Julkisen avaimen infrastruktuuri

Rakenna luottamus PKI:ssä varmenneketjujen, Root CA:iden ja Intermediate CA:iden sekä varmenteiden turvallisen tarkistuksen avulla.

Julkisen avaimen infrastruktuuri

Luottamuksen rakentaminen

Miten asiakas osoittaa luottavansa tiettyyn Root CA:han?

Asiakas osoittaa luottavansa tiettyyn varmenneviranomaiseen (CA) prosessilla, joka perustuu varmenteiden luottamusketjuun. Näin se toimii:

  • Esiasennetut juurivarmenteet: Useimpien käyttöjärjestelmien ja selainten mukana tulee joukko esiasennettuja juurivarmenteita luotetuilta CA:ilta. Nämä juurivarmenteet tallennetaan luotettujen juurivarmenteiden varastoon.
  • Varmenteen tarkistus: Kun asiakas muodostaa yhteyden palvelimeen (esimerkiksi avaa verkkosivuston), palvelin esittää TLS-varmenteensa. Tämän varmenteen on tyypillisesti allekirjoittanut Intermediate CA, jonka varmenteen puolestaan on allekirjoittanut Root CA.
  • Luottamusketjun todentaminen: Asiakas todentaa luottamusketjun tarkistamalla, onko esitetyn varmenteen allekirjoittanut luotettu Root CA. Se tarkistaa myös, luotetaanko ketjun Intermediate CA:ihin.
  • Digitaaliset allekirjoitukset: Jokaisen ketjun varmenteen on digitaalisesti allekirjoittanut sen yläpuolella oleva CA. Asiakas todentaa nämä allekirjoitukset CA:n julkisella avaimella ja varmistaa näin, ettei varmenteita ole peukaloitu.
  • Luottamuspäätös: Jos koko luottamusketju on kelvollinen ja johtaa luotettuun Root CA:han, asiakas luottaa palvelimen varmenteeseen. Näin turvallinen viestintä voi jatkua.

Mitä hyötyä Intermediate CA:ista on yhden ainoan Root CA:n sijaan?

Infrastruktuuri-PKI:ssä yksi ainoa juuri voi itse asiassa olla eduksi.

Miten Intermediate CA hankkii varmenteensa?

Intermediate CA eli välitason varmenneviranomainen (CA) hankkii varmenteensa prosessilla, jota kutsutaan Root CA:n tekemäksi ristiinallekirjoitukseksi. Näin se toimii:

  1. Varmennepyyntö (CSR): Organisaatio, joka haluaa pystyttää Intermediate CA:n, luo varmennepyynnön. Varmennepyyntö sisältää Intermediate CA:n julkisen avaimen ja tunnistetiedot.
  2. Toimitus Root CA:lle: Varmennepyyntö toimitetaan luotetulle Root CA:lle.
  3. Todentaminen: Root CA varmistaa välitason varmennetta pyytävän organisaation identiteetin ja oikeutuksen.
  4. Allekirjoitus: Kun tarkistus on tehty, Root CA allekirjoittaa varmennepyynnön yksityisellä avaimellaan ja luo näin välitason varmenteen. Tämä allekirjoitettu varmenne kytkee Intermediate CA:n Root CA:han ja muodostaa luottamusketjun.
  5. Myöntäminen: Root CA myöntää allekirjoitetun välitason varmenteen sitä pyytäneelle organisaatiolle, joka voi sen jälkeen allekirjoittaa sillä loppuentiteettivarmenteita (esimerkiksi verkkosivustojen TLS-varmenteita).

Tämä prosessi varmistaa, että Intermediate CA:han luotetaan sen Root CA -kytköksen ansiosta, sillä Root CA:han luottavat jo selaimet ja käyttöjärjestelmät.

Mikä on varmenneketju? Miten se toimii?

Varmenneketju, jota kutsutaan myös luottamusketjuksi, on varmenteiden sarja, joka varmistaa digitaalisen varmenteen aitouden ja luotettavuuden. Näin se toimii:

  • Todentamisprosessi: Kun asiakas (kuten selain) muodostaa yhteyden palvelimeen, palvelin esittää loppuentiteettivarmenteensa. Asiakas käy sitten läpi varmenneketjun ja varmistaa, että jokaisen varmenteen on allekirjoittanut ketjun seuraava varmenne aina juurivarmenteeseen asti.
  • Luottamusketju: Jokainen ketjun varmenne todennetaan sen yläpuolella olevan varmenteen julkisella avaimella. Tämä jatkuu juurivarmenteeseen asti, johon asiakas jo luottaa.
  • Luottamuksen syntyminen: Jos koko ketju on kelvollinen ja johtaa luotettuun juurivarmenteeseen, asiakas luottaa loppuentiteettivarmenteeseen ja turvallinen viestintä voi jatkua.

Tämä järjestelmä varmistaa, että loppuentiteettivarmenne on aito ja luotetun viranomaisen myöntämä, mikä säilyttää digitaalisen viestinnän eheyden ja tietoturvan.

Mitä ongelmaa Basic Constraints -laajennus pyrkii ratkaisemaan?

Digitaalisen varmenteen Basic Constraints -laajennus ratkaisee ongelman, joka koskee erilaisten varmennetyyppien ja niiden roolien erottamista toisistaan julkisen avaimen infrastruktuurissa (PKI). Näin se toimii:

  • Varmenneviranomaisen (CA) tunnistaminen: Se määrittää, onko varmenne CA-varmenne vai loppuentiteettivarmenne. Tämä ero on ratkaiseva, koska CA-varmenteilla voidaan myöntää muita varmenteita, kun taas loppuentiteettivarmenteilla ei voi.
  • Polun pituusrajoite: Se voi rajoittaa sitä, montako Intermediate CA:ta tämän CA:n alapuolella voi varmenneketjussa olla. Näin estetään liian pitkät varmenneketjut, jotka voivat olla tehottomia ja mahdollisesti turvattomia.

Ratkaistut ongelmat:

  • Luvattoman varmenteiden myöntämisen estäminen: Merkitsemällä selvästi, mitkä varmenteet voivat toimia CA:ina, estetään loppuentiteettivarmenteita myöntämästä muita varmenteita, jolloin PKI:n eheys säilyy.
  • Varmenneketjun pituuden hallinta: Polun pituuden rajoittaminen pitää varmenneketjun hallittavana ja turvallisena sekä estää pitkiin ketjuihin liittyvät mahdolliset haavoittuvuudet

Mitä mekanismeja se käyttää näiden ongelmien ratkaisemiseen?

Digitaalisen varmenteen Basic Constraints -laajennus käyttää seuraavia mekanismeja ratkaistakseen ongelmat, jotka koskevat CA-varmenteiden erottamista loppuentiteettivarmenteista ja varmenneketjun pituuden hallintaa:

  • CA-lippu: Tämä lippu kertoo, onko varmenne varmenneviranomaisen (CA) varmenne vai loppuentiteettivarmenne. Jos lipun arvo on TRUE, varmenteella voidaan allekirjoittaa muita varmenteita, eli kyseessä on CA-varmenne. Jos arvo on FALSE, kyseessä on loppuentiteettivarmenne, jolla ei voi myöntää muita varmenteita.
  • Polun pituusrajoite: Tämä määrittää, montako muun myöntämää välitason varmennetta voi enintään seurata tätä varmennetta kelvollisessa varmennepolussa. Rajoitteen avulla laajennus rajaa varmenneketjun pituutta ja pitää sen hallittavana ja turvallisena.

Miten nämä mekanismit toimivat:

  • CA-lippu: Kun varmenne myönnetään, CA-lippu asetetaan varmenteen käyttötarkoituksen mukaisesti. Varmenteen tarkistuksen aikana asiakkaat katsovat tätä lippua ja päättelevät, voiko varmenteeseen luottaa muiden varmenteiden myöntäjänä.
  • Polun pituusrajoite: Tämä arvo tarkistetaan tarkistusprosessin aikana sen varmistamiseksi, ettei varmenneketju ylitä määritettyä pituutta. Jos ketju on liian pitkä, varmennetta pidetään virheellisenä.

Nämä mekanismit auttavat säilyttämään julkisen avaimen infrastruktuurin (PKI) eheyden ja tietoturvan varmistamalla, että vain valtuutetut varmenteet voivat myöntää muita varmenteita, ja estämällä liian pitkät varmenneketjut.