Zarządzanie certyfikatami
Wydawaj, odnawiaj i unieważniaj certyfikaty
Zarządzanie certyfikatami to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Cykl życia certyfikatu
Certyfikatów nie można po prostu skonfigurować i o nich zapomnieć. Przechodzą one przez cykl życia obejmujący: złożenie wniosku, wystawienie, wdrożenie, monitorowanie, odnowienie i unieważnienie.
Dobre zarządzanie tym cyklem zapobiega awariom i lukom w zabezpieczeniach.
Generowanie klucza i CSR
Proces wystawiania zaczyna się od klucza prywatnego i żądania podpisania certyfikatu (CSR).
openssl req -new -newkey rsa:2048 -nodes \
-keyout server.key -out server.csr \
-subj '/CN=app.example.com'Przesyłanie do wystawienia
CSR jest wysyłane do CA. Po zweryfikowaniu Państwa tożsamości CA zwraca podpisany certyfikat.
W przypadku CA opartych na ACME cały ten etap jest automatyzowany przez klienta takiego jak Certbot.
certbot certonly --standalone -d app.example.comWdrażanie certyfikatu
Po wystawieniu certyfikat i jego pełny łańcuch są instalowane na serwerze (serwerze WWW, module równoważenia obciążenia itp.) wraz z kluczem prywatnym.
Klucz prywatny musi mieć ściśle określone uprawnienia, aby tylko usługa mogła go odczytać.
chmod 600 server.key
chown www-data:www-data server.keyMonitorowanie wygaśnięcia
Wygasłe certyfikaty powodują nagłe awarie i ostrzeżenia w przeglądarkach. Należy zawsze monitorować daty wygaśnięcia.
openssl x509 -in server.crt -noout -enddateOdnawianie certyfikatów
Odnowienie powoduje wystawienie nowego certyfikatu przed wygaśnięciem starego.
Należy je zautomatyzować. Klienci ACME mogą odnawiać certyfikaty bez nadzoru i ponownie ładować usługę.
certbot renew --quiet --post-hook 'systemctl reload nginx'Dlaczego unieważniać?
Unieważnienie oznacza, że certyfikat traci ważność przed upływem swojego terminu. Certyfikat należy unieważnić, gdy:
- Klucz prywatny został ujawniony.
- Certyfikat został wystawiony nieprawidłowo.
- Usługa została wycofana.
CRL a OCSP
Klienci sprawdzają unieważnienie na dwa główne sposoby:
- CRL (Certificate Revocation List): opublikowana lista unieważnionych numerów seryjnych.
- OCSP (Online Certificate Status Protocol): zapytanie w czasie rzeczywistym o status pojedynczego certyfikatu.
OCSP stapling
OCSP stapling pozwala serwerowi pobrać własną podpisaną odpowiedź OCSP i dołączyć ją do uzgadniania TLS.
Przyspiesza to działanie i chroni prywatność użytkownika, ponieważ klient nie odpytuje już bezpośrednio CA.
openssl s_client -connect example.com:443 -statusKrótkie okresy ważności i automatyzacja
Branża zmierza w kierunku certyfikatów o krótkim okresie ważności (90 dni lub mniej).
Krótszy okres ważności ogranicza szkody wynikające z niewykrytego przejęcia i wymusza sprawną automatyzację, zmniejszając zależność od powolnego procesu unieważniania.
Ewidencja i odpowiedzialność
Duże organizacje ewidencjonują każdy certyfikat w rejestrze, zapisując, gdzie się znajduje, kto jest za niego odpowiedzialny i kiedy wygasa.
Nieznane lub osierocone certyfikaty często powodują nieoczekiwane awarie.
Szybkie sprawdzenie
Klucz prywatny serwera wyciekł. Certyfikat jest ważny jeszcze przez 60 dni. Co należy zrobić?
Podsumowanie
Dowiedzieli się Państwo, jak zarządzać cyklem życia certyfikatu od początku do końca.
- Wystawiać certyfikaty za pomocą CSR, wdrażać je wraz z pełnym łańcuchem i chronić klucze.
- Odnawiać je automatycznie przed wygaśnięciem.
- Unieważniać je za pomocą CRL lub OCSP po ujawnieniu kluczy.
- Prowadzić pełny rejestr.
Następny moduł: szczegółowe omówienie TLS i SSL.
Często zadawane pytania
Czy lekcja „Zarządzanie certyfikatami” jest bezpłatna?
Tak — pełny tekst „Zarządzanie certyfikatami” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Zarządzanie certyfikatami”?
Wydawaj, odnawiaj i unieważniaj certyfikaty Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Zarządzanie certyfikatami”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Infrastruktura klucza publicznego
- Urzędy certyfikacji
- Łańcuchy certyfikatów
- Zarządzanie certyfikatami