Перейти к содержимому

Internal PKI

Internal PKI в плане Enterprise позволяет создавать корневые и промежуточные центры сертификации, выпускать серверные и клиентские сертификаты, сертификаты подписи кода и электронной почты, применять шаблоны, публиковать списки отзыва (CRL) и экспортировать поддерживаемые форматы с явным контролем доступа.

Используйте Internal PKI, когда организация хочет, чтобы Gateway управлял внутренним доверием для людей, служб, подписи кода или защиты электронной почты. Служба безопасности определяет политику и принимает связанный риск, администраторы PKI управляют центрами сертификации и шаблонами, а владельцы приложений используют выпущенные сертификаты. До подключения рабочих систем проверьте не только выпуск, но и цепочку доверия, назначение, продление, отзыв, резервное копирование и восстановление.

PKI, или инфраструктура открытых ключей, объединяет центры сертификации, сертификаты, закрытые ключи, записи отзыва и правила, по которым системы решают, кому доверять. Корневой центр сертификации является верхней точкой доверия. Промежуточный центр выпускает повседневные сертификаты, чтобы корневой ключ использовался реже и защищался строже.

Закрытые ключи шифруются с помощью PKI_MASTER_KEY. Храните этот ключ отдельно от резервной копии базы данных. Ограничьте права экспорта и фиксируйте в аудите каждую операцию с центрами сертификации, сертификатами, отзывом и закрытыми ключами.

Пользовательская Internal PKI отделена от скрытой системной PKI Gateway, используемой для управляемого транспорта. Потеря права по тарифу отключает пользовательскую функцию, не удаляя центры сертификации, сертификаты, шаблоны или историю аудита; системный транспорт должен продолжить работу.

Создавайте корневой центр сертификации только тогда, когда Gateway действительно должен владеть этой точкой доверия. Корневой ключ лучше хранить автономно или использовать как можно реже, а рабочие сертификаты выпускать через промежуточный центр. Шаблоны ограничивают данные владельца сертификата, срок действия, назначение ключа, расширенные назначения и возможность экспорта, чтобы операторы не воспроизводили политику вручную для каждого запроса.

Пользовательские центры сертификации Gateway нельзя использовать вместо скрытой системной PKI, Database CA, идентификаторов нод или служб Relay. Эти внутренние области доверия имеют отдельные правила замены ключей и восстановления.

До создания корневого центра согласуйте его область, владельца, срок действия, допустимые назначения сертификатов, контакт для инцидентов и план вывода из эксплуатации. Решите, будет ли корневой ключ создан в Gateway или импортирован, допустим ли его экспорт и какие системы будут проверять списки отзыва сертификатов (CRL). Без этих решений создавать центр сертификации преждевременно.

Используйте отдельные промежуточные центры для существенно разных сред или уровней доверия. Компрометация центра разработки не должна автоматически угрожать рабочей среде, а центр подписи кода не должен быть взаимозаменяем с центром обычных серверных сертификатов. Эти границы должны быть закреплены в шаблонах, а не оставлены на память оператора.

  1. Подтвердите право Enterprise и необходимые области PKI.
  2. Создайте или импортируйте корневой центр сертификации.
  3. Создайте резервные копии PKI_MASTER_KEY и базы данных Gateway отдельными защищёнными процедурами.
  4. Создайте промежуточный центр для нужного окружения или организационной границы.
  5. Создайте шаблоны серверных и клиентских сертификатов, подписи кода или электронной почты.
  6. Выпустите тестовый сертификат и проверьте цепочку, назначение ключа, срок действия и формат экспорта.
  7. Опубликуйте CRL и проверьте его доступность до выпуска сертификатов для рабочей среды.

Для каждого сертификата фиксируйте владельца, назначение, шаблон, данные субъекта, срок действия, правила продления и контакт для отзыва. Право экспорта закрытого ключа выдавайте только тем пользователям и службам, которым действительно нужен материал ключа. Для просмотра метаданных сертификата не нужны права на центр сертификации или экспорт.

Перед продлением убедитесь, что данные субъекта и назначение остаются актуальными. Отзывайте скомпрометированные или выведенные из эксплуатации сертификаты, публикуйте обновлённый CRL и проверяйте, что зависимые системы его используют. Удаление записи из интерфейса не заменяет отзыв, если внешние системы всё ещё могут доверять сертификату.

Оценивайте работу PKI по контролю сроков действия, публикации отзывов, полноте аудита и проверкам восстановления. Ищите сертификаты без владельцев, слишком широкие шаблоны, неожиданный экспорт закрытых ключей, неиспользуемые промежуточные центры и CRL, недоступные зависимым системам. Просмотр или экспорт закрытого ключа должен быть редким, отдельно разрешённым действием с последующим безопасным хранением вне Gateway.

Резервная копия базы данных без PKI_MASTER_KEY не может восстановить зашифрованные закрытые ключи. Копия ключа без базы данных не может восстановить центры сертификации, шаблоны, сертификаты, отзывы и связи аудита. Храните и проверяйте обе части, сохраняя их операционно раздельными.

После восстановления проверьте цепочки центров сертификации, расшифровку, права экспорта сертификатов, публикацию CRL и непрерывность аудита до выпуска новых материалов.

Для операторов: инциденты и вывод из эксплуатации

Заголовок раздела «Для операторов: инциденты и вывод из эксплуатации»

Если выпускающий ключ мог быть скомпрометирован, остановите новый выпуск, найдите все дочерние сертификаты, подготовьте новую иерархию, опубликуйте сведения об отзыве и согласуйте изменение хранилищ доверия зависимых систем. Возврат того же скомпрометированного ключа не является восстановлением. Сохраните данные аудита и старую публичную цепочку для расследования, но больше не доверяйте ей.

Вывод центра сертификации из эксплуатации — это больше, чем удаление из навигации. Остановите выпуск, замените дочерние сертификаты или дождитесь их истечения, храните сведения об отзыве нужный срок, удалите доверие у клиентов и только затем удаляйте центр, когда Gateway подтверждает отсутствие нерешённых зависимостей.

При потере права Gateway сохраняет центры сертификации и сертификаты, но отключает пользовательские операции PKI. Системный транспорт отключаться не должен. Перед удалением центра сертификации разрешите все зависимые промежуточные центры и сертификаты и сохраните необходимые свидетельства отзыва.