Cyber Security Academy · Урок

Управление сертификатами

Выдавайте, обновляйте и отзывайте сертификаты

Урок 4 из 413 шагов

«Управление сертификатами» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Жизненный цикл сертификата

Сертификаты нельзя просто настроить и забыть о них. Они проходят жизненный цикл: запрос, выпуск, установка, мониторинг, продление и отзыв.

Грамотное управление этим жизненным циклом предотвращает простои и пробелы в безопасности.

Создание ключа и CSR

Выпуск начинается с закрытого ключа и запроса на подпись сертификата (CSR).

openssl req -new -newkey rsa:2048 -nodes \
  -keyout server.key -out server.csr \
  -subj '/CN=app.example.com'

Подача на выпуск

CSR отправляется в CA. После проверки вашей личности CA возвращает подписанный сертификат.

В CA на основе ACME весь этот этап автоматизируется клиентом, например Сертботом.

certbot certonly --standalone -d app.example.com

Установка сертификата

После выпуска сертификат и его полная цепочка устанавливаются на сервере (веб-сервере, балансировщике нагрузки и т. д.) вместе с закрытым ключом.

Для закрытого ключа должны быть установлены строгие права доступа, чтобы прочитать его могла только служба.

chmod 600 server.key
chown www-data:www-data server.key

Мониторинг срока действия

Просроченные сертификаты приводят к внезапным простоям и предупреждениям в браузере. Всегда отслеживайте сроки действия.

openssl x509 -in server.crt -noout -enddate

Продление сертификатов

Продление выпускает новый сертификат до истечения срока действия старого.

Автоматизируйте этот процесс. Клиенты ACME могут продлевать сертификаты без участия пользователя и перезапускать службу.

certbot renew --quiet --post-hook 'systemctl reload nginx'

Зачем отзывать сертификат

Отзыв объявляет сертификат недействительным до истечения его срока действия. Отзывать сертификат следует, если:

  • Закрытый ключ скомпрометирован.
  • Сертификат был выпущен ошибочно.
  • Служба выведена из эксплуатации.

CRL и OCSP

Клиенты проверяют отзыв двумя основными способами:

  • CRL (список отозванных сертификатов): опубликованный список отозванных серийных номеров.
  • OCSP (протокол проверки статуса сертификата в сети): запрос в реальном времени о статусе одного сертификата.

Закрепление OCSP

Закрепление OCSP позволяет серверу получить собственный подписанный ответ OCSP и прикрепить его к рукопожатию TLS.

Это ускоряет работу и защищает конфиденциальность пользователей, поскольку клиенту больше не нужно напрямую обращаться к CA.

openssl s_client -connect example.com:443 -status

Короткие сроки действия и автоматизация

Отрасль переходит к сертификатам с коротким сроком действия (90 дней или меньше).

Более короткие сроки ограничивают ущерб от незамеченной компрометации и стимулируют надёжную автоматизацию, уменьшая зависимость от медленного отзыва.

Реестр и ответственные

Крупные организации отслеживают каждый сертификат в реестре: где он используется, кто за него отвечает и когда истекает его срок действия.

Неизвестные или оставшиеся без владельца сертификаты часто становятся причиной неожиданных простоев.

Быстрая проверка

Закрытый ключ сервера утёк. Сертификат остаётся действительным ещё 60 дней. Что следует сделать?

Итоги

Вы научились управлять жизненным циклом сертификата от начала до конца.

  • Выпускайте сертификаты через CSR, устанавливайте их вместе с полной цепочкой и защищайте ключи.
  • Продлевайте сертификаты автоматически до истечения срока действия.
  • Отзывайте сертификаты через CRL или OCSP при компрометации ключей.
  • Ведите полный реестр.

Следующий модуль: подробное изучение TLS и SSL.

Можно начать бесплатно

Изучай Cyber Security Academy с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
76
Уроки
303

Часто задаваемые вопросы

Урок «Управление сертификатами» бесплатный?

Да — полный текст урока «Управление сертификатами» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Управление сертификатами»?

Выдавайте, обновляйте и отзывайте сертификаты Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Управление сертификатами»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Инфраструктура открытых ключей
  2. Центры сертификации
  3. Цепочки сертификатов
  4. Управление сертификатами
← Назад к Cyber Security Academy