajakogemust. Präänikuandmeid salvestatakse teie brauseris ja see täidab selliseid funktsioone nagu teie veebisaidile naasmisel teie äratundmine ja meie meeskonna abistamine, millised veebisaidi jaotised teile kõige huvitavamad ja kasulikud on.

Lisateabe saamiseks lugege meie lehte Präänik ja privaatsusavaldus.

Kolmanda osapoole küpsised

See veebisait kasutab Google Analytics & Statcounter anonüümse teabe, näiteks saidi külastajate arvu ja kõige populaarsemate lehtede, kogumiseks.

Nende küpsiste lubamine aitab meil oma veebisaiti paremaks muuta.

Näita detaile