簡單易懂PKI系列第四章——證書體系架構和工作機制

前面幾章主要是介紹了PKI的一些基礎信息松申,比如為什么需要引入PKI云芦,證書為什么是由那些信息組成的俯逾。接下來這兩章是介紹PKI的整體架構以及在實際使用中會有哪些操作。

體系架構

PKI體系結構.png

上圖就是一般情況下的PKI體系架構舅逸,一個PKI體系由終端實體EndEntity纱昧、證書認證機構CA、證書注冊機構RA和證書/CRL存儲庫四部分共同組成堡赔。

  • 終端實體EE(End Entity) 終端實體也稱為PKI實體识脆,它是PKI產品或服務的終使用者,可以是個人善已、組 織灼捂、設備(如路由器、防火墻)或計算機中運行的進程换团。

  • 證書認證機構CA(Certificate Authority) CA是PKI的信任基礎悉稠,是一個用于頒發(fā)并管理數(shù)字證書的可信實體。它是一種權威性艘包、可信任性和公正性的第三方機構的猛,通常由服務器充當,例如Windows Server 2008想虎。

  • 證書注冊機構RA(Registration Authority) RA是數(shù)字證書注冊審批機構卦尊,RA是CA面對用戶的窗口,是CA的證書發(fā)放舌厨、管理 功能的延伸岂却,它負責接受用戶的證書注冊和撤銷申請,對用戶的身份信息進行審 查裙椭,并決定是否向CA提交簽發(fā)或撤銷數(shù)字證書的申請躏哩。 RA作為CA功能的一部分,實際應用中揉燃,通常RA并不一定獨立存在扫尺,而是和CA合并在一起。RA也可以獨立出來炊汤,分擔CA的一部分功能正驻,減輕CA的壓力,增強CA系統(tǒng)的安全性婿崭。

  • 證書/CRL存儲庫 由于用戶名稱的改變拨拓、私鑰泄露或業(yè)務中止等原因,需要存在一種方法將現(xiàn)行的 證書吊銷氓栈,即撤銷公鑰及相關的PKI實體身份信息的綁定關系渣磷。在PKI中,所使用的這種方法為證書廢除列表CRL授瘦。 任何一個證書被撤銷以后醋界,CA就要發(fā)布CRL來聲明該證書是無效的竟宋,并列出所有被廢除的證書的序列號。因此形纺,CRL提供了一種檢驗證書有效性的方式丘侠。 證書/CRL存儲庫用于對證書和CRL等信息進行存儲和管理,并提供查詢功能逐样。構建證書/CRL存儲庫可以采用FTP(File Transfer Protocol)服務器蜗字、HTTP (Hypertext Transfer Protocol)服務器或者數(shù)據(jù)庫等等。

?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
  • 序言:七十年代末脂新,一起剝皮案震驚了整個濱河市挪捕,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌争便,老刑警劉巖级零,帶你破解...
    沈念sama閱讀 221,576評論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異滞乙,居然都是意外死亡奏纪,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,515評論 3 399
  • 文/潘曉璐 我一進店門斩启,熙熙樓的掌柜王于貴愁眉苦臉地迎上來序调,“玉大人,你說我怎么就攤上這事浇垦】恢茫” “怎么了荣挨?”我有些...
    開封第一講書人閱讀 168,017評論 0 360
  • 文/不壞的土叔 我叫張陵男韧,是天一觀的道長。 經(jīng)常有香客問我默垄,道長此虑,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 59,626評論 1 296
  • 正文 為了忘掉前任口锭,我火速辦了婚禮朦前,結果婚禮上,老公的妹妹穿的比我還像新娘鹃操。我一直安慰自己韭寸,他們只是感情好,可當我...
    茶點故事閱讀 68,625評論 6 397
  • 文/花漫 我一把揭開白布荆隘。 她就那樣靜靜地躺著恩伺,像睡著了一般。 火紅的嫁衣襯著肌膚如雪椰拒。 梳的紋絲不亂的頭發(fā)上晶渠,一...
    開封第一講書人閱讀 52,255評論 1 308
  • 那天凰荚,我揣著相機與錄音,去河邊找鬼褒脯。 笑死便瑟,一個胖子當著我的面吹牛,可吹牛的內容都是我干的番川。 我是一名探鬼主播到涂,決...
    沈念sama閱讀 40,825評論 3 421
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼颁督!你這毒婦竟也來了养盗?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 39,729評論 0 276
  • 序言:老撾萬榮一對情侶失蹤适篙,失蹤者是張志新(化名)和其女友劉穎往核,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體嚷节,經(jīng)...
    沈念sama閱讀 46,271評論 1 320
  • 正文 獨居荒郊野嶺守林人離奇死亡聂儒,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 38,363評論 3 340
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了硫痰。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片衩婚。...
    茶點故事閱讀 40,498評論 1 352
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖效斑,靈堂內的尸體忽然破棺而出非春,到底是詐尸還是另有隱情,我是刑警寧澤缓屠,帶...
    沈念sama閱讀 36,183評論 5 350
  • 正文 年R本政府宣布奇昙,位于F島的核電站,受9級特大地震影響敌完,放射性物質發(fā)生泄漏储耐。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,867評論 3 333
  • 文/蒙蒙 一滨溉、第九天 我趴在偏房一處隱蔽的房頂上張望什湘。 院中可真熱鬧,春花似錦晦攒、人聲如沸闽撤。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,338評論 0 24
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽哟旗。三九已至,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間热幔,已是汗流浹背乐设。 一陣腳步聲響...
    開封第一講書人閱讀 33,458評論 1 272
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留绎巨,地道東北人近尚。 一個月前我還...
    沈念sama閱讀 48,906評論 3 376
  • 正文 我出身青樓,卻偏偏與公主長得像场勤,于是被迫代替她去往敵國和親戈锻。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 45,507評論 2 359

推薦閱讀更多精彩內容

  • 摘要 本白皮書介紹了加密和公鑰基本結構(PKI)的概念和使用 Microsoft Windows 2000 Ser...
    陳sir的知識圖譜閱讀 992評論 0 1
  • PKI 基礎知識 (摘自Microsoft Windows 2000 Server白皮書,2000年7月5日發(fā)布)...
    right_33cb閱讀 955評論 0 1
  • 1 概述 本文之所以稱之為半自動化和媳,是因為證書的申請并非日常工作格遭,只是一段時間才需要申請,同時留瞳,在創(chuàng)建證書和辦法證...
    ghbsunny閱讀 2,163評論 0 1
  • CA和證書安全協(xié)議(SSL/TLS)OpenSSH 一拒迅、CA和證書 (一) PKI(Public Key Infr...
    哈嘍別樣閱讀 1,398評論 0 0
  • "證書 -- 為公鑰加上數(shù)字簽名" 要開車得先考駕照.駕照上面記有本人的照片、姓名她倘、出生日期等個人信息.以及有效期...
    泡泡龍吐泡泡閱讀 3,028評論 1 2