信任基础设施
产品类别
有些组织需要的不仅仅是证书。他们需要完整的信任层级结构、自己的 CA 基础设施(需在经过审计的控制下颁发、可根据其工作负载进行扩展,并受其策略约束)。SSL 提供专用和共享的证书。 PKI 为需要拥有、可审计且运行严格的信任基础设施的企业提供环境和子 CA 颁发服务。
谁信任基础设施
信任基础设施产品适用于需要以下功能的组织: 颁发证书本身不仅仅是消费它们。这包括:
企业
运行零信任架构的企业:每个用户、设备、工作负载和服务都需要经过加密验证的身份。信任基础设施提供颁发证书的 CA 和自动注册功能,以便在异构环境中大规模部署基于证书的身份认证。
制造商
制造商在生产车间颁发设备身份证书:包括物联网消费设备、工业物联网传感器、汽车ECU和医疗设备。Trust Infrastructure通过REST API支持生产线颁发证书,满足这些项目所需的数量、品牌标识和审计证据。
受监管的行业
受监管行业,其合规要求(SOC 2 II 型、HIPAA、PCI DSS、银行监管机构、NERC CIP、能源行业)要求进行独立审计 PKI 治理。私人合规 PKI 提供 WebTrust 对您颁发的证书的审计覆盖:审计员接受的证据。
技术合作伙伴和SaaS提供商
技术合作伙伴、平台提供商和 SaaS 公司如果希望以自有 CA 的身份出现在客户面前,定制品牌颁发 CA 可以将贵组织的名称添加到证书颁发者链中,同时继承 SSL.com 全球信任的根证书。
计划实施量子安全技术的组织
计划进行量子安全过渡且需要受控环境来试点混合后量子密码(PQC)证书的组织。专用 PKI 支持 ML-KEM、ML-DSA 和 SLH-DSA 混合配置文件,适用于准备进行 NIST PQC 标准化的组织。
选择合适的产品
| 私人合规 PKI →了解更多 | 私人企业 PKI →了解更多 | 托管 PKI 科瑞证书 →了解更多 | 定制品牌的发行CA →了解更多 | |
|---|---|---|---|---|
| 基础设施 | 您自己的根证书 + 颁发证书 CA | 您自己的根证书 + 颁发证书 CA | 共享多租户平台 | SSL根证书颁发机构下的子证书颁发机构 |
| WebTrust 审计 | ✓ 已包含 | ✗ 不包含 | ✓ 已包含 | ✓ 继承自 SSL |
| 信任范围 | 内部/合作伙伴生态系统 | 仅限内部 | 内部/合作伙伴生态系统 | 公众信任 |
| 定价 | 年薪 20 万美元起,另加 10 万美元前期费用。 | 月度或年度订阅 | 联系我们获取价格 | 根据协议定制 |
| 最适合 | 受监管行业,大规模物联网 | 内部 mTLS开发/测试环境,VPN | 成本效益高的审计 PKI | 合作伙伴、SaaS、CA品牌 |
为什么信任基础设施需要 SSL
WebTrust审计的运营
SSL.com的 PKI 所有运营均由 BDO 根据 WebTrust for CA 进行年度独立审计。同一项审计涵盖您专属或共享的层级结构:您的程序无需进行并行审计即可获得持续保障。FIPS 140-2 3级硬件安全模块
所有 CA 私钥均在符合 FIPS 140-2 3 级认证的硬件安全模块中生成和存储。密钥绝不会以明文形式导出:这是政府采购和受监管行业项目所要求的安全级别。统一API
您的信任基础设施 PKI 它与您的公钥证书共享相同的 SSL.com Web Services (SWS) REST API。一次集成即可涵盖公钥证书。 TLS, 私人的 TLS,代码签名, S/MIME客户端身份验证和设备身份。自动化就绪
开箱即用,支持 ACME、SCEP、EST 和 REST API 注册:专为 DevSecOps 管道、Kubernetes (cert-manager)、移动设备管理和生产规模的工厂车间设备配置而构建。PQC就绪
更高层级的证书支持混合后量子证书配置文件,包括 ML-KEM(密钥封装)、ML-DSA(数字签名)和 SLH-DSA(无状态哈希签名)。请做好准备。 PKI 无需重新构建即可实现 NIST PQC 标准化。公开可信的子 CA 选项
定制品牌的颁发 CA 链连接到 SSL.com 全球可信的根证书颁发机构:无需与客户解决根证书分发问题。您的品牌将出现在证书详情中,并立即获得公众信任。常见问题
三种不同的部署模式,满足不同需求:托管式 PKI基于 SSL.com 共享的、经 WebTrust 审计的基础架构,并采用严格的逻辑租户隔离。成本最低,部署速度最快;无需专用 CA 开销即可继承 SSL.com 的审计证据。每年 12,500 美元起。适合大多数需要符合审计要求的私有网络的企业。 PKI 大规模。专用 PKI您专属的根 CA 和颁发 CA 层级结构运行于 SSL.com 基础设施之上。对策略、命名和吊销拥有完全控制权。选择私有合规方案。 PKI 适用于需要 WebTrust 审计覆盖范围的受监管行业,或私营企业 PKI 仅供内部使用,无需承担审计程序费用。定制品牌颁发 CA,是由 SSL.com 公开信任的根 CA 颁发的中间 CA,颁发者字段包含您的组织名称。从一开始就公开受信任,不存在根证书分发问题。适用于希望在面向客户的证书上展示其品牌的 SaaS 平台和技术合作伙伴。
两者都是专职人员 PKI在 SSL.com 基础架构上,您可以拥有自己的根 CA 和颁发 CA 层级结构。区别在于 WebTrust 审计覆盖范围。私有合规性 PKI 包括对您专属层级结构的独立 WebTrust 审计,以及监管机构、审计机构和生态系统合作伙伴认可的 SOC 2 Type II、HIPAA、PCI DSS、NERC CIP 和行业特定合规计划的证据。每年 20,000 美元起,另加设置费用。适用于私营企业 PKI 提供同样的专用基础设施,但无需审计程序。这是您的理想之选。 PKI 内部使用(内部 mTLS(例如开发/测试环境、VPN、内部服务网格)和外部审计证据均不需要。
是的。混合后量子证书配置文件适用于更高层级,包括 ML-KEM(密钥封装机制)、ML-DSA(数字签名算法)和 SLH-DSA(无状态哈希签名),这三种算法均由 NIST 在 FIPS 203、FIPS 204 和 FIPS 205 中标准化。这使得组织能够在受控环境中试用抗量子证书配置文件,然后再强制投入生产环境。 PKI 无需重建即可扩展层次结构以颁发混合证书(经典证书 + PQC),这是 NIST 推荐的标准迁移路径。
信任基础架构使用与您的公钥证书相同的 SSL.com Web Services (SWS) REST API。一次集成即可涵盖 TLS,代码签名, S/MIME客户端身份验证、设备身份和私有 PKI除了 REST 之外,还开箱即用地支持标准注册协议:ACME v2 (RFC 8555) 用于自动化注册。 TLSSCEP 用于设备注册,EST(RFC 7030)用于受限设备。与 Active Directory / Entra ID、Microsoft Intune、Jamf Pro、Kubernetes cert-manager、HashiCorp Vault 的即插即用集成。 PKI 后端以及 SIEM/SOAR 平台。统一的 API 消除了分离式公有/私有 API 中常见的并行代码路径和凭证孤岛。 PKI 部署。
是的。自定义品牌证书颁发机构 (Custom-Branded Issuing CA) 是由 SSL.com 全球信任的根证书颁发的中间证书颁发机构。该根证书已预装在所有主流浏览器和操作系统的信任库中,包括 Chrome、Firefox、Safari、Edge、iOS、Android、macOS、Windows 以及主流 Linux 发行版。这意味着从您的自定义品牌证书颁发机构颁发的证书从一开始就受到公众信任,无需与客户或合作伙伴解决根证书分发问题。您的组织名称将显示为证书颁发机构;SSL.com 的根证书提供公共信任锚点。同时获得公众信任和品牌认证,无需任何妥协。