인증 기관
인증서를 발급하는 주체 알아보기
인증 기관은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
CA란 무엇인가
인증 기관(CA)은 인증서를 발급하고 디지털 서명하는 신뢰할 수 있는 조직입니다.
CA가 인증서에 서명한다는 것은 이 신원을 확인했으며 이 공개 키를 신뢰해도 된다는 의미입니다.
CA가 중요한 이유
브라우저와 운영 체제에는 신뢰할 수 있는 루트 CA의 목록이 기본으로 포함되어 있습니다.
모두가 이미 이러한 루트 CA를 신뢰하므로, 루트 CA가 서명한 인증서는 수동으로 구성하지 않아도 자동으로 신뢰됩니다.
루트 CA와 중간 CA
CA는 계층 구조로 운영됩니다.
- 루트 CA는 오프라인 상태로 보관되고 거의 사용되지 않으며, 최종적인 신뢰 앵커 역할을 합니다.
- 중간 CA는 루트 CA의 서명을 받고 일상적인 서명을 수행합니다.
이렇게 하면 중요한 루트 키가 노출되지 않도록 보호할 수 있습니다.
신원 검증 수준
CA는 서로 다른 엄격성 수준으로 신원을 확인합니다.
- 도메인 검증(DV)은 도메인을 관리하고 있다는 사실만 입증합니다.
- 조직 검증(OV)은 조직이 실제로 존재하는지 확인합니다.
- 확장 검증(EV)은 법적 정보를 심층적으로 조사합니다.
DV의 작동 방식
도메인 검증을 위해 CA는 도메인을 관리하고 있다는 사실을 입증하도록 요청합니다. 일반적으로 URL에서 토큰을 제공하거나 DNS 레코드를 추가하는 방식으로 입증합니다.
# Example DNS TXT challenge record
_acme-challenge.example.com TXT 'gfj9Xq...token...'공개 CA와 사설 CA
공개 CA(상용 제공업체 등)는 전 세계 브라우저에서 신뢰합니다.
사설 CA는 조직이 자체 기기와 서비스를 위해 내부적으로 운영합니다. 사설 CA를 신뢰해야 하는 모든 클라이언트에 루트 인증서를 수동으로 설치해야 합니다.
렛츠 인크립트와 ACME
렛츠 인크립트는 무료로 자동화된 공개 CA입니다. ACME 프로토콜을 사용하므로 클라이언트가 사람의 개입 없이 인증서를 요청하고 갱신할 수 있습니다.
certbot certonly --webroot -w /var/www/html -d example.comCA 신뢰 저장소
신뢰할 수 있는 루트 CA의 목록은 신뢰 저장소에 보관됩니다.
- 운영 체제는 시스템 신뢰 저장소를 관리합니다.
- 브라우저는 자체 신뢰 저장소를 사용할 수도 있습니다.
많은 Linux 시스템에서 신뢰할 수 있는 루트 인증서를 확인할 수 있습니다.
ls /etc/ssl/certs/
awk -v cmd='openssl x509 -noout -subject' '/BEGIN/{print | cmd}' /etc/ssl/certs/ca-certificates.crtCA가 침해된 경우
CA의 서명 키를 도난당하거나 CA가 위조된 인증서를 발급하면 전체 신뢰 모델이 무너집니다.
과거의 사고로 인해 브라우저가 CA 전체를 신뢰하지 않게 된 사례가 있으며, 그 결과 해당 CA의 모든 인증서가 즉시 무효화되었습니다. CA 보안이 매우 중요한 이유입니다.
인증서 투명성
인증서 투명성(CT)은 CA가 발급하는 모든 인증서를 공개된 추가 전용 로그에 기록하도록 요구합니다.
이를 통해 도메인 소유자는 자신의 허가 없이 도메인에 발급된 인증서를 탐지할 수 있으며, 악의적이거나 잘못 발급된 인증서를 찾아낼 수 있습니다.
CA 선택하기
CA를 선택할 때는 다음을 고려하세요.
- 브라우저와 기기 전반의 신뢰 범위
- 자동화 지원(ACME)
- 필요한 검증 수준(DV/OV/EV)
- 비용과 지원
확인 문제
모든 항목에 루트 CA로 서명하는 대신 중간 CA를 사용하는 이유는 무엇인가요?
요약
인증 기관이 브라우저에서 신뢰하는 인증서를 발급하고 서명한다는 것을 배웠습니다.
- 신뢰는 오프라인 상태로 보관되는 루트 CA에서 중간 CA로 이어집니다.
- 검증은 DV, OV, EV 수준으로 나뉩니다.
- 인증서 투명성 로그는 잘못 발급된 인증서를 찾아냅니다.
다음으로 리프 인증서에서 루트 인증서까지 이어지는 신뢰 체인을 따라가 봅니다.
자주 묻는 질문
“인증 기관” 강의는 무료인가요?
네 — “인증 기관” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“인증 기관”에서 뭘 배우나요?
인증서를 발급하는 주체 알아보기 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“인증 기관” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.