Tilpasset merkevare Utstedende CA
Organisasjonens navn i sertifikatkjeden, offentlig klarert fra dag én
Privat samsvar PKI er et skybasert, WebTrust-revidert CA-hierarki som tilhører organisasjonen din. Din egen rot-CA og utstedende CA(er), HSM-støttede nøkler, revisorbevitnede nøkkelseremonier og uavhengig verifiserte samsvarskontroller, drevet av SSL på den samme infrastrukturen som ligger til grunn for vår offentlige tillitsplattform.
Navnet ditt i sertifikatkjeden. SSLs klarerte rot under.
Når SSL utsteder en Custom-Branded Issuing CA, mottar organisasjonen din et mellomliggende X.509 CA-sertifikat signert av SSLs offentlig betrodde rot. Emnefeltet til den utstedende CA-en inneholder organisasjonens navn, slik at sertifikater du utsteder har merkevaren din i CA-feltet, ikke SSL-sertifikatene.
Hva kundene og sluttbrukerne dine ser:
Sertifikat utstedt av: Din organisasjon
Den utstedende CA-en som er synlig for sertifikatinspektører, sikkerhetsverktøy og bedriftstillitskonfigurasjoner, bærer organisasjonens navn, ikke SSL-navn.
Offentlig tillit fra dag én
Kjeder til SSLs globalt betrodde rot, betrodd av Chrome, Firefox, Safari, Edge, iOS, Android, Windows og macOS umiddelbart. Ingen nettleseradvarsler.
Ingen rotfordeling nødvendig
SSL håndterer medlemskap i rotprogrammet (Mozilla, Microsoft, Apple osv.), løpende vedlikehold av rotlageret og samsvarsforpliktelser utover din utstedende CA.
CA/B Forum-kompatibel
SSLs samsvarsforpliktelser for rotprogrammet går videre til din utstedende CA, og utstedte sertifikater må overholde CA/B-forumets grunnleggende krav.
Du fremstår som CA; SSL vedlikeholder rotsertifikatet. Alle sertifikater som din utstedende CA utsteder, er klarert av alle større nettlesere og operativsystemer uten noen form for distribusjon av rotsertifikater fra din side.
Hovedfordeler
Ditt merke i CA-feltet
Arv SSLs WebTrust-revisjonsbevis for din PKI, uten å bygge eller finansiere ditt eget revisjonsprogram.
Offentlig tillit fra dag én
Partnere, regulatorer og kunder kan inspisere CA-ens reviderte styring, ikke bare sertifikatene.
Ingen rotadministrasjon
ACME-, SCEP-, EST- og REST API-registrering, bygget for DevSecOps, Kubernetes, MDM og utstedelse på fabrikknivå.
CA/B Forum-kompatibel
Alle CA-private nøkler genereres og lagres i sertifisert maskinvare, kan aldri eksporteres i klartekst.
HSM-støttet sub-CA-nøkkel
Hybride post-kvanteprofiler (ML-KEM, ML-DSA, SLH-DSA) er tilgjengelige på økosystem-/IoT-nivået.
Definerte sertifikatprofiler
Samme API som brukes for offentlig tillitssertifikater, ingen separat integrasjon kreves.
Hvem er dette for?
Tilpasset merkevareutstedende CA er ideell for:
- Teknologipartnere og forhandlere som utsteder SSL-sertifikater under sitt eget merke til sluttkunder – kundene dine ser CA-navnet ditt, ikke SSL-navnet
- SaaS- og plattformleverandører som trenger å utstede TLS eller klientsertifikater innenfor plattformen deres med sitt eget merke
- Bedrifter med et sterkt krav til offentlig CA-identitet som trenger navnet sitt i den offentlige sertifikatkjeden uten overhead for et rotprogram
- Organisasjoner som bygger partnersertifikatprogrammer der partnerutstedte sertifikater må kobles til en globalt klarert rot
Be om tilpasset merkevareinformasjon for CA
Kontakt vår PKI eksperter for å diskutere dine krav til tilpassede merkevaresertifiseringsinstanser. Teamet vårt vil hjelpe deg med å designe en CA-løsning som gjenspeiler organisasjonens merkevare, oppfyller dine tekniske spesifikasjoner og integreres sømløst med din eksisterende infrastruktur for sertifikatlivssyklusadministrasjon.
Viktige begrensninger
Grunnkrav for CA/B-forumet gjelder
Medisinsk utstyr, IIoT, bilindustrien. Enheter trenger en revidert "fødselsattest" for sikker oppstart, fastvaresignering og mTLSWebTrust-revisjonen beviser at utstedelsesprosessen oppfyller sikkerhetsstandarder på banknivå.
Ingen private eller interne navnerom
Når offentlige etater eller store bedrifter krever at leverandører beviser at sikkerhetsinfrastrukturen oppfyller strenge standarder, vil WebTrust-seglet på din dedikerte PKI er det dokumenterte beviset.
Underlagt SSL-revisjonsforpliktelser
Den WebTrust-reviderte stiftelsen forhåndssertifiserer PKI del av samsvarsrevisjonen din. Signaturer utstedt under en revidert CA er juridisk forsvarlige.
Hvordan engasjement fungerer
Samsvar og standarder
Grunnleggende krav for CA/B-forumet
Alle sertifikater utstedt under din utstedende CA må overholde CA/B Forum Baseline Requirements, håndhevet gjennom SSLs CP/CPS.
WebTrust for CA-er
SSLs rotoperasjoner dekkes av en årlig WebTrust-revisjon; din utstedende CA arver denne samsvarsstatusen.
RFC 5280 (X.509)
FIPS 140-2 Nivå 3 HSM-er
Din utstedende CA-privatnøkkel lagres i FIPS-sertifisert maskinvare under SSLs infrastruktur.
Ofte stilte spørsmål
Sluttbrukere som inspiserer sertifikatet, vil se organisasjonens navn som utstedende sertifikatutsteder. Rot-sertifikatutstederen, som SSL kontrollerer, vil vises i hele kjeden, men den utstedende sertifikatutstederen som er synlig for de fleste brukere og verktøy, vil ha navnet ditt.
Ja, fordi den utstedende CA-en er knyttet til SSLs offentlig betrodde rot, må all utstedelse overholde CA/B-forumets grunnleggende krav. SSLs revisjonsforpliktelser og CP/CPS-begrensninger gjelder for din utstedende CA. Dette er den grunnleggende forskjellen mellom en tilpasset merkevareutstedende CA (offentlig betrodd, BR-begrenset) og en dedikert privat CA. PKI (ikke offentlig betrodd, full fleksibilitet i retningslinjene).
Sertifikattyper må overholde kravene til CA/B Forum. TLS/SSL-sertifikater er det primære bruksområdet. Kontakt SSL for å diskutere spesifikke profiler og EKU-er for ditt bruksområde.
Nei, fordi denne utstedende CA-en kjeder seg til en offentlig klarert rot, kan den ikke utstede sertifikater for private navnerom eller interne identifikatorer som bryter med BR-krav. For dette brukstilfellet, se Administrert. PKI Sertifikater eller dedikerte PKI.
Siden tillitskjeden er avhengig av SSLs rot, vil enhver mistillit til SSLs rot påvirke sertifikater utstedt av din utstedende CA. SSL opprettholder full samsvar med alle større rotprogrammer for å beskytte mot denne risikoen.
Klar til å sette navnet ditt i sertifikatkjeden?
Relaterte produkter
Privat samsvar PKI
Trenger din egen rot-CA + WebTrust-revisjonsdekning, fullt hierarki-eierskap.
Privat selskap PKI
Trenger din egen rot-CA for intern bruk, ingen begrensninger for offentlig tillit.