PAM360 中的私有证书颁发机构
私有证书颁发机构(CA)在连接根CA与终端实体方面发挥着至关重要的作用。根CA使用私钥对中间CA的证书进行签名,而中间CA则负责向网站、服务器或个人颁发证书。这种分层架构确保了信任链的完整性,且根CA的私钥离线保管以增强安全性。私有CA提供了控制权、灵活性以及撤销遭泄露证书的能力。此外,私有CA还:
- 通过将工作负载分配给多个私有CA,实现PKI的可扩展增长。
- 有助于降低从外部供应商采购多张证书以满足内部组织需求的成本。
- 管理组织内部使用的证书完整生命周期,包括创建、部署、到期提醒和续期。
组织可在 PAM360 中针对特定用途、区域或部门创建不同的私有 CA,从而实施各种政策和流程。若某私有 CA 的私钥遭到泄露或其信任关系被破坏,根 CA 可撤销其证书,从而使该私有 CA 通过 PAM360 签发的所有证书失效。这种撤销能力为系统增添了额外的控制层和安全保障。 私有 CA 通过创建更多私有 CA 来处理日益增长的证书需求实体数量,从而支持 PKI 的可扩展增长,确保证书签发的高效与响应性。
阅读完本文后,您将了解 PAM360 中私有 CA 模块的以下内容。
请导航至 SSL 窗口中的“私有 CA”部分,并执行所需操作。这些操作的顺序无需严格遵循。
1. 私有 CA 在 PAM360 中如何工作?
在 PAM360 中,持有根证书的管理员/SSL 高级用户会生成一个中间证书。生成后,为提高安全性,根证书将被离线保存或闲置。 随后,管理员或SSL高级用户(自持/由管理员共享)可利用该中间证书,以私有CA的身份对终端用户证书进行签名。作为私有CA,他们可以创建后续的终端用户证书或额外的中间证书。PAM360将按层次结构显示根证书、中间证书和终端证书,以便用户验证证书信任链。
更多详情
强烈建议使用中间证书对终端用户证书进行签名。若私钥遭到泄露,仅撤销相应的中间 CA 即可有效移除其下属的终端证书,从而确保能够顺畅且无障碍地使用来自其他中间 CA 的剩余证书。
2. 创建根证书
要在 PAM360 中建立私有 CA,必须拥有一个具备签名功能的私钥证书。该证书可以是自签名证书,也可以是第三方 CA 签名的证书。如果您是管理员/SSL 高级用户,且 SSL 存储库中已存在带私钥的证书,则可通过选择“标记为根证书”选项将其指定为根证书。此外,您也可以通过以下步骤直接在“私有 CA”窗口中创建根证书:
- 导航至“证书”>>“证书”>>“私有 CA”,然后点击“创建根证书”。
- 在弹出的窗口中,您可以选择在 PAM360 内生成新的根 CA,或通过提供待导入证书的私钥密码来导入根 CA。
- 如果您选择使用 PAM360 创建根证书 CA,请填写所有必填信息,然后点击“创建”。
完成这些步骤后,您将成功生成一个根证书。此新创建的根证书将在“私有 CA”窗口中显示,并被纳入 PAM360 的 SSL 存储库。
最佳实践
为确保私有 CA 使用内部环境中的根/中间证书签发的任何证书均能生效,必须将相应的根/中间证书添加到“根/受信任/CA”存储中。您可通过将证书部署到 MS 存储,在 PAM360 中轻松完成此任务。
3. 基于证书的操作
3.1 申请证书
为满足内部组织需求,具有管理员/SSL 高级用户角色的用户可使用“私有 CA”窗口中的根证书或中间证书来创建证书。操作步骤如下:
- 导航至“证书”>>“证书”>>“私有 CA”。在此处,您将看到 PAM360 中可用的根证书列表。
- 请在此部分或需要创建证书的相应证书链(根证书 >> 中间证书)中点击“请求证书”。
附加说明
您可以通过点击相应根证书/中间证书旁边的“已签名证书”图标,访问相应的证书链。
- 在弹出的窗口中,提供所有必需的详细信息,并选择将用于签署新证书的证书(根证书/中间证书)。
- 如果您申请的证书将作为中间证书,供私有 CA 用于签署其他终端用户证书,请勾选“签署中间证书”复选框。
- 如果您在 PAM360 存储库中已有 CSR(证书签名请求),请点击“通用名称”字段旁边的“选择 CSR”,并填写其余条目。
- 完成上述步骤后,点击“创建”以生成中间/终端用户证书。
- 在“由...签名”窗口中,点击证书旁边的“CA 服务器层次结构图”,即可查看证书信任链的详细层次结构。

您还可以通过在“CA 服务器层次结构图”中点击相应的证书,查看每个证书的详细信息。

按照这些说明操作,您将能够使用“私有 CA”窗口中的相应根证书或中间证书创建所需的证书。
3.2 证书续期
在私有CA窗口中,您可以续期在此创建的证书。操作步骤如下:
- 导航至相应的证书层次结构页面,并选择需要续期的证书。
- 点击顶部窗格中的“续签证书”按钮。
- 输入要续期的证书的有效期(天数),然后点击“续期”。

- 如果您正在续期中间证书,其有效期应短于用于签署该中间证书的根证书/中间证书。
- 如果您正在续签终端证书,其有效期应短于用于签署该终端证书的根证书/中间证书的有效期。
注意
为续期证书指定的有效期必须始终短于用于对其进行签名的证书的有效期。例如:
通过执行这些步骤,您可以在确保有效期符合签名证书限制的前提下,成功从私有 CA 窗口续期证书。
您还可通过“管理”>>“PKI 管理”>>“证书续期”使用自动续期功能。勾选“私有 CA”复选框,输入证书到期前需续期的天数及重复周期。启用其余要求后,点击“保存”以完成自动续期配置。
3.3 吊销证书
在“私有 CA”窗口中,您可以撤销已签发的证书。若发现证书的私钥已泄露,或其违反了证书信任链,根 CA 或中间 CA 可撤销其证书,从而使该证书签发的所有证书失效。
例如,若由根证书签名的某个中间证书已被用于签署多个终端实体证书,且其私钥遭到泄露,根 CA 可以撤销该中间证书,进而撤销该受影响中间证书所签发的所有证书。要撤销在“私有 CA”下创建的证书:
- 导航至相应的证书层次结构页面,并选择需要撤销的证书。
- 输入吊销原因,然后点击“保存”以吊销所选证书。
3.4 删除证书
在“私有 CA”窗口中,您可以选择删除已签发的证书。要删除证书,请按以下步骤操作:
- 访问相应的证书层次结构页面,并选择您希望删除的证书。
- 点击“删除”以移除所选证书。
- 在随后的弹出窗口中,勾选“将选定的证书添加到‘排除的证书’”复选框,以防止这些证书在后续部署中被发现(如果进行了部署)。
通过执行这些步骤,您可以从私有 CA 窗口中删除证书。这使您能够有效移除所选证书,并将其排除在未来的发现范围之外。
4. 组织中的私有 CA 用例
以丽莎为例,她是一名负责管理组织内所有 SSH 密钥和 SSL 证书的 IT 管理员。由于需要处理大量用户设备、资源、服务器和网站,丽莎面临着巨大的工作量。为应对这一挑战,她利用了 PAM360 的私有 CA 功能。
PAM360 解决方案
首先,Lisa利用组织拥有的/自签名的根证书创建了一个具有证书签名功能的中间证书。随后,她将此中间证书分享给另一位团队成员,并授予其在PAM360中的管理员/SSL高级用户角色。
遵循PKI信任链,这位新授权的团队成员凭借根证书签名,充当了私有CA的角色。现在,他们可以签发部署内部团队资源所需的所有证书,从而有效地分担了此前由丽莎承担的工作量和职责。
若用于签署终端用户证书的私有CA共享证书遭到泄露或存在潜在威胁,Lisa仍可撤销该私有CA签发的所有证书。因此,她可以部署新的一套所需证书,以确保安全持续并降低任何风险。