文档首页/ 云证书与管理服务 CCM/ 私有证书用户指南/ 私有CA和私有证书概述及使用流程
更新时间:2026-09-08 GMT+08:00
分享

私有CA和私有证书概述及使用流程

私有证书管理(Private Certificate Authority,PCA)是一个私有CA和私有证书管理平台。它让用户可以通过简单的可视化操作,建立用户自己完整的CA层次体系并使用它签发证书,实现了在组织内部签发和管理自签名私有证书。主要用于对组织内部的应用身份认证和数据加解密。

私有CA颁发的证书仅在您的组织内受信任,在Internet上不受信任。如需使用在Internet上受信任的证书,请购买SSL证书,具体操作请参见购买SSL证书

私有证书申请流程如图 私有证书申请流程所示,流程相关说明如表 私有证书申请流程说明所示。

图1 私有证书申请流程
表1 私有证书申请流程说明

步骤

申请操作

说明

1

购买私有CA

根据需要购买私有CA。

2

激活私有CA

购买私有CA实例后,需要激活才能用于签发证书。

您可以选择激活已购买的私有CA实例为根CA子CA。激活后私有CA正式生效,并且可用于签发私有证书。

3

申请私有证书

通过已激活的私有CA,申请私有证书。

4

下载私有证书

申请完成后,即可下载私有证书并在服务器上安装使用。

5

安装私有证书

  • 如果您的业务用户通过浏览器访问您的Web业务,您需要将根证书加入您的浏览器信任列表中,并且在您的web服务器安装经该根CA签发的私有证书,即可实现客户端与服务端的HTTPS通信。
  • 如果您的业务用户通过Java等客户端访问您的Web业务,您需要在对应客户端手动安装根证书,保证客户端能够校验服务端的加密信息。

私有CA和私有证书的层级结构

CA层次决定了创建各级从属CA时所需设置的路径长度,以限制其向下签发从属CA的能力,同时影响证书链的长度。恰当的CA层次设计,有利于CA的管理。PCA支持最多可创建七层CA结构。

表2 CA层次结构说明

CA层次结构

描述

说明

单层CA结构

通过根CA直接签发私有证书。

此种结构是不符合安全规范的,往往被用于非生产环境(不需要完整信任链的开发和测试)。

根CA将被频繁使用,密钥材料的泄露风险极高,一旦出现根CA密钥材料泄露的情况,其下所有证书都需要废弃,且所有终端都必须快速从信任的根证书列表中撤掉泄露的根CA,耗时耗力,且严重阻断业务。

两层CA机构

根CA用于签发二级从属CA,二级CA(路径深度设置为0)负责签发私有证书。

此种结构为比较常用的CA层次结构。

CA层次浅,证书链在传输和校验过程中可节省开销,且在根CA与私有证书之间做了隔绝,使用从属CA来签发证书,若单个从属CA泄露,只需将其吊销和替换其下所有的证书即可,不影响其他从属CA的使用,终端也无需撤掉根CA,缩小了泄露事件的影响范围。两层CA结构如图 两层CA结构所示。

三层CA结构

根CA用于签发二级从属CA,二级CA(路径深度设置为1)再向下签发三级从属CA,三级CA(路径长度设置为0)负责签发私有证书。

此种结构也是比较常用的CA层次结构,适合层次结构相对复杂的组织。

三层结构使得证书的分发管理得到精细化控制,PKI体系层次分明,且层次的适当扩展可有效地扩大根CA与私有证书的距离,能更好的保护根CA密钥材料的机密性。

四层到七层的CA结构

根CA用于签发二级从属CA,二级CA(路径深度可设置范围为:5≥路径深度≥2)再向下签发三级从属CA,三级CA(路径深度可设置范围为:4≥路径深度≥1)再向下签发四级从属CA(路径深度可设置范围为:3≥路径深度≥0),以此类推,最后一级负责签发私有证书。

此类结构使用较少。

虽然深层次的结构能使得CA层次更加的细化,但由于层次的加深,导致服务端在与客户端交互时,需要传输较大的证书链,增加了网络传输开销和证书的校验时长。

图2 两层CA结构

根CA与子CA的区别

根CA:证书信任链顶层根节点,仅授权签发下级子CA 证书,需对其操作权限与使用场景实施最严苛管控。

子CA:核心职能为下发终端实体证书。推荐按业务线、组织单元独立部署多子CA体系,通过分区签发达成权限、密钥、证书数据的安全隔离。

私有证书:私有证书又称终端实体证书,安装在终端实体上的证书,含客户端证书(应用于客户端)、服务器证书(应用于服务器)等。承担实体的身份验证的作用,不可用于签发证书,属于证书链中的最后一层,是拥有该证书的实体与其它实体进行HTTPS通信的凭证。

相关文档