定制品牌的发行CA

您的组织名称出现在证书链中,从一开始就受到公众信任

私人合规 PKI 这是一个完全属于您组织的、托管在云端并经过 WebTrust 审计的 CA 层级结构。它包含您自己的根 CA 和颁发 CA、HSM 支持的密钥、经审计员见证的密钥授予仪式以及独立验证的合规性控制,由 SSL 在与我们的公共信任平台相同的底层架构上运行。

您在证书链中的用户名。SSL 底层的受信任根证书。

当 SSL 向您颁发自定义品牌颁发 CA 证书时,您的组织将收到一个由 SSL 公开信任的根证书颁发机构签名的 X.509 中间 CA 证书。颁发 CA 的主题包含您组织的名称,因此您颁发的证书在 CA 字段中显示的是您自己的品牌,而不是 SSL 的品牌。

您的客户和最终用户看到的:

证书颁发机构:贵组织

证书检查器、安全工具和企业信任配置可见的颁发 CA 会显示您组织的名称,而不是 SSL 的名称。

从一开始就赢得公众信任

链接到全球受信任的 SSL 根证书,Chrome、Firefox、Safari、Edge、iOS、Android、Windows 和 macOS 均可立即信任。浏览器不会发出任何警告。

无需 root 分发

SSL 处理根程序成员资格(Mozilla、Microsoft、Apple 等)、持续的根存储维护以及高于您的颁发 CA 的合规义务。

符合CA/B论坛要求

SSL 的根程序合规义务向下传递至您的颁发 CA,所颁发的证书必须符合 CA/B 论坛基线要求。

您作为证书颁发机构 (CA) 出现;SSL 负责维护根证书。您的颁发 CA 颁发的每个证书都受到所有主流浏览器和操作系统的信任,无需您进行任何根证书分发工作。

主要优点

您在加州领域的品牌

继承 SSL 的 WebTrust 审计证据 PKI无需建立或资助您自己的审计程序。

从一开始就赢得公众信任

合作伙伴、监管机构和客户可以检查贵公司 CA 的经审计治理情况,而不仅仅是其证书。

无根管理

ACME、SCEP、EST、REST API 注册,专为 DevSecOps、Kubernetes、MDM 和工厂车间发放而构建。

符合CA/B论坛要求

所有 CA 私钥均在经过认证的硬件中生成和存储,绝不会以明文形式导出。

HSM支持的子CA密钥

生态系统/物联网层提供混合后量子配置文件(ML-KEM、ML-DSA、SLH-DSA)。

已定义的证书配置文件

公信证书使用相同的 API,无需单独集成。

这个是谁的?

定制品牌发行 CA 非常适合:

  • 技术合作伙伴和经销商 那些以自有品牌向最终客户颁发 SSL 证书的机构——您的客户看到的是您的 CA 名称,而不是 SSL 的名称。
  • SaaS 和平台提供商 需要发布 TLS 或在其平台内使用其自有品牌颁发的客户证书
  • 企业 对于有很强的面向公众的 CA 身份要求,且需要在公共证书链中拥有自己名称,但又不想承担根证书程序额外开销的用户来说,这些 CA 非常适用。
  • 组织构建合作伙伴证书项目 其中,合作伙伴颁发的证书需要链接到全球可信的根证书。

请求定制品牌 CA 信息

请联系我们 PKI 我们将安排专家与您探讨定制品牌证书颁发机构 (CA) 的需求。我们的团队将协助您设计一套能够体现贵公司品牌形象、满足您的技术规范并与您现有的证书生命周期管理基础架构无缝集成的 CA 解决方案。

重要限制

CA/B论坛基本要求适用

医疗设备、工业物联网、汽车。这些设备需要经过审核的“出生证明”才能进行安全启动、固件签名和维护。TLSWebTrust 审计证明发行过程符合银行级安全标准。

没有私有或内部命名空间

当政府机构或大型企业要求供应商证明其安全基础设施符合严格标准时,您专用设备上的 WebTrust 认证标志就显得尤为重要。 PKI 有书面证据。

须遵守 SSL 审计义务

经 WebTrust 审计的基金会预先认证 PKI 这是您合规性审计的一部分。根据经审计的合规性审计出具的签名具有法律效力。

参与是如何运作的

1
探索更多
SSL的企业团队会审核您的使用案例、预期证书配置文件和颁发量。
2
协议
已签署子CA发行协议,涵盖CA/B论坛合规义务、发行范围和审计条款。
3
颁发 CA 生成的
您的品牌颁发机构证书已生成并交付,证书主题包含您组织的名称。
4
之路
您可以将 SSL 证书颁发 API 集成到您的平台或工作流程中,并使用您的颁发 CA 作为颁发者。
5
发行
您以自己的品牌颁发证书,这些证书链接到 SSL 的公共信任根证书。

合规与标准

CA/B论坛基线要求

您的颁发 CA 下颁发的所有证书必须符合 CA/B 论坛基线要求,并通过 SSL 的 CP/CPS 强制执行。

用于CA的WebTrust

SSL 的根操作受 WebTrust 年度审核的约束;您的颁发 CA 继承了这种合规性。

RFC 5280 (X.509)

所有证书均符合 X.509 v3 / RFC 5280 结构:与所有……兼容 PKI兼容的操作系统、浏览器和应用程序。

FIPS 140-2 3级硬件安全模块

您的颁发 CA 私钥存储在 SSL 基础设施下的 FIPS 认证硬件中。

常见问题

最终用户在查看证书时,会看到贵组织的名称作为颁发 CA。SSL 控制的根 CA 会出现在完整的证书链中,但大多数用户和工具可见的颁发 CA 将带有贵组织的名称。

是的,因为颁发证书的 CA 链与 SSL 的公信根证书相连,所以所有证书颁发都必须符合 CA/B 论坛的基线要求。SSL 的审计义务和 CP/CPS 约束也适用于您的颁发证书的 CA。这就是定制品牌颁发证书的 CA(公信、受基线约束)与专用私有证书颁发 CA 之间的根本区别。 PKI (非公众信任,政策具有完全灵活性)。

证书类型必须符合 CA/B 论坛的要求。 TLSSSL证书是主要应用场景。请联系SSL部门,讨论适用于您具体应用场景的配置文件和EKU(扩展证书单元)。

不,因为此颁发 CA 链接到公共信任的根 CA,所以它无法为违反 BR 要求的私有命名空间或仅限内部使用的标识符颁发证书。有关此用例,请参阅托管 CA。 PKI 证书或专用 PKI.

由于信任链依赖于 SSL 的根证书,任何对 SSL 根证书的不信任都会影响您的颁发 CA 颁发的证书。SSL 完全遵守所有主要的根证书保护计划,以防范此类风险。

准备好将您的名字添加到证书链中了吗?

在做出任何承诺之前,我们的企业团队将审查您的用例,定义您的颁发 CA 的证书配置文件,并指导您完成协议流程。

相关产品

私人合规 PKI

需要您自己的根 CA + WebTrust 审计覆盖范围,以及完整的层级所有权。

私人企业 PKI

需要您自己的根证书颁发机构供内部使用,不受公共信任限制。

托管 PKI 科瑞证书

托管 PKI 证书:在共享基础设施上使用内部命名空间颁发私有证书,不受 CA/浏览器论坛基线要求约束。
SSL.com

我们希望收到您的反馈

参加我们的调查,让我们知道您对最近购买的想法。

隐私概述
SSL.com

本网站使用Cookie,以便我们可以为您提供最佳的用户体验。 Cookie信息存储在您的浏览器中,并执行诸如在您返回我们的网站时识别您的身份以及帮助我​​们的团队了解您发现网站中最有趣和有用的部分之类的功能。

欲了解更多信息,请阅读我们的 Cookie和隐私声明.

3rd方Cookie

本网站使用 Google Analytics & 统计计数器 收集匿名信息,例如网站的访问者数量和最受欢迎的页面。

保持启用这些Cookie有助于我们改善网站。

查看详细