Menu

Skontaktuj się
Logo
Prasa

PKI i certyfikaty

PKI i podpisy z chronionymi kluczami.

Certyfikaty łączą tożsamości z kluczami. Planujemy hierarchie certyfikatów, chronimy klucze CA i klucze podpisu w HSM oraz integrujemy wystawianie, odnawianie i unieważnianie w Państwa środowisku. Dla wydań oprogramowania opracowujemy kontrolowany proces podpisywania zamiast swobodnie dostępnych plików kluczy.

Zbliżenie na podświetlaną klawiaturę laptopa, zdjęcie ilustracyjne
Architektura PKI i podpisu · planowanie i realizacja przez OTOKO®

Państwa zlecenie dla OTOKO®

Czym się dla Państwa zajmujemy.

Ustalamy, kto może wnioskować o certyfikaty, zatwierdzać je i wystawiać oraz jaka tożsamość jest w nich potwierdzana. Root CA, issuing CA i usługi sprawdzania statusu otrzymują oddzielne zadania. Okresy ważności, okna odnawiania i procedury unieważniania są dobierane odpowiednio do użytkowników i urządzeń. Również automatyczne odnawianie wymaga monitorowania: pomyślnie rozpoczęty proces to jeszcze nie certyfikat zainstalowany na wszystkich systemach docelowych.

Możliwy zakres usług

  • Planowanie root CA i issuing CA wraz z modelem zaufania i ról
  • Podłączenie aplikacji CA lub aplikacji podpisującej przez obsługiwany interfejs
  • Konfiguracja profili certyfikatów, odnawiania i informacji o unieważnieniu
  • Przygotowanie ceremonii kluczy i procedur offline
  • Powiązanie zatwierdzeń podpisywania kodu z łańcuchem dostarczania

Konkretny zakres, Państwa udział i kryteria odbioru ustalamy przed rozpoczęciem.

Technika przedstawiona w zrozumiały sposób

Jak realizujemy to zadanie.

01

Klucz pozostaje chroniony, decyduje aplikacja

HSM chroni klucz podpisu w wyznaczonych granicach; sam nie decyduje, czy pakiet oprogramowania powinien zostać zatwierdzony do wydania. Dlatego wywołania podpisu wiążemy ze zidentyfikowanymi aplikacjami, uprawnieniami i zatwierdzeniami. Przy podpisywaniu kodu artefakt i zatwierdzenie są ze sobą powiązane, tak aby późniejsze zmiany były wykrywalne. Oprogramowanie CA i dostawca HSM muszą wspólnie obsługiwać stosowany algorytm i dostęp do klucza. Magazyny zaufania (trust stores), sprawdzanie statusu i odnawianie są testowane z reprezentatywnymi systemami partnerskimi.

02

Ćwiczenie unieważniania i wznawiania działania

Zgubiona karta administratora, wygasłe certyfikaty i skompromitowany issuing CA to różne zdarzenia. Opracowujemy odpowiednie procedury i testujemy uzgodnioną ścieżkę przywracania. Odbiór dokumentuje między innymi wystawianie, odnawianie, unieważnianie i błędne wnioski. Istniejące profile certyfikatów, klasy urządzeń i relacje zaufania pomagają zaplanować równoległą eksploatację podczas migracji.

03

Microsoft AD CS, aplikacja Java czy własna usługa podpisu

Sprawdzamy podłączenie obsługiwane przez dany produkt, na przykład za pomocą CNG Key Storage Provider, PKCS #11 lub dostawcy Java. Sama identyczna nazwa algorytmu nie gwarantuje jeszcze zgodności: muszą też pasować mechanizmy, atrybuty klucza, wypełnienie (padding) i wersja dostawcy. Dla istniejących urzędów certyfikacji ustalamy, czy możliwy jest dopuszczalny transfer klucza, czy potrzebny jest nowy CA z okresem przejściowym. Zaufanie podłączonych systemów jest wyraźnie uwzględniane w teście.

04

Kontrola podpisywania kodu w potoku budowania

Potok budowania nie powinien na stałe dysponować kluczem produkcyjnym, którego można swobodnie używać. Rozdzielamy budowanie i zatwierdzenie podpisu, wiążemy zlecenia ze zidentyfikowanym systemem i ustalamy, które artefakty mogą być podpisywane którym kluczem. Znacznik czasu, potwierdzenie skrótu (hash) artefaktu i rejestrowanie zdarzeń są planowane odpowiednio do formatu podpisu. HSM jest przy tym elementem ochrony: weryfikacja kodu i decyzja o publikacji pozostają zadaniami procesu rozwoju i zatwierdzania.

05

Przykład: modernizacja istniejącej firmowej PKI

Organizacja stosuje już certyfikaty dla urządzeń, użytkowników i usług wewnętrznych. OTOKO® rejestruje profile certyfikatów, dystrybucję i łańcuchy zaufania oraz najpierw testuje planowane podłączenie HSM poza środowiskiem produkcyjnym. Następnie planujemy zmianę, w tym odnawianie, informacje o unieważnieniu i granice możliwego wycofania. Przed przekazaniem sprawdzane są konkretne systemy partnerskie: wystawiony certyfikat jest sukcesem dopiero wtedy, gdy logowanie, dostęp do usługi lub weryfikacja podpisu działają w docelowym systemie.

Sala spotkań w biurze OTOKO® w Kolonii

Wynik możliwy do zweryfikowania

Z tym mogą Państwo dalej pracować.

  1. Architektura PKI i podpisu
  2. Wdrożone podłączenie z udokumentowanymi wynikami testów
  3. Podręcznik ceremonii i eksploatacji

Przekazanie łączy realizację z dokumentacją. Wspólnie sprawdzamy uzgodnione przypadki i zapisujemy pozostałe zadania.

Przed pierwszym krokiem

PKI i certyfikaty: Państwa pytania.

Czy istniejąca PKI musi zostać zastąpiona?

Niekoniecznie. Sprawdzamy podłączenie HSM, istniejące klucze i łańcuchy zaufania. Stopniowa rozbudowa lub równoległa hierarchia mogą być bardziej odpowiednie niż całkowita wymiana.

Czy dzięki temu każdy podpis staje się kwalifikowany?

Nie. Sam HSM nie tworzy kwalifikowanego podpisu elektronicznego. Wymaga to odrębnej weryfikacji konkretnej usługi, procedury i właściwych wymogów.

Czy stosowanie HSM ma sens również dla offline root CA?

Za tym może przemawiać ochrona klucza root używanego długoterminowo. Do koncepcji należą jednak również oddzielne przechowywanie, zdefiniowana aktywacja, udokumentowany przebieg ceremonii i sprawdzona ścieżka przywracania. Samo urządzenie nie zastępuje tych procedur.

Czy mogą Państwo podłączyć Microsoft AD CS?

Sprawdzamy i wdrażamy podłączenie za pośrednictwem dostawcy (provider) obsługiwanego w zastosowanej kombinacji. Decydujące znaczenie mają wersja Windows i CA, oprogramowanie układowe HSM, biblioteka kliencka oraz wymagany algorytm. Istniejące klucze wymagają odrębnej weryfikacji migracji.

Czy HSM chroni przed podpisaniem zmanipulowanego oprogramowania?

Chroni materiał kluczowy w przewidzianym zakresie. O tym, czy artefakt może zostać zatwierdzony, decyduje proces podpisywania. Dlatego łączymy podłączenie HSM z tożsamościami, ograniczonymi uprawnieniami i przejrzystymi zatwierdzeniami.

Co obejmuje odbiór podłączenia PKI?

Uzgadniamy testy wystawiania, użytkowania, odnawiania i unieważniania, a także niedopuszczalnych wniosków. Dochodzą do tego przywracanie i zachowanie w przypadku awarii HSM. Zakres i reprezentatywne systemy partnerskie są ustalane wcześniej.

Państwa przedsięwzięcie

Jakie zadanie chcą Państwo rozwiązać?

Proszę opisać swoją sytuację wyjściową i oczekiwany wynik. Wybrana usługa zostanie uwzględniona w zapytaniu kontaktowym.

Zapytaj o tę usługę

Nasi partnerzy

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Dostępność

Dostosuj wygląd strony do swoich potrzeb.

Dla tej strony nie ma jeszcze wersji w prostym języku.

Ustawienia obowiązują obecnie tylko podczas tej wizyty. Trwałe zapisywanie możesz włączyć w ustawieniach plików cookie.