摘要:
大多数组织都使用数字证书来保护其面向公众的网站,但却忽略了至关重要的内部基础设施,例如 VPN、设备网络和 DevOps 流水线。 PKI SSL.com 通过允许您根据自己的意愿颁发和管理证书(包括自定义配置文件、灵活的有效期,并且不记录证书颁发机构日志,从而避免泄露内部网络的详细信息),弥补了这一差距。SSL.com 现在提供三种托管的私有证书。 PKI 提供多种选择,满足任何组织的需求。
贵公司网站拥有数字证书。您的电子邮件已加密。您的结账页面显示了令人安心的小锁图标。
但其他一切呢?
您的团队每天依赖的内部网络、远程员工连接的 VPN、IT 部门管理的数百台设备、以及将代码推送到生产环境的 DevOps 流水线?如果您和大多数企业一样,可能只保护了面向公众的前门,却对走廊和后台敞开了大门。而这正是公钥基础设施 (PKI) 旨在弥合的漏洞。
公钥基础设施和私钥基础设施有什么区别?PKI)?
公钥基础结构(PKI)是颁发和管理数字证书的系统——这些凭证可以实现组织内部的加密、身份验证和安全通信。
但这两种模型本质上截然不同:
公共 PKI
公共 PKI 保护面向互联网的网站。证书由公众信任的证书颁发机构 (CA) 颁发,其根 CA 证书嵌入在 Chrome、Safari 和 Firefox 等浏览器中。
这对于以下方面至关重要:
- 公共网站
- 电子商务
- 面向客户的门户
然而,公共 PKI 证书颁发机构(CA)/浏览器论坛的要求等规则限制了证书的有效期和算法,而且证书的有效期还在不断缩短。证书内容受到严格监管。此外,您通过公共CA颁发的每个数字证书都会被记录在公开透明的记录中。虽然这使得公共网络值得信赖,但也带来了一定的运营风险。
私钥/公钥基础设施(私钥/公钥基础设施) PKI)
私人的 PKI (有时称为私有或内部 CA)遵循您组织的信任模型,而不是公共互联网的信任模型。您无需依赖浏览器根证书存储,而是控制(或委托控制)您自己的私有 CA 层级结构。
对你而言,这意味着:
- 更大的灵活性
- 自定义证书配置文件
- 对证书有效期的控制
- 根据您的基础设施量身定制的策略
私有 CA 允许您的组织颁发仅供内部使用的数字证书,而无需遵守公共信任策略。您可以控制证书配置文件、有效期、安全控制以及访问权限。由于这些证书并非用于外部,仅供您的组织内部使用,因此不会公开记录任何信息。
私做 PKI 用例和优势
以下是组织转向私有化的最常见场景 PKI:
确保远程访问安全 – 与仅依赖密码相比,采用基于证书的身份认证方式能显著提高 VPN 连接和 Wi-Fi 身份验证的安全性。私有 CA 允许您向授权用户和设备颁发证书,从而确保只有授权人员才能访问这些资源。
大规模设备管理 – 无论是笔记本电脑、手机还是物联网终端,移动设备管理 (MDM) 系统只有在每个设备都拥有受信任证书的情况下才能发挥最佳性能。通过私有证书颁发系统颁发证书。 PKI 使注册流程无缝衔接,撤销流程即时完成。
保护内部服务—— 相互 TLS 微服务之间的通信、数据中心之间的加密流量、安全的暂存环境——这些都是内部问题,不需要公众信任,但绝对需要强大的加密和身份验证。
加速 DevOps – 开发和 CI/CD 流水线也需要证书,而且通常需要快速周转和非标准配置。私有 PKI 使 DevOps 团队能够灵活地自动颁发证书,而不会遇到公共信任限制。
公共证书颁发机构 (CA) 针对面向互联网的服务进行了优化。它们并非设计用于:
- 内部主机名
- 测试/预发布环境
- 东西向交通通过相互保障 TLS
- 大规模设备认证
- 自定义证书策略
- 历史悠久的基建根基
SSL 如何保护隐私 PKI 残疾人
SSL 现在提供三种私有 PKI 我们为各种规模的组织提供服务器解决方案。我们的团队可以为您的组织提供完全托管的私有服务器。 PKI 解决方案包括自助式即时 CA 创建、基于 API 的注册,以及可选的 ACME、OCSP 和 CRL 支持:
私人合规 PKI – 为具有高合规性需求的大型组织提供高度可定制、量身定制的解决方案。
私人企业 PKI – 一般 IT 需求,不需要很高的合规性(例如,移动设备管理、VPN、内部网络、DevOps)。
托管 PKI 证书 – 公私信任的混合体,包含可定制选项,并由 WebTrust 审计的证书颁发机构颁发证书。
公共信任与SSL的私有性 PKI 期权技术比较
|
公共信托 |
托管 PKI 科瑞证书 |
私人合规 PKI |
私人企业 PKI |
|
|
CA 生命周期 |
计划举行关键仪式和收集证据 |
是否已计划好关键仪式和证据收集工作? |
是否已计划好关键仪式和证据收集工作? |
动态功能,支持自助创建和删除 |
|
算法和密钥类型/大小 |
受公共信任要求限制 |
由私有定义 PKI CPS |
受限于配套基础设施 |
不限 |
|
证书终身有效 |
受公共信任要求限制 |
由私有定义 PKI CPS。放宽了 CA/B 限制。 |
受CPS共同定义的限制。 |
不限 |
|
证书内容和简介 |
受公共信任要求限制 |
由私有定义 PKI CPS |
受CPS共同定义的限制。 |
不限 |
|
验证要求 |
根据公共信托要求 |
由私有定义 PKI CPS |
根据 CPS 共同定义的选项,此选项为可选。 |
不需要 |
|
审计保证 |
WebTrust 或 ETSI |
WebTrust? |
Web信任 |
不可用 |
|
网络安全标准 |
每 CA/B NetSec |
每 CA/B NetSec |
每 CA/B NetSec |
高安全性+ 行业最佳实践 |
|
安全硬件 |
FIPS 140-3 或 CC EAL4+ |
FIPS 140-3 |
FIPS 140-3 |
FIPS 140-3 |
公共信托与私人信托

底线
私钥/公钥基础设施为您提供:
- 无需复杂即可实现控制
- 安全而不僵化
- 合规且无运营摩擦
几乎所有组织最终都会遇到仅靠公共信任证书不足以满足需求的情况。当您的内部基础设施、设备和团队需要与网站访问者同等的加密保护级别时,私有证书就显得尤为重要。 PKI 就是答案。
准备好看看企业私有化方案了吗? PKI 贵公司的情况如何? 与我们交谈 PKI 今天的专家。