eSigner vs. Hardveres token: A megfelelő kódaláírási módszer kiválasztása

Kivonat: Az SSL eSigner felhőalapú aláírási szolgáltatása és a hardveres token közötti választás nem csak a kulcstárolásra van hatással. Meghatározza a teljes aláírási munkafolyamat működését. Ez az útmutató összehasonlítja a két módszert képességek, árképzés és CI/CD kompatibilitás szempontjából, hogy segítsen megtalálni a megfelelőt. Akár alkalmanként ír alá, akár nagy mennyiségben futtat automatizált folyamatokat, a válasz itt található.

Amikor kódaláíró tanúsítványt rendel az SSL-től, alapvető döntést kell meghoznia, mielőtt a privát kulcsa létrejönne: hol fog tárolni a kulcsot, és hogyan fogja használni aláírásra? A két fő útvonal egy fizikai hardvertoken házhozszállítása vagy az SSL eSigner felhőalapú aláírási szolgáltatása. Mindkettő megfelel a CA/Browser Forum 2023 júniusában hatályba lépett kulcstárolási követelményeinek, de nagyon eltérő munkafolyamatokat, csapatméreteket és automatizálási igényeket szolgálnak ki.

Ez az útmutató egymás mellé helyezi a két lehetőséget, így megalapozott döntést hozhatsz anélkül, hogy több forrásból származó információkat kellene összekuszálnod.

Hogyan működnek az egyes módszerek

Hardver tokenek (YubiKey FIPS és Thales SafeNet) fizikai USB-eszközök, amelyek a privát kulcsodat manipulációbiztos hardverben tárolják. Az SSL ezeket előre feltöltve tartalmazza a tanúsítványoddal. Az aláíráshoz a tokennek fizikailag jelen kell lennie, egy géphez kell csatlakoztatni, és PIN-kóddal kell feloldani. A privát kulcs soha nem hagyja el az eszközt.

eAláíró az SSL felhőalapú aláírási szolgáltatása. A privát kulcsod FIPS 140-2 kompatibilis HSM-ekben generálódik és tárolódik, amelyeket az SSL kezel. Mivel a kulcs a felhőben található, bármilyen internetre csatlakoztatott gépről aláírhatsz hardver nélkül. Az aláírás az eSigner Express webes alkalmazáson, a CodeSignTool parancssori segédprogramon, a CSC-kompatibilis API-n vagy a Windows-alapú eszközláncokhoz készült eSigner CKA-n (Cloud Key Adapter) keresztül történik.

Mindkét módszer a privát kulcsokat validált FIPS 140-2 hardveren tárolja. A lényegi különbség az, hogy ki birtokolja a hardvert, és hol helyezkedik el a munkafolyamatban.

Képességek összehasonlítása

Képesség

Hardver token

eAláíró

OV / IV kód aláírás

Igen

Igen

EV kód aláírása

Igen

Igen

Dokumentum aláírása

Igen

Igen

Aláírás fizikai hardver nélkül

Nem

Igen

Csapat/hitelesítő adatok megosztása

Nem

Igen

Aláírás webes alkalmazáson keresztül (helyi eszközök nélkül)

Nem

Igen (eSigner Express)

CLI/szkriptelhető aláírás

Igen (SignTool + illesztőprogram segítségével)

Igen (CodeSignTool)

CSC API hozzáférés

Nem

Igen

Windows CNG/KSP integráció

Igen (natív)

Igen (eSigner CKA-n keresztül)

Távoli hitelesítés támogatása

Csak YubiKey

Nem alkalmazható

Kernel módú illesztőprogram-aláírás

Igen (Thales SafeNet, RSA akár 3072 bites)

Igen (elektromos jármű)

Sandbox/tesztkörnyezet

Nem

Igen

Funkciók összehasonlítása

Jellemző

Hardver token

eAláíró

Kulcstárolási hely

Eszközön (fizikai)

Felhőalapú HSM (SSL-felügyelettel)

FIPS 140-2 megfelelőség

Igen

Igen

Fizikai eszköz szükséges

Igen

Nem

Elveszett/lopott kockázat

Igen

Nem

Csere folyamat

Új token rendelés + újraregisztráció (150 dolláros díj)

Nem alkalmazható

Egyidejű felhasználók száma

Egy tokenenként

Több hitelesítő adat előfizetésenként

Aláírás CI/CD folyamatokból

Fizikai USB-hozzáférést igényel

Bennszülött

Több operációs rendszer támogatása

Windows elsődleges; máshol korlátozott

Bármely internet-hozzáféréssel rendelkező operációs rendszer

Audit/használatkövetés

Nincs beépített

Aláírások nyomon követése havonta a fiókportálon

Microsoft SmartScreen hírnév (EV)

Igen

Igen

30 napos ingyenes próba

Nem

Igen (korlátlan számú aláírás)

Tanúsítványmegosztás hitelesítő adatok között

Nem

Igen

Az árak összehasonlítása

A hardvertokenek a tanúsítványrendelés részét képezik, és eszközönként egyszeri hardverköltséget jelentenek. Nincsenek aláírásonkénti díjak, de minden fizikai token egyetlen felhasználóhoz és helyszínhez van kötve. A csapattagok számára további tokeneket külön kell megrendelni.

Az eSigner előfizetéses modellen működik, amely a tanúsítványodra épül. Az előfizetések havi vagy éves előfizetéssel érhetők el; az éves csomagok 25% kedvezménnyel járnak. A fel nem használt aláírások átvihetők a következő számlázási ciklusra, amennyiben az előfizetés aktív marad.

eSigner: IV, OV és IV+OV kód- és dokumentumaláírás

Állatok

Aláírási hitelesítő adatok

Havi szerződések

Havi költség

Éves dedikálások

Éves költség

Túladagolás (db)

1

1

20

$20.00

240

$180.00

$1.00

2

5

100

$85.00

1,200

$765.00

$0.85

3

9

300

$175.00

3,600

$1,575.00

$0.58

4

13

1,000

$250.00

12,000

$2,250.00

$0.25

További IV/OV aláírási hitelesítő adatok havi 20.00 dollárért érhetők el minden csomagban.

eSigner: EV kód aláírása

Állatok

Aláírási hitelesítő adatok

Havi szerződések

Havi költség

Éves dedikálások

Éves költség

Túladagolás (db)

1

1

10

$100.00

120

$900.00

$10.00

2

3

100

$300.00

1,200

$2,700.00

$3.00

3

7

1,000

$700.00

12,000

$6,300.00

$0.70

4

15

10,000

$1,500.00

120,000

$13,500.00

$0.15

További EV aláírási hitelesítő adatok minden csomagban havi 29.00 USD/hó áron érhetők el hitelesítő adatonként. A csomagok maximális értékét meghaladó mennyiség esetén vegye fel a kapcsolatot az SSL vállalati értékesítési csapatával a sales@ssl.com címen.

Jegyzet: Minden eSigner aláírási kredit elveszik, ha egy előfizetés inaktívvá válik. A lemondás utáni újbóli regisztráció 150 dolláros díj ellenében lehetséges.

CI/CD kompatibilitási mátrix

A hardveres tokenek fizikai USB-kapcsolatot igényelnek, ami miatt nem kompatibilisek a legtöbb felhőalapú CI/CD-futtatóval. Az eSigner kifejezetten a folyamatfolyamatok integrációjára készült.

CI/CD platform

Hardver token

e-aláíró (CodeSignTool)

e-aláíró (CKA)

eAláíró (CSC API)

GitHub-műveletek

Nem támogatott

Igen

Igen (saját tárhelyen futó)

Igen

GitLab CI

Nem támogatott

Igen

Igen (saját tárhelyen futó)

Igen

CircleCI

Nem támogatott

Igen

Igen (saját tárhelyen futó)

Igen

Jenkins

Nem támogatott

Igen

Igen

Igen

Azure DevOps

Nem támogatott

Igen

Igen

Igen

Travis C.I.

Nem támogatott

Igen

Nem

Igen

Bitbucket csővezetékek

Nem támogatott

Igen

Nem

Igen

Saját tárhelyen futó (bármilyen platformon)

Közvetlen USB-hozzáféréssel lehetséges

Igen

Igen

Igen

Az eSigner CKA integrálható Windows-alapú eszközláncokkal, mint például a SignTool és a certutil. Linux és macOS CI környezetek esetén a CodeSignTool és a CSC API az ajánlott megközelítés.

Melyik módszert érdemes választani?

Egyik lehetőség sem minden esetben jobb. A helyes válasz a csapatod felépítésétől, a kiadások ütemétől és az infrastruktúrától függ.

Válasszon hardver tokent, ha:

  • Ritkán írsz alá. Ha az ütemtervében alkalmi jellegű a kiadás (havonta néhányszor vagy kevesebbszer), az eSigner aláírásonkénti előfizetési költsége meghaladhatja a mennyiséghez tartozó értéket.
  • Légréses vagy internetkorlátozott környezetben dolgozol. A hardver tokenek a kezdeti beállítás után teljesen offline is működhetnek.
  • Az aláírási munkafolyamat már Windows-alapú eszközökre épül például a SignTool, és nincs szüksége automatizálásra.
  • A megfelelőségi követelmények meghatározzák a fizikai kulcsok őrzését. Néhány szabályozott iparág előírja, hogy a privát kulcsok fizikai hardveren, közvetlen szervezeti ellenőrzés alatt álljanak.

Válassza az eSignert, ha:

  • CI/CD-folyamatot használ. Az eSigner az egyetlen olyan lehetőség, amely natívan integrálható a felhőben üzemeltetett futtatókkal a GitHub Actions, GitLab CI, CircleCI, Azure DevOps és más platformokon. A hardvertokenek nem vehetnek részt az automatizált felhőalapú buildekben.
  • Elosztott vagy távoli csapattal rendelkezel. Az eSigner aláírási adatai megoszthatók a csapattagok között anélkül, hogy hardvert kellene szállítani vagy fizikai eszközöket kezelni több helyszín között.
  • Nagy volumenben írsz alá. A 4. szinten az EV aláírások száma aláírásonként 0.15 dollárra, az IV/OV aláírásoké pedig 0.25 dollárra csökken. A havi több száz vagy több ezer aláírással rendelkező szervezetek esetében a gazdasági szempontok az eSigner mennyiségi szintjeit részesítik előnyben.
  • A kód aláírása mellett dokumentum aláírásra is szükség van. Az eSigner az egyetlen módszer, amely támogatja a dokumentumaláíró tanúsítványokat. Az SSL által kibocsátott hardver tokenek kódaláírás-specifikusak.
  • Meg akarja szüntetni a hardverlogisztikát. Az elveszett tokenek, a PIN-kód kizárása és a fizikai szállítási késedelmek olyan működési kockázatok, amelyeket az eSigner teljes mértékben kiküszöböl.
  • Még csak most kezded. A korlátlan számú aláírást lehetővé tevő 30 napos ingyenes próbaidőszak időt ad a csapatoknak az eSigner teljes körű kiértékelésére, mielőtt elköteleződnének egy előfizetési szint mellett.

Megjegyzés a vegyes környezetekről

Ez a két módszer szervezeti szinten nem zárja ki egymást. Egyes csapatok hardver tokeneket adnak ki a fejlesztőknek, akik helyben írják alá a buildeket, miközben az eSignert alkalmazzák a kiadási folyamatokhoz és az automatizált kötegelt feladatokhoz. Ugyanaz az SSL-kód aláíró tanúsítvány regisztrálható az eSignerben a megrendeléshez társított hardver tokentől függetlenül.

Elkezdeni

  • Kód aláíró tanúsítvány rendelése: ssl.com/kód-aláíró-tanúsítványok
  • Regisztráció az eSigner szolgáltatásba: ssl.com/essigner
  • Tekintse át a CI/CD integrációs útmutatóit: Elérhető a GitHub Actions, a GitLab CI, a CircleCI, a Jenkins, az Azure DevOps, a Travis CI és a Bitbucket számára az ssl.com oldalon.
  • Mennyiségi árakért forduljon az SSL vállalati értékesítési részlegéhez: sales@ssl.com

Ha kérdése van azzal kapcsolatban, hogy melyik opció illik az Ön konkrét környezetéhez, az SSL ügyfélszolgálata a következő elérhetőségeken keresztül érhető el: élő chat vagy a jegyportálon az ssl.com címen.

Twitter
Facebook
LinkedIn
Reddit
E-mail

Legyen tájékozott és biztonságos

SSL.com világelső a kiberbiztonság területén, PKI és digitális tanúsítványok. Iratkozzon fel, hogy megkapja a legújabb iparági híreket, tippeket és termékbejelentéseket SSL.com.

SSL.com

Örülnénk a visszajelzésének

Töltse ki felmérésünket, és ossza meg velünk véleményét legutóbbi vásárlásával kapcsolatban.

Az adatvédelem áttekintése
SSL.com

Ez a weboldal sütiket használ, hogy a lehető legjobb felhasználói élményt biztosítsuk Önnek. A cookie-kat az Ön böngészője tárolja, és olyan funkciókat hajt végre, mint például a webhelyünkre való visszatérés felismerése és a csapatunk megkönnyítése, hogy megértse a weboldal mely részeit találja a legérdekesebb és leghasznosabbnak.

További információkért olvassa el a Cookie és adatvédelmi nyilatkozat.

Harmadik fél sütik

Ez a webhely használja Google Analytics. & Statcounter névtelen információk gyűjtése, például a webhely látogatói száma és a legnépszerűbb oldalak.

Ezeknek a sütiknek a bekapcsolása segít javítani weboldalunkat.

Mutasd a részleteket