Public Key Infrastructure
Byggðu upp traust í PKI með vottorðakeðjum, Root CA og Intermediate CA ásamt öruggri staðfestingu vottorða.

Að byggja upp traust
Hvernig gefur biðlari til kynna að hann treysti tilteknu Root CA?
Biðlari gefur til kynna að hann treysti tilteknu Root CA (vottunarstöð) með ferli sem byggir á traustkeðju vottorða. Svona virkar það:
- Foruppsett rótarvottorð: Flest stýrikerfi og vafrar koma með safni foruppsettra rótarvottorða frá treystum vottunarstöðvum. Þessi rótarvottorð eru geymd í geymslu treystra rótarvottorða.
- Staðfesting vottorðs: Þegar biðlari tengist þjóni, til dæmis þegar farið er inn á vefsvæði, leggur þjónninn fram TLS-vottorðið sitt. Yfirleitt er það vottorð undirritað af Intermediate CA sem aftur er undirritað af Root CA.
- Sannreynsla traustkeðjunnar: Biðlarinn sannreynir traustkeðjuna með því að athuga hvort framlagða vottorðið sé undirritað af treystu Root CA. Hann athugar einnig hvort þau Intermediate CA sem eru í keðjunni séu treyst.
- Stafrænar undirskriftir: Hvert vottorð í keðjunni er stafrænt undirritað af þeirri vottunarstöð sem er ofar í keðjunni. Biðlarinn notar dreifilykil vottunarstöðvarinnar til að sannreyna þessar undirskriftir og ganga úr skugga um að vottorðunum hafi ekki verið átt við.
- Ákvörðun um traust: Ef öll traustkeðjan er gild og endar í treystu Root CA treystir biðlarinn vottorði þjónsins. Þar með geta örugg samskipti hafist.
Hver er ávinningurinn af Intermediate CA fram yfir eitt Root CA?
Fyrir PKI í innviðum getur eitt Root CA reyndar hentað vel.
Hvernig fær Intermediate CA vottorðið sitt?
Intermediate CA (vottunarstöð) fær vottorðið sitt með ferli sem kallast krossundirritun hjá Root CA. Svona virkar það:
- Vottorðsbeiðni (CSR): Fyrirtækið sem vill setja upp Intermediate CA býr til CSR. Í þessari CSR eru dreifilykill og auðkennisupplýsingar þeirrar Intermediate CA.
- Sending til Root CA: CSR er send til treysts Root CA.
- Sannreynsla: Root CA sannreynir auðkenni og lögmæti fyrirtækisins sem sækir um millivottorðið.
- Undirritun: Þegar sannreynslu er lokið notar Root CA einkalykil sinn til að undirrita CSR og til verður millivottorðið. Undirritaða vottorðið tengir Intermediate CA við Root CA og myndar þannig traustkeðju.
- Útgáfa: Root CA gefur undirritaða millivottorðið út til fyrirtækisins sem sótti um og það getur síðan notað vottorðið til að undirrita vottorð endaeininga, til dæmis TLS-vottorð fyrir vefsvæði.
Þetta ferli tryggir að Intermediate CA njóti trausts í krafti tengsla sinna við Root CA, sem vafrar og stýrikerfi treysta nú þegar.
Hvað er vottorðakeðja og hvernig virkar hún?
Vottorðakeðja, sem einnig er kölluð traustkeðja, er runa vottorða sem tryggir ekta uppruna og trúverðugleika stafræns vottorðs. Svona virkar hún:
- Sannreynsluferlið: Þegar biðlari, til dæmis vafri, tengist þjóni leggur þjónninn fram vottorð sitt sem endaeining. Biðlarinn fer þá yfir vottorðakeðjuna og gengur úr skugga um að hvert vottorð sé undirritað af næsta vottorði í keðjunni, alla leið upp að rótarvottorðinu.
- Traustkeðja: Hvert vottorð í keðjunni er sannreynt með dreifilykli vottorðsins fyrir ofan það. Þetta heldur áfram þar til komið er að rótarvottorðinu, sem biðlarinn treystir nú þegar.
- Traust myndað: Ef öll keðjan er gild og endar í treystu rótarvottorði treystir biðlarinn vottorði endaeiningarinnar og örugg samskipti geta hafist.
Þetta kerfi tryggir að vottorð endaeiningarinnar sé lögmætt og gefið út af treystu yfirvaldi, og viðheldur þannig heilleika og öryggi stafrænna samskipta.
Hvaða vanda er Basic Constraints viðbótinni ætlað að leysa?
Viðbótin Basic Constraints í stafrænu vottorði tekur á því að greina á milli ólíkra gerða vottorða og hlutverka þeirra innan Public Key Infrastructure (PKI). Svona virkar hún:
- Auðkenning vottunarstöðvar (CA): Hún tilgreinir hvort vottorð sé CA-vottorð eða vottorð endaeiningar. Sá greinarmunur skiptir öllu máli því CA-vottorð geta gefið út önnur vottorð en vottorð endaeininga geta það ekki.
- Takmörkun á slóðarlengd: Hún getur takmarkað hversu mörg Intermediate CA mega vera fyrir neðan þessa vottunarstöð í vottorðakeðjunni. Þannig er komið í veg fyrir óhóflega langar vottorðakeðjur, sem geta verið óhagkvæmar og hugsanlega óöruggar.
Vandi sem er leystur:
- Óheimil útgáfa vottorða stöðvuð: Með því að merkja skýrt hvaða vottorð mega starfa sem vottunarstöðvar er komið í veg fyrir að vottorð endaeininga gefi út önnur vottorð, og heilleika PKI-kerfisins þannig viðhaldið.
- Lengd vottorðakeðju höfð í skefjum: Takmörkun á slóðarlengd tryggir að vottorðakeðjan haldist viðráðanleg og örugg og kemur í veg fyrir mögulega veikleika sem fylgja löngum keðjum
Hvaða aðferðum beitir hún til að leysa þennan vanda?
Viðbótin Basic Constraints í stafrænu vottorði beitir eftirfarandi aðferðum til að greina CA-vottorð frá vottorðum endaeininga og halda lengd vottorðakeðjunnar í skefjum:
- CA-flagg: Þetta flagg segir til um hvort vottorðið sé CA-vottorð (vottunarstöð) eða vottorð endaeiningar. Ef flaggið er stillt á TRUE má nota vottorðið til að undirrita önnur vottorð, sem þýðir að það er CA-vottorð. Sé það stillt á FALSE er um vottorð endaeiningar að ræða og það getur ekki gefið út önnur vottorð.
- Takmörkun á slóðarlengd: Hér er tilgreint hversu mörg millivottorð, sem stöðin gaf ekki út sjálfri sér, mega fylgja þessu vottorði í gildri vottunarslóð. Með þessari takmörkun heldur viðbótin lengd vottorðakeðjunnar í skefjum og tryggir að hún haldist viðráðanleg og örugg.
Hvernig þessar aðferðir virka:
- CA-flagg: Þegar vottorð er gefið út er CA-flaggið stillt eftir því til hvers á að nota vottorðið. Við staðfestingu vottorðsins athuga biðlarar þetta flagg til að skera úr um hvort treysta megi vottorðinu til að gefa út önnur vottorð.
- Takmörkun á slóðarlengd: Þetta gildi er athugað við staðfestinguna til að ganga úr skugga um að vottorðakeðjan fari ekki fram úr tilgreindri lengd. Sé keðjan of löng telst vottorðið ógilt.
Þessar aðferðir stuðla að því að viðhalda heilleika og öryggi Public Key Infrastructure (PKI) með því að tryggja að aðeins vottorð sem til þess hafa heimild geti gefið út önnur vottorð og með því að koma í veg fyrir óhóflega langar vottorðakeðjur.