Configuring Certificate Authority With Openssl

证书颁发机构(CA)是 PKI 层次结构中的信任锚,负责颁发、签署和吊销数字证书。本技能涵盖使用 OpenSSL 构建两层 CA 层次结构(根 CA + 中间 CA)。

killvxk 15253e7 8 files · 42.4 KB Updated

File contents

使用 OpenSSL 配置证书颁发机构

概述

证书颁发机构(CA)是公钥基础设施(PKI)层次结构中的信任锚,负责颁发、签署和吊销数字证书。本技能涵盖使用 OpenSSL 和 Python cryptography 库构建两层 CA 层次结构(根 CA + 中间 CA),包括证书吊销列表(CRL)分发、OCSP 响应服务器配置和证书策略管理。

目标

  • 创建带自签名证书的根 CA
  • 创建由根 CA 签署的中间 CA
  • 从中间 CA 颁发服务器和客户端证书
  • 配置证书吊销列表(CRL)
  • 实施证书策略和约束
  • 以编程方式构建完整的 PKI 层次结构

核心概念

CA 层次结构

根 CA(离线,气隙隔离)
  |
  +-- 中间 CA(在线,运营中)
        |
        +-- 服务器证书
        +-- 客户端证书
        +-- 代码签名证书

证书扩展

扩展 用途 关键性
basicConstraints CA:TRUE/FALSE,路径长度约束
keyUsage keyCertSign、cRLSign、digitalSignature
extendedKeyUsage serverAuth、clientAuth、codeSigning
subjectKeyIdentifier 公钥哈希
authorityKeyIdentifier 颁发者密钥标识符
crlDistributionPoints CRL 的 URL
authorityInfoAccess OCSP 响应服务器 URL

安全注意事项

  • 根 CA 私钥必须离线存储(气隙隔离的 HSM)
  • CA 密钥使用最少 4096 位 RSA 或 P-384 ECDSA
  • 在中间 CA 上设置路径长度约束
  • 实施证书策略(OID)
  • 启用 CRL 和 OCSP 进行吊销检查
  • 审计所有证书颁发操作

验证标准

  • 根 CA 自签名证书有效
  • 中间 CA 证书链接到根 CA
  • 颁发的证书链接到中间 CA -> 根 CA
  • 路径长度约束得到执行
  • CRL 已生成且可访问
  • 已吊销证书出现在 CRL 中
  • 证书策略正确嵌入

killvxk/cybersecurity-skills-zh/tree/main/skills/configuring-certificate-authority-with-openssl commit 15253e702f

Frequently asked questions

npx skillmds@latest add killvxk/configuring-certificate-authority-with-openssl