
# 私有CA和私有证书概述及使用流程
私有证书管理（Private Certificate Authority，PCA）是一个私有CA和私有证书管理平台。它让用户可以通过简单的可视化操作，建立用户自己完整的CA层次体系并使用它签发证书，实现了在组织内部签发和管理自签名私有证书。主要用于对组织内部的应用身份认证和数据加解密。
私有CA颁发的证书仅在您的组织内受信任，在Internet上不受信任。如需使用在Internet上受信任的证书，请购买SSL证书，具体操作请参见[购买SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0074.html)。
私有证书申请流程如[图 私有证书申请流程]所示，流程相关说明如[表 私有证书申请流程说明]所示。
图1私有证书申请流程   
![](https://support.huaweicloud.com/tg-ccm/zh-cn_image_0000001887704942.png)
 表1私有证书申请流程说明 
| 步骤 | 申请操作                                                              | 说明                                                                                                                                                                                                                                                                                                                          |
|:---|:---|:---|
| 1  | [购买私有CA](https://support.huaweicloud.com/tg-ccm/ccm_01_0016.html) | 根据需要购买私有CA。                                                                                                                                                                                                                                                                                                                 |
| 2  | [激活私有CA](https://support.huaweicloud.com/tg-ccm/ccm_01_0017.html) | 购买私有CA实例后，需要激活才能用于签发证书。 您可以选择激活已购买的私有CA实例为**根CA** 或**子CA**。激活后私有CA正式生效，并且可用于签发私有证书。                                                                                                                                                                                                          |
| 3  | [申请私有证书](https://support.huaweicloud.com/tg-ccm/ccm_01_0025.html) | 通过已激活的私有CA，申请私有证书。                                                                                                                                                                                                                                                                                                          |
| 4  | [下载私有证书](https://support.huaweicloud.com/tg-ccm/ccm_01_0047.html) | 申请完成后，即可下载私有证书并在服务器上安装使用。                                                                                                                                                                                                                                                                                                   |
| 5  | [安装私有证书](https://support.huaweicloud.com/tg-ccm/ccm_01_0341.html) | - 如果您的业务用户通过浏览器访问您的Web业务，您需要将根证书加入您的浏览器信任列表中，并且在您的web服务器安装经该根CA签发的私有证书，即可实现客户端与服务端的HTTPS通信。  - 如果您的业务用户通过Java等客户端访问您的Web业务，您需要在对应客户端手动安装根证书，保证客户端能够校验服务端的加密信息。   |
   
#### 私有CA和私有证书的层级结构
CA层次决定了创建各级从属CA时所需设置的路径长度，以限制其向下签发从属CA的能力，同时影响证书链的长度。恰当的CA层次设计，有利于CA的管理。PCA支持最多可创建七层CA结构。
表2CA层次结构说明 
| CA层次结构     | 描述                                                                                                                              | 说明                                                                                                                                                                                                                                                       |
|:---|:---|:---|
| 单层CA结构     | 通过根CA直接签发私有证书。                                                                                                                  | 此种结构是不符合安全规范的，往往被用于非生产环境（不需要完整信任链的开发和测试）。 根CA将被频繁使用，密钥材料的泄露风险极高，一旦出现根CA密钥材料泄露的情况，其下所有证书都需要废弃，且所有终端都必须快速从信任的根证书列表中撤掉泄露的根CA，耗时耗力，且严重阻断业务。                                                        |
| 两层CA机构     | 根CA用于签发二级从属CA，二级CA(路径深度设置为0)负责签发私有证书。                                                                                           | 此种结构为比较常用的CA层次结构。 CA层次浅，证书链在传输和校验过程中可节省开销，且在根CA与私有证书之间做了隔绝，使用从属CA来签发证书，若单个从属CA泄露，只需将其吊销和替换其下所有的证书即可，不影响其他从属CA的使用，终端也无需撤掉根CA，缩小了泄露事件的影响范围。两层CA结构如[图 两层CA结构]所示。 |
| 三层CA结构     | 根CA用于签发二级从属CA，二级CA(路径深度设置为1)再向下签发三级从属CA，三级CA（路径长度设置为0）负责签发私有证书。                                                                 | 此种结构也是比较常用的CA层次结构，适合层次结构相对复杂的组织。 三层结构使得证书的分发管理得到精细化控制，PKI体系层次分明，且层次的适当扩展可有效地扩大根CA与私有证书的距离，能更好的保护根CA密钥材料的机密性。                                                                                  |
| 四层到七层的CA结构 | 根CA用于签发二级从属CA，二级CA（路径深度可设置范围为：5≥路径深度≥2）再向下签发三级从属CA，三级CA（路径深度可设置范围为：4≥路径深度≥1）再向下签发四级从属CA（路径深度可设置范围为：3≥路径深度≥0），以此类推，最后一级负责签发私有证书。 | 此类结构使用较少。 虽然深层次的结构能使得CA层次更加的细化，但由于层次的加深，导致服务端在与客户端交互时，需要传输较大的证书链，增加了网络传输开销和证书的校验时长。                                                                                                           |
   
图2两层CA结构   
![](https://support.huaweicloud.com/tg-ccm/zh-cn_image_0000002689721905.png)
#### 根CA与子CA的区别
根CA：证书信任链顶层根节点，仅授权签发下级子CA 证书，需对其操作权限与使用场景实施最严苛管控。
子CA：核心职能为下发终端实体证书。推荐按业务线、组织单元独立部署多子CA体系，通过分区签发达成权限、密钥、证书数据的安全隔离。
私有证书：私有证书又称终端实体证书，安装在终端实体上的证书，含客户端证书（应用于客户端）、服务器证书（应用于服务器）等。承担实体的身份验证的作用，不可用于签发证书，属于证书链中的最后一层，是拥有该证书的实体与其它实体进行HTTPS通信的凭证。
#### 相关链接
[私有CA及私有证书相关概念](https://support.huaweicloud.com/productdesc-ccm/ccm_01_0302.html)
[计划删除私有CA](https://support.huaweicloud.com/tg-ccm/ccm_01_0022.html)
