Kivonat: Az SSL eSigner felhőalapú aláírási szolgáltatása és a hardveres token közötti választás nem csak a kulcstárolásra van hatással. Meghatározza a teljes aláírási munkafolyamat működését. Ez az útmutató összehasonlítja a két módszert képességek, árképzés és CI/CD kompatibilitás szempontjából, hogy segítsen megtalálni a megfelelőt. Akár alkalmanként ír alá, akár nagy mennyiségben futtat automatizált folyamatokat, a válasz itt található.
Amikor kódaláíró tanúsítványt rendel az SSL-től, alapvető döntést kell meghoznia, mielőtt a privát kulcsa létrejönne: hol fog tárolni a kulcsot, és hogyan fogja használni aláírásra? A két fő útvonal egy fizikai hardvertoken házhozszállítása vagy az SSL eSigner felhőalapú aláírási szolgáltatása. Mindkettő megfelel a CA/Browser Forum 2023 júniusában hatályba lépett kulcstárolási követelményeinek, de nagyon eltérő munkafolyamatokat, csapatméreteket és automatizálási igényeket szolgálnak ki.
Ez az útmutató egymás mellé helyezi a két lehetőséget, így megalapozott döntést hozhatsz anélkül, hogy több forrásból származó információkat kellene összekuszálnod.
Hogyan működnek az egyes módszerek
Hardver tokenek (YubiKey FIPS és Thales SafeNet) fizikai USB-eszközök, amelyek a privát kulcsodat manipulációbiztos hardverben tárolják. Az SSL ezeket előre feltöltve tartalmazza a tanúsítványoddal. Az aláíráshoz a tokennek fizikailag jelen kell lennie, egy géphez kell csatlakoztatni, és PIN-kóddal kell feloldani. A privát kulcs soha nem hagyja el az eszközt.
eAláíró az SSL felhőalapú aláírási szolgáltatása. A privát kulcsod FIPS 140-2 kompatibilis HSM-ekben generálódik és tárolódik, amelyeket az SSL kezel. Mivel a kulcs a felhőben található, bármilyen internetre csatlakoztatott gépről aláírhatsz hardver nélkül. Az aláírás az eSigner Express webes alkalmazáson, a CodeSignTool parancssori segédprogramon, a CSC-kompatibilis API-n vagy a Windows-alapú eszközláncokhoz készült eSigner CKA-n (Cloud Key Adapter) keresztül történik.
Mindkét módszer a privát kulcsokat validált FIPS 140-2 hardveren tárolja. A lényegi különbség az, hogy ki birtokolja a hardvert, és hol helyezkedik el a munkafolyamatban.
Képességek összehasonlítása
|
Képesség |
Hardver token |
eAláíró |
|
OV / IV kód aláírás |
Igen |
Igen |
|
EV kód aláírása |
Igen |
Igen |
|
Dokumentum aláírása |
Igen |
Igen |
|
Aláírás fizikai hardver nélkül |
Nem |
Igen |
|
Csapat/hitelesítő adatok megosztása |
Nem |
Igen |
|
Aláírás webes alkalmazáson keresztül (helyi eszközök nélkül) |
Nem |
Igen (eSigner Express) |
|
CLI/szkriptelhető aláírás |
Igen (SignTool + illesztőprogram segítségével) |
Igen (CodeSignTool) |
|
CSC API hozzáférés |
Nem |
Igen |
|
Windows CNG/KSP integráció |
Igen (natív) |
Igen (eSigner CKA-n keresztül) |
|
Távoli hitelesítés támogatása |
Csak YubiKey |
Nem alkalmazható |
|
Kernel módú illesztőprogram-aláírás |
Igen (Thales SafeNet, RSA akár 3072 bites) |
Igen (elektromos jármű) |
|
Sandbox/tesztkörnyezet |
Nem |
Igen |
Funkciók összehasonlítása
|
Jellemző |
Hardver token |
eAláíró |
|
Kulcstárolási hely |
Eszközön (fizikai) |
Felhőalapú HSM (SSL-felügyelettel) |
|
FIPS 140-2 megfelelőség |
Igen |
Igen |
|
Fizikai eszköz szükséges |
Igen |
Nem |
|
Elveszett/lopott kockázat |
Igen |
Nem |
|
Csere folyamat |
Új token rendelés + újraregisztráció (150 dolláros díj) |
Nem alkalmazható |
|
Egyidejű felhasználók száma |
Egy tokenenként |
Több hitelesítő adat előfizetésenként |
|
Aláírás CI/CD folyamatokból |
Fizikai USB-hozzáférést igényel |
Bennszülött |
|
Több operációs rendszer támogatása |
Windows elsődleges; máshol korlátozott |
Bármely internet-hozzáféréssel rendelkező operációs rendszer |
|
Audit/használatkövetés |
Nincs beépített |
Aláírások nyomon követése havonta a fiókportálon |
|
Microsoft SmartScreen hírnév (EV) |
Igen |
Igen |
|
30 napos ingyenes próba |
Nem |
Igen (korlátlan számú aláírás) |
|
Tanúsítványmegosztás hitelesítő adatok között |
Nem |
Igen |
Az árak összehasonlítása
A hardvertokenek a tanúsítványrendelés részét képezik, és eszközönként egyszeri hardverköltséget jelentenek. Nincsenek aláírásonkénti díjak, de minden fizikai token egyetlen felhasználóhoz és helyszínhez van kötve. A csapattagok számára további tokeneket külön kell megrendelni.
Az eSigner előfizetéses modellen működik, amely a tanúsítványodra épül. Az előfizetések havi vagy éves előfizetéssel érhetők el; az éves csomagok 25% kedvezménnyel járnak. A fel nem használt aláírások átvihetők a következő számlázási ciklusra, amennyiben az előfizetés aktív marad.
eSigner: IV, OV és IV+OV kód- és dokumentumaláírás
|
Állatok |
Aláírási hitelesítő adatok |
Havi szerződések |
Havi költség |
Éves dedikálások |
Éves költség |
Túladagolás (db) |
|
1 |
1 |
20 |
$20.00 |
240 |
$180.00 |
$1.00 |
|
2 |
5 |
100 |
$85.00 |
1,200 |
$765.00 |
$0.85 |
|
3 |
9 |
300 |
$175.00 |
3,600 |
$1,575.00 |
$0.58 |
|
4 |
13 |
1,000 |
$250.00 |
12,000 |
$2,250.00 |
$0.25 |
További IV/OV aláírási hitelesítő adatok havi 20.00 dollárért érhetők el minden csomagban.
eSigner: EV kód aláírása
|
Állatok |
Aláírási hitelesítő adatok |
Havi szerződések |
Havi költség |
Éves dedikálások |
Éves költség |
Túladagolás (db) |
|
1 |
1 |
10 |
$100.00 |
120 |
$900.00 |
$10.00 |
|
2 |
3 |
100 |
$300.00 |
1,200 |
$2,700.00 |
$3.00 |
|
3 |
7 |
1,000 |
$700.00 |
12,000 |
$6,300.00 |
$0.70 |
|
4 |
15 |
10,000 |
$1,500.00 |
120,000 |
$13,500.00 |
$0.15 |
További EV aláírási hitelesítő adatok minden csomagban havi 29.00 USD/hó áron érhetők el hitelesítő adatonként. A csomagok maximális értékét meghaladó mennyiség esetén vegye fel a kapcsolatot az SSL vállalati értékesítési csapatával a sales@ssl.com címen.
Jegyzet: Minden eSigner aláírási kredit elveszik, ha egy előfizetés inaktívvá válik. A lemondás utáni újbóli regisztráció 150 dolláros díj ellenében lehetséges.
CI/CD kompatibilitási mátrix
A hardveres tokenek fizikai USB-kapcsolatot igényelnek, ami miatt nem kompatibilisek a legtöbb felhőalapú CI/CD-futtatóval. Az eSigner kifejezetten a folyamatfolyamatok integrációjára készült.
|
CI/CD platform |
Hardver token |
e-aláíró (CodeSignTool) |
e-aláíró (CKA) |
eAláíró (CSC API) |
|
GitHub-műveletek |
Nem támogatott |
Igen |
Igen (saját tárhelyen futó) |
Igen |
|
GitLab CI |
Nem támogatott |
Igen |
Igen (saját tárhelyen futó) |
Igen |
|
CircleCI |
Nem támogatott |
Igen |
Igen (saját tárhelyen futó) |
Igen |
|
Jenkins |
Nem támogatott |
Igen |
Igen |
Igen |
|
Azure DevOps |
Nem támogatott |
Igen |
Igen |
Igen |
|
Travis C.I. |
Nem támogatott |
Igen |
Nem |
Igen |
|
Bitbucket csővezetékek |
Nem támogatott |
Igen |
Nem |
Igen |
|
Saját tárhelyen futó (bármilyen platformon) |
Közvetlen USB-hozzáféréssel lehetséges |
Igen |
Igen |
Igen |
Az eSigner CKA integrálható Windows-alapú eszközláncokkal, mint például a SignTool és a certutil. Linux és macOS CI környezetek esetén a CodeSignTool és a CSC API az ajánlott megközelítés.
Melyik módszert érdemes választani?
Egyik lehetőség sem minden esetben jobb. A helyes válasz a csapatod felépítésétől, a kiadások ütemétől és az infrastruktúrától függ.
Válasszon hardver tokent, ha:
- Ritkán írsz alá. Ha az ütemtervében alkalmi jellegű a kiadás (havonta néhányszor vagy kevesebbszer), az eSigner aláírásonkénti előfizetési költsége meghaladhatja a mennyiséghez tartozó értéket.
- Légréses vagy internetkorlátozott környezetben dolgozol. A hardver tokenek a kezdeti beállítás után teljesen offline is működhetnek.
- Az aláírási munkafolyamat már Windows-alapú eszközökre épül például a SignTool, és nincs szüksége automatizálásra.
- A megfelelőségi követelmények meghatározzák a fizikai kulcsok őrzését. Néhány szabályozott iparág előírja, hogy a privát kulcsok fizikai hardveren, közvetlen szervezeti ellenőrzés alatt álljanak.
Válassza az eSignert, ha:
- CI/CD-folyamatot használ. Az eSigner az egyetlen olyan lehetőség, amely natívan integrálható a felhőben üzemeltetett futtatókkal a GitHub Actions, GitLab CI, CircleCI, Azure DevOps és más platformokon. A hardvertokenek nem vehetnek részt az automatizált felhőalapú buildekben.
- Elosztott vagy távoli csapattal rendelkezel. Az eSigner aláírási adatai megoszthatók a csapattagok között anélkül, hogy hardvert kellene szállítani vagy fizikai eszközöket kezelni több helyszín között.
- Nagy volumenben írsz alá. A 4. szinten az EV aláírások száma aláírásonként 0.15 dollárra, az IV/OV aláírásoké pedig 0.25 dollárra csökken. A havi több száz vagy több ezer aláírással rendelkező szervezetek esetében a gazdasági szempontok az eSigner mennyiségi szintjeit részesítik előnyben.
- A kód aláírása mellett dokumentum aláírásra is szükség van. Az eSigner az egyetlen módszer, amely támogatja a dokumentumaláíró tanúsítványokat. Az SSL által kibocsátott hardver tokenek kódaláírás-specifikusak.
- Meg akarja szüntetni a hardverlogisztikát. Az elveszett tokenek, a PIN-kód kizárása és a fizikai szállítási késedelmek olyan működési kockázatok, amelyeket az eSigner teljes mértékben kiküszöböl.
- Még csak most kezded. A korlátlan számú aláírást lehetővé tevő 30 napos ingyenes próbaidőszak időt ad a csapatoknak az eSigner teljes körű kiértékelésére, mielőtt elköteleződnének egy előfizetési szint mellett.
Megjegyzés a vegyes környezetekről
Ez a két módszer szervezeti szinten nem zárja ki egymást. Egyes csapatok hardver tokeneket adnak ki a fejlesztőknek, akik helyben írják alá a buildeket, miközben az eSignert alkalmazzák a kiadási folyamatokhoz és az automatizált kötegelt feladatokhoz. Ugyanaz az SSL-kód aláíró tanúsítvány regisztrálható az eSignerben a megrendeléshez társított hardver tokentől függetlenül.
Elkezdeni
- Kód aláíró tanúsítvány rendelése: ssl.com/kód-aláíró-tanúsítványok
- Regisztráció az eSigner szolgáltatásba: ssl.com/essigner
- Tekintse át a CI/CD integrációs útmutatóit: Elérhető a GitHub Actions, a GitLab CI, a CircleCI, a Jenkins, az Azure DevOps, a Travis CI és a Bitbucket számára az ssl.com oldalon.
- Mennyiségi árakért forduljon az SSL vállalati értékesítési részlegéhez: sales@ssl.com
Ha kérdése van azzal kapcsolatban, hogy melyik opció illik az Ön konkrét környezetéhez, az SSL ügyfélszolgálata a következő elérhetőségeken keresztül érhető el: élő chat vagy a jegyportálon az ssl.com címen.