密码已失效。您的网络是否已准备好进行替换?
您的组织多年来一直致力于加强网络安全:防火墙、VPN、多因素身份验证、终端保护。但还有一个更隐蔽的问题,许多 IT 团队尚未完全解答:当设备、服务器或服务试图证明自身安全时,该如何应对? 它就是它自称的那个人。那么,究竟是什么支撑了这一说法?
对许多组织来说,诚实的答案是“密码”或“API密钥”。而这两者都可能被窃取、钓鱼或被任何获得它们的人重放攻击。
有一个更好的解决方案,而且浏览器和 root 程序现在实际上都要求使用这个解决方案:专用的客户端身份验证证书。
为什么这件事突然变得如此紧迫?
导致这个问题的原因如下:自 2026 年 6 月 15 日起,Chrome 的 Root 权限计划要求使用新颁发的公开信任权限。 TLS 服务器证书将仅包含 serverAuth EKU。Mozilla、Apple 和 Microsoft 已采用兼容的根程序策略,终止在公共信任的服务器中使用 clientAuth EKU。 TLS 服务器证书。
如果您的组织正在重复使用标准 TLS 证书还可以处理客户端身份验证或 相互 TLS (mTLS)这种捷径已经失效。任何同时用作服务器和客户端身份的双用途证书都不再适用于客户端身份验证,必须替换为专门为此目的构建的证书,而 SSL 正好提供了这种证书。
任何仍然依赖旧式双用途证书的组织如今都已违反合规性,而且这种风险只会随着时间的推移而不断扩大。这会影响所有使用基于证书的身份验证的用户。TLS零信任访问、VPN、Wi-Fi 网络访问、物联网设备、工业控制系统或能源市场平台。
客户端身份验证证书的实际作用是什么?
想想你平常的生活 TLS 证书就像服务器的身份标识。当浏览器连接到服务器时,它能证明服务器的身份。客户端身份验证证书则反过来,它允许设备、用户、服务器或服务向其连接的对象证明自己的身份。
这里的技术细节固然重要,但关键在于它们对您的业务意味着什么。私钥在设备本地生成,绝不会离开设备。只有受公众信任的证书颁发机构(例如 SSL)才会对公钥进行签名,将其绑定到已验证的身份。这意味着不会有密码存储在某个数据库中,容易被钓鱼攻击;不会有共享密钥在安全漏洞中泄露;也不会有 API 密钥被复制到脚本中,然后忘记轮换。
吊销操作是针对单个证书进行的,而不是针对整个设备群进行的。如果笔记本电脑丢失、承包商的访问权限终止或设备遭到入侵,您只需吊销该设备的证书,其他所有终端仍可继续运行,不会中断。
主要优势一览
切换到专用客户端身份验证证书后,您实际可以获得以下好处:
- 防钓鱼身份验证。 私钥永远不会离开设备,因此不存在密码被窃取、重放或网络钓鱼的情况。
- 兼容Chrome和root程序。 一个专用的 clientAuth EKU,满足 CA/浏览器论坛和根存储要求,这样您就不会因为引发这一切的政策变更而措手不及。
- 公众信任的层级结构。 由 SSL 的 WebTrust 审计公共部门发布 PKI无需在依赖方堆栈中分发私有根。
- 三个验证级别。 IV、OV 和 IV+OV(赞助商),因此凭证与您的身份策略和您正在遵守的任何监管要求相匹配。
- 细粒度撤销。 当某个设备丢失、停用或遭到入侵时,立即撤销该设备的证书,而不会影响其他设备。
- API优先发行。 现在即可通过 SSL 的 REST API 大规模发布,ACME 和 SCEP/EST 自动化功能也即将推出。
将凭证与用例匹配
个人验证 (IV) 确认指定人员的真实身份,因此非常适合员工设备、自带设备办公 (BYOD) 策略和个人终端访问权限。组织验证 (OV) 确认公司的合法存在,这正是服务器、虚拟机、服务帐户和 API 客户端所需要的。对于需要同时进行这两种验证的情况,例如特权用户、承包商或受监管行业,可以使用 IV+OV(发起人验证),它将个人身份与发起组织同时绑定。
这种灵活性至关重要,因为客户端身份验证的应用范围比大多数人意识到的要广:
|
用例 |
认证级别 |
兼容 |
笔记 |
|
mTLS 零信任 |
OV / IV+OV |
Nginx、Envoy、Istio、Kong、AWS API 网关 |
相互 TLS双方均使用 X.509 进行身份验证 |
|
VPN(基于证书) |
IV / OV / IV+OV |
Cisco ASA/FTD、Palo Alto、Fortinet、Juniper SRX |
无需密码即可使用 VPN;可抵御网络钓鱼。 |
|
Wi-Fi (802.1X / EAP-TLS) |
IV / OV |
Cisco ISE、Aruba ClearPass、Microsoft NPS |
NAC强制执行;凭证存储在设备上,而非密码中 |
|
物联网/设备身份 |
OV |
AWS IoT Core、Azure IoT Hub、自定义代理 |
每个设备单独颁发证书;无需重新刷写固件即可撤销单个设备 |
|
OT/SCADA/ICS |
OV |
Claroty、Nozomi、Dragos;支持IEC 62443标准的协议栈 |
对OT网络上的PLC、HMI和历史节点进行身份验证 |
|
北美能源标准局能源市场 |
IV+OV |
符合 NAESB WEQ-12 的平台 |
OATI、PowerSecure 和其他 EIS 平台所需的凭证 |
|
API 网关身份验证 |
OV / IV+OV |
Apigee、Kong、AWS API GW、Azure APIM |
用证书绑定的服务身份替换 API 密钥和 JWT。 |
除了这些特定用例之外,这些证书还可以广泛应用于您团队已运行的基础架构中:
- TLS 堆栈: OpenSSL、BoringSSL、NSS、SChannel、SecureTransport、wolfSSL 和 mbedTLS.
- VPN和远程访问: Cisco AnyConnect/SecureClient、Palo Alto GlobalProtect、Fortinet FortiClient、OpenVPN 和 WireGuard(通过外部身份验证)。
- NAC 和 802.1X: Cisco ISE、Aruba ClearPass、Microsoft NPS/RADIUS、FreeRADIUS 和 Juniper Access Control。
- API 网关: Kong、Nginx、Envoy、Istio、AWS API Gateway(m)TLS)、Azure API 管理和 Apigee。
- ICS 和 OT: IEC 62443 感知平台,包括 Claroty、Nozomi Networks 和 Dragos 中的资产发现和认证层。
证书发放流程
无论贵组织倾向于以何种方式颁发证书,SSL 都能提供合适的方案:
|
付款方式 |
为谁服务 |
运作模式 |
|
Web 用户界面(ssl.com 控制面板) |
IT 管理员、小型部署、一次性发行 |
登录 ssl.com,选择客户端身份验证,选择验证级别,完成验证,生成并下载证书。无需任何编程知识。 |
|
REST API |
DevOps、CI/CD 流水线、大规模车队配置 |
程序化证书订购 CSR 提交和下载均通过 SSL 官方文档化的 REST API 进行。支持批量签发和与编排平台集成。 |
|
ACME / SCEP / EST |
企业级主数据管理,IETF 标准自动化(计划中) |
基于协议的生命周期自动化,通过 ACME (RFC 8555)、SCEP 和 EST (RFC 7030) 实现。开发中——请联系销售部门了解时间表和早期访问详情。 |
如何购买
客户端身份验证证书可直接从 SSL 获取,无需最低承诺:
- 自助服务。 在线配置和购买.
- 企业级和批量。 请联系 SSL 销售团队 批量定价、专属客户经理和 航空航天局具体的入职流程。
- 私立体系或双重 EKU 需求。 如果您需要私有层级结构、自定义证书配置文件或双 EKU 证书, SSL 的私有 PKI 产品 (高保障私人证书,专用) PKI和 Enterprise PKI)是正确的途径。请联系销售部门获取推荐。
底线
clientAuth EKU 的更改不仅仅是一个技术脚注。它是一种强制功能,促使各组织最终将服务器身份与客户端身份分离,并用无法被钓鱼或重放的机制取代密码和 API 密钥。
SSL 运营经 WebTrust 审计的公共证书颁发机构已有 20 多年,客户端身份验证证书是任何需要大规模专用客户端身份的组织(无论是保护零信任网络、物联网设备群还是受 NAESB 监管的交易平台)的直接合规途径。
如果您不确定当前的配置是否仍然依赖于双用途证书,现在是时候检查了。强制执行日期已过,因此弥补这一漏洞已势在必行,但我们随时准备提供帮助。
你的mTLS 受客户端身份验证扩展单元 (EKU) 移除影响?请审核您的证书是否存在客户端身份验证 EKU,然后联系 SSL 部门,了解如何迁移到专用客户端身份验证证书(或私有证书)。 PKI (仅限内部使用/双EKU需求)在您的现有证书过期之前: