wiki

01 · Trust Systems

注册机构(RA,Registration Authority)

在 PKI 体系中代理 CA 完成申请者身份核实工作的中间机构,是 CA 的"前台窗口"。

知识领域
技术与信任
阅读时间
2 分钟
内容章节
5
知识连接
6

在 PKI 体系中代理 CA 完成申请者身份核实工作的中间机构,是 CA 的“前台窗口”。


核心职责

RA 不签发证书,只负责身份核实

  1. 接受证书申请者提交的材料
  2. 审核申请者的身份信息(域名所有权、企业营业执照、个人证件等)
  3. 审核通过后,将请求转交 CA 正式签发

类比:CA 是公安局(发证机关),RA 是派出所前台(身份核实窗口)。


为什么需要 RA

大型 PKI 体系中,CA 不可能直接面对海量申请者:

  • 分担负载:RA 处理审核工作,CA 专注于签名操作
  • 就近服务:不同地区、不同业务场景可设立专属 RA
  • 安全隔离:CA 可以减少与外部的直接接触,降低攻击面

身份审核在生产系统中应表现为可审计状态机,而不是一个不可解释的“审核通过”布尔值。受理、补件、复核、批准、拒绝和撤销都需要明确状态、操作者与证据;RA 可以批准身份和申请,却不能绕过 CA 策略直接使用签发密钥。


RA vs CA

CARA
核心操作用私钥签名证书审核申请者身份
是否颁发证书
安全要求极高(私钥保护)高(身份审核准确性)
典型类比发证机关审核窗口

相关概念

  • — RA 服务的上级机构
  • — 最终由 CA 签发的产物
  • — RA 是 PKI 核心组件之一

来源

这是一页生长中的知识

内容会随着新来源、实践与校订继续更新,而不是一次发布后就停止变化。

搜索文章...

⌘K / Ctrl K

使用上下方向键选择结果,按 Enter 打开,按 Esc 关闭

搜索结果