执行 SSL 证书生命周期管理
概述
SSL/TLS 证书生命周期管理涵盖请求、颁发、部署、监控、续期和吊销 X.509 证书的完整流程。不当的证书管理是导致中断和安全事件的主要原因。本技能涵盖使用 Python 和 ACME 协议工具自动化整个证书生命周期。
目标
- 以编程方式生成证书签名请求(CSR,Certificate Signing Request)
- 解析和验证 X.509 证书
- 跨基础设施监控证书过期
- 使用 ACME 协议(Let's Encrypt)自动续期
- 实现证书吊销检查(CRL 和 OCSP)
- 跨多个域名跟踪证书清单
核心概念
证书生命周期阶段
- 请求:生成密钥对和 CSR
- 颁发:CA 验证并颁发证书
- 部署:在服务器上安装证书
- 监控:跟踪过期时间和健康状态
- 续期:在过期前请求新证书
- 吊销:使被泄露的证书失效
证书类型
| 类型 | 验证 | 使用场景 |
|---|---|---|
| DV(域名验证) | 域名所有权 | 网站、API |
| OV(组织验证) | 域名 + 组织身份 | 企业网站 |
| EV(扩展验证) | 完整法律核实 | 电商、银行 |
| 通配符(Wildcard) | *.domain.com | 多子域名 |
| SAN/UCC | 多个域名 | 多域名托管 |
安全注意事项
- 为所有证书设置自动监控
- 使用 ECDSA(P-256)证书,比 RSA 性能更好
- 在所有服务器上启用 OCSP stapling
- 实施证书透明度日志监控
- 维护所有证书及其位置的清单
- 规划 CA 泄露场景(密钥固定、备用 CA)
验证标准
- CSR 生成产生有效的 PKCS#10 请求
- 证书解析提取所有相关字段
- 过期监控检测到阈值内的证书
- 证书链验证检验信任路径
- OCSP 检查检测已吊销的证书
- 证书清单跟踪所有已部署的证书