云证书管理服务 CCM-企业内网身份认证体系建立:背景知识

时间:2024-10-10 20:50:53

背景知识

建立组织内部完整的CA层次体系称为自建PKI体系。

在自建PKI体系时,需要根据使用场景提前设计好结构,以便后续管理:

  • CA层次的选择

    CA层次决定了创建各级从属CA时所需设置的路径长度,以限制其向下签发从属CA的能力,同时影响证书链的长度。

    恰当的CA层次设计,有利于CA的管理。PCA服务支持最多可创建七层CA结构,不同CA结构的区别请参见私有CA层次结构设计

  • 证书的轮换

    证书有效期到期前需要进行新旧证书的替换,避免因证书过期导致业务中断,新旧证书替换的过程即为证书的轮换。

    证书有效期的长短决定了证书轮换的周期,合适的证书有效期设置可降低密钥材料泄露的风险和减少证书轮换的成本,关于PCA有效期设置可参考PCA证书有效期

  • 证书吊销管理

    当证书出现密钥泄漏或者因某些因素不再被使用时,需要将其吊销。因此在创建CA时,需要开启证书吊销列表,同时在自身业务的检验证书环节中要检验证书是已被吊销。

support.huaweicloud.com/bestpractice-ccm/ccm_06_0037.html