私有CA和私有证书概述及使用流程
私有证书管理(Private Certificate Authority,PCA)是一个私有CA和私有证书管理平台。它让用户可以通过简单的可视化操作,建立用户自己完整的CA层次体系并使用它签发证书,实现了在组织内部签发和管理自签名私有证书。主要用于对组织内部的应用身份认证和数据加解密。
私有CA颁发的证书仅在您的组织内受信任,在Internet上不受信任。如需使用在Internet上受信任的证书,请购买SSL证书,具体操作请参见购买SSL证书。
私有证书申请流程如图 私有证书申请流程所示,流程相关说明如表 私有证书申请流程说明所示。
| 步骤 | 申请操作 | 说明 |
|---|---|---|
| 1 | 根据需要购买私有CA。 | |
| 2 | 购买私有CA实例后,需要激活才能用于签发证书。 您可以选择激活已购买的私有CA实例为根CA或子CA。激活后私有CA正式生效,并且可用于签发私有证书。 | |
| 3 | 通过已激活的私有CA,申请私有证书。 | |
| 4 | 申请完成后,即可下载私有证书并在服务器上安装使用。 | |
| 5 |
|
私有CA和私有证书的层级结构
CA层次决定了创建各级从属CA时所需设置的路径长度,以限制其向下签发从属CA的能力,同时影响证书链的长度。恰当的CA层次设计,有利于CA的管理。PCA支持最多可创建七层CA结构。
| CA层次结构 | 描述 | 说明 |
|---|---|---|
| 单层CA结构 | 通过根CA直接签发私有证书。 | 此种结构是不符合安全规范的,往往被用于非生产环境(不需要完整信任链的开发和测试)。 根CA将被频繁使用,密钥材料的泄露风险极高,一旦出现根CA密钥材料泄露的情况,其下所有证书都需要废弃,且所有终端都必须快速从信任的根证书列表中撤掉泄露的根CA,耗时耗力,且严重阻断业务。 |
| 两层CA机构 | 根CA用于签发二级从属CA,二级CA(路径深度设置为0)负责签发私有证书。 | 此种结构为比较常用的CA层次结构。 CA层次浅,证书链在传输和校验过程中可节省开销,且在根CA与私有证书之间做了隔绝,使用从属CA来签发证书,若单个从属CA泄露,只需将其吊销和替换其下所有的证书即可,不影响其他从属CA的使用,终端也无需撤掉根CA,缩小了泄露事件的影响范围。两层CA结构如图 两层CA结构所示。 |
| 三层CA结构 | 根CA用于签发二级从属CA,二级CA(路径深度设置为1)再向下签发三级从属CA,三级CA(路径长度设置为0)负责签发私有证书。 | 此种结构也是比较常用的CA层次结构,适合层次结构相对复杂的组织。 三层结构使得证书的分发管理得到精细化控制,PKI体系层次分明,且层次的适当扩展可有效地扩大根CA与私有证书的距离,能更好的保护根CA密钥材料的机密性。 |
| 四层到七层的CA结构 | 根CA用于签发二级从属CA,二级CA(路径深度可设置范围为:5≥路径深度≥2)再向下签发三级从属CA,三级CA(路径深度可设置范围为:4≥路径深度≥1)再向下签发四级从属CA(路径深度可设置范围为:3≥路径深度≥0),以此类推,最后一级负责签发私有证书。 | 此类结构使用较少。 虽然深层次的结构能使得CA层次更加的细化,但由于层次的加深,导致服务端在与客户端交互时,需要传输较大的证书链,增加了网络传输开销和证书的校验时长。 |
根CA与子CA的区别
根CA:证书信任链顶层根节点,仅授权签发下级子CA 证书,需对其操作权限与使用场景实施最严苛管控。
子CA:核心职能为下发终端实体证书。推荐按业务线、组织单元独立部署多子CA体系,通过分区签发达成权限、密钥、证书数据的安全隔离。
私有证书:私有证书又称终端实体证书,安装在终端实体上的证书,含客户端证书(应用于客户端)、服务器证书(应用于服务器)等。承担实体的身份验证的作用,不可用于签发证书,属于证书链中的最后一层,是拥有该证书的实体与其它实体进行HTTPS通信的凭证。

