wiki

01 · Trust Systems

证书颁发机构(CA,Certificate Authority)

负责审核申请者身份并签发[[concepts/数字证书]]的权威实体,是 PKI 信任体系的核心。

知识领域
技术与信任
阅读时间
2 分钟
内容章节
6
知识连接
11

负责审核申请者身份并签发的权威实体,是 PKI 信任体系的核心。


核心职责

  1. 身份审核:验证证书申请者的身份(域名所有权、企业资质等)
  2. 签发证书:用自己的私钥对证书内容签名
  3. 维护吊销:发布 CRL 或提供 OCSP 服务,处理失效证书

CA 用私钥签名证书这一行为,是整个信任链的基础——任何人都可以用 CA 的公钥验证这个签名,从而确认证书真实可信。


CA 的层级结构

根 CA(Root CA)
└── 中间 CA(Intermediate CA)
    └── 叶证书(颁发给最终实体)
plaintext
  • 根 CA:信任锚,根证书预置在操作系统和浏览器中;根 CA 通常处于离线状态,极少直接签发
  • 中间 CA:实际负责签发终端实体证书;一旦被攻击,可吊销中间 CA 而不影响根信任

CA 与 RA 的分工

CARA(注册机构)
职责签发和管理证书代理审核申请者身份
类比公安局(发证机关)派出所前台(身份核实窗口)

从签名器到安全生产系统

生产 CA 的签发流程还包括申请受理、RA 核验、审批、证书模板与策略决策、HSM 内签名、发布、状态服务和审计。请求超时或重试时,系统必须能回答“是否已经签发”,并以稳定请求标识保持幂等,避免一次业务申请产生不可解释的多张证书。

CA 通常分离核心签发域、管理域和对外服务域。根 CA 尽量离线,中间 CA 承担受控签发,CRL/OCSP 和目录服务面向依赖方。完整运营框架见 CA安全运营与CP-CPS。


相关概念

  • — CA 所处的整体体系
  • — CA 签发的核心产物
  • — CA 的身份核实代理
  • 公钥密码学 — CA 签名操作的密码学基础
  • — CA 维护的证书吊销机制
  • — 从叶证书到根 CA 的验证路径
  • KMC(密钥管理中心) — 与 CA 分离的加密私钥托管职责
  • 硬件安全模块(HSM) — CA 私钥的受控运算边界

来源

这是一页生长中的知识

内容会随着新来源、实践与校订继续更新,而不是一次发布后就停止变化。

搜索文章...

⌘K / Ctrl K

使用上下方向键选择结果,按 Enter 打开,按 Esc 关闭

搜索结果