0Pricing
Cyber Security Academy · Урок

Центры сертификации

Узнайте, кто выдаёт сертификаты

«Центры сертификации» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что такое CA?

Центр сертификации (CA) — это доверенная организация, которая выдаёт сертификаты и подписывает их цифровой подписью.

Подписывая сертификат, CA заявляет: мы проверили эту идентичность, и Вы можете доверять этому открытому ключу.

Почему важны CA

Браузеры и операционные системы поставляются со встроенным списком доверенных корневых CA.

Поскольку все уже доверяют этим корневым центрам, сертификат, подписанный ими, автоматически считается доверенным без ручной настройки.

Корневые и промежуточные CA

CA работают по иерархической структуре:

  • Корневой CA хранится в автономном режиме и используется редко; это высший якорь доверия.
  • Промежуточные CA подписаны корневым центром и выполняют повседневную работу по подписанию.

Это защищает ценный корневой ключ от раскрытия.

Уровни проверки идентичности

CA проверяют идентичность с разной степенью тщательности:

  • Проверка домена (DV) подтверждает только контроль над доменом.
  • Проверка организации (OV) подтверждает существование организации.
  • Расширенная проверка (EV) включает тщательную юридическую проверку.

Как работает DV

При проверке домена CA просит подтвердить контроль над доменом — обычно разместив токен по определённому веб-адресу или добавив запись DNS.

# Example DNS TXT challenge record
_acme-challenge.example.com  TXT  'gfj9Xq...token...'

Общедоступные и внутренние CA

Общедоступный CA, например коммерческий поставщик, признаётся доверенным браузерами по всему миру.

Внутренний CA управляется организацией для собственных устройств и сервисов. Его корневой сертификат необходимо вручную установить на каждом клиенте, который должен ему доверять.

Let's Encrypt и ACME

Let's Encrypt — это бесплатный автоматизированный общедоступный CA. Он использует протокол ACME, поэтому клиенты могут запрашивать и продлевать сертификаты без участия человека.

certbot certonly --webroot -w /var/www/html -d example.com

Хранилища доверия CA

Список доверенных корневых CA хранится в хранилище доверия.

  • Операционные системы поддерживают системное хранилище доверия.
  • Браузеры могут использовать собственное хранилище.

Во многих системах Linux можно просмотреть доверенные корневые сертификаты.

ls /etc/ssl/certs/
awk -v cmd='openssl x509 -noout -subject' '/BEGIN/{print | cmd}' /etc/ssl/certs/ca-certificates.crt

Что происходит при взломе CA

Если ключ подписи CA украден или CA выдаёт мошеннические сертификаты, вся модель доверия разрушается.

Из-за инцидентов в прошлом браузеры начинали отвергать целые CA, немедленно делая недействительными все их сертификаты. Поэтому безопасность CA имеет первостепенное значение.

Прозрачность сертификатов

Прозрачность сертификатов (CT) требует от CA заносить сведения о каждом выданном сертификате в общедоступные журналы, в которые можно только добавлять записи.

Это позволяет владельцам доменов обнаруживать сертификаты, выданные для их домена без разрешения, и выявлять незаконные или ошибочно выданные сертификаты.

Выбор CA

При выборе CA учитывайте:

  • Охват доверия в браузерах и на устройствах
  • Поддержку автоматизации (ACME)
  • Необходимый уровень проверки (DV/OV/EV)
  • Стоимость и поддержку

Быстрая проверка

Почему используются промежуточные CA, а не всё подписывается корневым CA?

Итоги

Вы узнали, что центры сертификации выдают и подписывают сертификаты, которым доверяют браузеры.

  • Доверие передаётся от автономных корневых CA через промежуточные CA.
  • Проверка бывает трёх уровней: DV, OV и EV.
  • Журналы прозрачности сертификатов помогают обнаруживать ошибочную выдачу.

Далее мы проследим цепочку доверия от конечного сертификата до корневого.

Часто задаваемые вопросы

Урок «Центры сертификации» бесплатный?

Да — полный текст урока «Центры сертификации» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Центры сертификации»?

Узнайте, кто выдаёт сертификаты Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Центры сертификации»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Инфраструктура открытых ключей
  2. Центры сертификации
  3. Цепочки сертификатов
  4. Управление сертификатами
← Назад к Cyber Security Academy