在 PKI 体系中代理 CA 完成申请者身份核实工作的中间机构,是 CA 的“前台窗口”。
核心职责
RA 不签发证书,只负责身份核实:
- 接受证书申请者提交的材料
- 审核申请者的身份信息(域名所有权、企业营业执照、个人证件等)
- 审核通过后,将请求转交 CA 正式签发
类比:CA 是公安局(发证机关),RA 是派出所前台(身份核实窗口)。
为什么需要 RA
大型 PKI 体系中,CA 不可能直接面对海量申请者:
- 分担负载:RA 处理审核工作,CA 专注于签名操作
- 就近服务:不同地区、不同业务场景可设立专属 RA
- 安全隔离:CA 可以减少与外部的直接接触,降低攻击面
身份审核在生产系统中应表现为可审计状态机,而不是一个不可解释的“审核通过”布尔值。受理、补件、复核、批准、拒绝和撤销都需要明确状态、操作者与证据;RA 可以批准身份和申请,却不能绕过 CA 策略直接使用签发密钥。
RA vs CA
| CA | RA | |
|---|---|---|
| 核心操作 | 用私钥签名证书 | 审核申请者身份 |
| 是否颁发证书 | 是 | 否 |
| 安全要求 | 极高(私钥保护) | 高(身份审核准确性) |
| 典型类比 | 发证机关 | 审核窗口 |
相关概念
- — RA 服务的上级机构
- — 最终由 CA 签发的产物
- — RA 是 PKI 核心组件之一
来源
- 认识数字证书 — 专门介绍了 RA 在 PKI 中的角色和与 CA 的分工
- 理解PKI(五):CA签发与KMC托管 — RA/CA/KMC 在完整签发流程中的职责边界
- 理解PKI(八):CA安全运营 — RA 状态机、审计证据与高风险操作控制
这是一页生长中的知识
内容会随着新来源、实践与校订继续更新,而不是一次发布后就停止变化。