0Pricing
Cloud & IT Cert Prep · บทเรียน

หน่วยงานออกใบรับรองและสายโซ่ความน่าเชื่อถือ

เรียนรู้ว่า CA หลัก CA ระดับกลาง และใบรับรองเอนทิตีปลายทางรวมกันเป็นลำดับชั้นที่เบราว์เซอร์และระบบปฏิบัติการให้ความเชื่อถือได้อย่างไร

หน่วยงานออกใบรับรองและสายโซ่ความน่าเชื่อถือ เป็นบทเรียน Cloud & IT Cert Prep ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cloud & IT Cert Prep และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

ปัญหาความไว้วางใจในการเข้ารหัสกุญแจสาธารณะ

การเข้ารหัสแบบอสมมาตรจะมีประโยชน์ก็ต่อเมื่อคุณเชื่อถือได้ว่ากุญแจสาธารณะนั้นเป็นของบุคคลที่คุณคิดจริง ๆ หากไม่มีกลไกสร้างความไว้วางใจ ผู้โจมตีอาจดักจับคำขอกุญแจสาธารณะของผู้อื่นและแทนที่ด้วยกุญแจของตนเอง ซึ่งเป็นการโจมตีแบบคนกลางที่พบได้ทั่วไป โครงสร้างพื้นฐานกุญแจสาธารณะ (PKI)แก้ปัญหาความไว้วางใจนี้ด้วยการนำหน่วยงานออกใบรับรอง (CA)เข้ามา ซึ่งเป็นบุคคลที่สามที่เชื่อถือได้และลงนามดิจิทัลในใบรับรองเพื่อผูกกุญแจสาธารณะเข้ากับตัวตนที่ผ่านการยืนยันแล้ว หากคุณเชื่อถือ CA คุณก็เชื่อถือทุกคนที่ CA รับรองได้

หน่วยงานออกใบรับรองคืออะไร

หน่วยงานออกใบรับรอง (CA)คือองค์กรที่ออกใบรับรองดิจิทัลหลังจากตรวจสอบตัวตนของผู้ขอใบรับรองแล้ว CA จะลงนามในใบรับรองแต่ละใบด้วยกุญแจส่วนตัวของตน ทำให้ทุกคนที่เชื่อถือ CA สามารถตรวจสอบความถูกต้องของใบรับรองโดยใช้กุญแจสาธารณะของ CA ได้ มีอยู่สองประเภท ได้แก่ CA สาธารณะ (เช่น DigiCert, GlobalSign และ Let's Encrypt) ซึ่งใบรับรองรากของหน่วยงานเหล่านี้ติดตั้งไว้ล่วงหน้าในระบบปฏิบัติการและเบราว์เซอร์ และCA ส่วนตัว (ภายใน)ที่องค์กรดำเนินการเองเพื่อออกใบรับรองภายใน (VPN บริการภายใน และใบรับรองอุปกรณ์)

# View a website's certificate and issuer
openssl s_client -connect google.com:443 -showcerts 2>/dev/null | 
  openssl x509 -noout -text | grep -A2 'Issuer'
# Issuer: C = US, O = Google Trust Services, CN = WR2
# Subject: CN = *.google.com

# Check CA certificate details
curl -v https://google.com 2>&1 | grep 'issuer'

CA ราก: จุดยึดความไว้วางใจสูงสุด

CA รากเป็นหน่วยงานระดับสูงสุดในลำดับชั้น PKI ใบรับรองของ CA รากเป็นใบรับรองที่ลงนามด้วยตนเอง เนื่องจากไม่มีหน่วยงานที่สูงกว่านี้ใช้ตรวจสอบได้ ใบรับรองรากจึงได้รับความไว้วางใจเพราะผู้จำหน่ายระบบปฏิบัติการ (Microsoft, Apple และ Mozilla) ตรวจสอบ CA รากผ่านกระบวนการตรวจประเมินอย่างเข้มงวด และติดตั้งใบรับรองเหล่านี้ไว้ล่วงหน้าในที่เก็บใบรับรองที่เชื่อถือได้ โดยทั่วไป ที่เก็บความไว้วางใจของเบราว์เซอร์จะมี CA รากที่เชื่อถือได้ประมาณ 130-150 แห่ง หาก CA รากถูกเจาะ ใบรับรองทุกใบที่เคยออกโดย CA นั้นจะกลายเป็นสิ่งที่น่าสงสัย นี่คือเหตุผลที่กุญแจส่วนตัวของ CA รากถูกเก็บไว้ในโมดูลความปลอดภัยฮาร์ดแวร์ (HSM) แบบออฟไลน์และแยกขาดจากเครือข่าย

# List trusted root CAs on Linux (varies by distro)
ls /etc/ssl/certs/ | head -20
# Or view specific CA cert
openssl x509 -in /etc/ssl/certs/DigiCert_Global_Root_CA.pem -noout -text

# On Windows, view trust store via MMC
# certmgr.msc > Trusted Root Certification Authorities

CA ระดับกลาง: ชั้นของการมอบอำนาจ

โดยทั่วไป CA รากจะไม่ออกใบรับรองให้หน่วยงานปลายทางโดยตรง แต่จะสร้างCA ระดับกลาง (หรือเรียกอีกอย่างว่า CA รอง) ด้วยการออกใบรับรองให้ผู้ดำเนินการ CA ระดับกลาง จากนั้น CA ระดับกลางจึงออกใบรับรองให้หน่วยงานปลายทาง (เช่น ใบรับรองเซิร์ฟเวอร์ HTTPS) ลำดับชั้นการมอบอำนาจนี้มีจุดประสงค์หลายประการ ได้แก่ ปกป้องกุญแจส่วนตัวของ CA รากด้วยการเก็บกุญแจไว้แบบออฟไลน์ (หาก CA ระดับกลางถูกเจาะ จะเพิกถอนเฉพาะสายโซ่ใบรับรองของ CA นั้น ไม่ใช่ CA รากทั้งหมด) รองรับ CA เฉพาะด้านสำหรับกรณีใช้งานต่าง ๆ (การลงนามโค้ดเทียบกับ TLS) และทำให้เกิดลำดับชั้นภายในองค์กรสำหรับ PKI ส่วนตัว

สายโซ่ความไว้วางใจ (สายโซ่ใบรับรอง)

สายโซ่ใบรับรอง (หรือสายโซ่แห่งความไว้วางใจ)คือลำดับของใบรับรองตั้งแต่ใบรับรองของหน่วยงานปลายทางย้อนกลับไปยัง CA รากที่เชื่อถือได้ สำหรับเว็บไซต์ HTTPS ทั่วไป สายโซ่จะเป็นดังนี้: ใบรับรองหน่วยงานปลายทาง (เช่น *.google.com) → ใบรับรอง CA ระดับกลาง (เช่น Google Trust Services WR2) → ใบรับรอง CA ราก (เช่น Google Trust Services LLC) เมื่อเบราว์เซอร์ของคุณเข้าชมเว็บไซต์ เบราว์เซอร์จะตรวจสอบสายโซ่นี้ทั้งหมด โดยตรวจว่าลายเซ็นของใบรับรองแต่ละใบสร้างโดยระดับที่อยู่เหนือขึ้นไป และตรวจว่ารากอยู่ในที่เก็บใบรับรองที่เชื่อถือได้ การขาดตอนใด ๆ ในสายโซ่นี้จะทำให้เกิดข้อผิดพลาดเกี่ยวกับใบรับรอง

# View the full certificate chain
openssl s_client -connect example.com:443 -showcerts 2>/dev/null
# Shows: 0 = end-entity cert, 1 = intermediate CA, 2 = root CA

# Verify a certificate chain manually
openssl verify -CAfile /etc/ssl/certs/ca-certificates.crt server_cert.pem
# server_cert.pem: OK

การรับรองข้ามและ CA สะพาน

เมื่อโครงสร้าง PKI สองลำดับชั้นที่แยกจากกันต้องสร้างความไว้วางใจซึ่งกันและกัน ทั้งสองจะใช้การรับรองข้าม โดย CA แต่ละแห่งออกใบรับรองให้รากของอีกฝ่าย เพื่อสร้างความไว้วางใจทั้งสองทิศทาง CA สะพานคือ CA ศูนย์กลางที่รับรองข้ามกับ CA ของหลายโดเมน ทำให้เกิดเครือข่ายแห่งความไว้วางใจระหว่างองค์กรหรือหน่วยงานรัฐต่าง ๆ US Federal Bridge CA เชื่อมต่อระบบ PKI ของหน่วยงานรัฐบาลกลางหลายระบบ การรับรองข้ามจัดการได้ซับซ้อน แต่จำเป็นเมื่อต้องควบรวมองค์กรหรือสร้างความไว้วางใจระหว่างหน่วยงานโดยไม่รวมทุกอย่างเข้าเป็นลำดับชั้นเดียว

หน่วยงานรับจดทะเบียน (RA)

หน่วยงานรับจดทะเบียน (RA)คือหน่วยงานที่ดำเนินการตรวจสอบตัวตนในนามของ CA แต่ไม่ได้ออกใบรับรองด้วยตนเอง RA รับคำขอใบรับรอง ตรวจสอบตัวตนของผู้สมัคร (ผ่านการตรวจเอกสาร การตรวจสอบโดเมน หรือการยืนยันตัวตนต่อหน้า ขึ้นอยู่กับประเภทใบรับรอง) แล้วส่งคำขอที่อนุมัติแล้วต่อให้ CA ลงนาม การมอบหมายนี้ช่วยให้ CA ขยายการออกใบรับรองได้โดยไม่ต้องดำเนินการตรวจสอบทั้งหมดด้วยตนเอง ใน PKI ขององค์กร RA อาจเป็นฝ่ายทรัพยากรบุคคลหรือฝ่ายช่วยเหลือด้าน IT ที่ตรวจสอบคำขอใบรับรองของพนักงาน

ระดับการตรวจสอบใบรับรอง

CA มีใบรับรองหลายระดับตามความละเอียดในการตรวจสอบตัวตนของผู้ขอ การตรวจสอบโดเมน (DV): CA ตรวจสอบเพียงว่าผู้ขอควบคุมโดเมนนั้น (ดำเนินการอัตโนมัติ ใช้เวลาไม่กี่นาที และ Let's Encrypt ใช้แนวทางนี้) การตรวจสอบองค์กร (OV): CA ตรวจสอบการมีอยู่ตามกฎหมายขององค์กร (ใช้เวลา 1-3 วันทำการ) การตรวจสอบแบบขยาย (EV): ตรวจสอบอย่างละเอียดที่สุด ทั้งตัวตนตามกฎหมาย ที่อยู่จริง และการดำเนินงานขององค์กร (ใช้เวลา 1-2 สัปดาห์ และเคยใช้เพื่อแสดงชื่อบริษัทสีเขียวในแถบที่อยู่ของเบราว์เซอร์) DV เพียงพอสำหรับการเข้ารหัสพื้นฐาน ส่วน EV เหมาะกับเป้าหมายที่มีมูลค่าสูง เช่น เว็บไซต์ธนาคาร

การปักหมุดใบรับรอง

การปักหมุดใบรับรองเป็นเทคนิคที่กำหนดไว้ล่วงหน้าในแอปพลิเคชันให้เชื่อถือเฉพาะใบรับรองหรือ CA ที่ระบุ แทนที่จะเชื่อถือใบรับรองใด ๆ จาก CA รากที่เชื่อถือได้ วิธีนี้ป้องกันการโจมตีแบบคนกลางได้ แม้ผู้โจมตีจะได้รับใบรับรองปลอมจาก CA ที่เชื่อถือได้ แอปบนอุปกรณ์เคลื่อนที่และแอปที่มีความอ่อนไหวด้านความปลอดภัยใช้การปักหมุดเพื่อให้แน่ใจว่าจะยอมรับเฉพาะใบรับรองของเซิร์ฟเวอร์ของตนเองเท่านั้น ข้อเสียคือ หากใบรับรองที่ปักหมุดหมดอายุหรือถูกเปลี่ยน แอปพลิเคชันจะใช้งานไม่ได้จนกว่าจะอัปเดตแอป HPKP (การปักหมุดกุญแจสาธารณะ HTTP) เป็นกลไกการปักหมุดที่ทำงานบนเบราว์เซอร์ ซึ่งถูกยกเลิกแล้วเนื่องจากมีความเสี่ยงจากการนำไปใช้งานผิดพลาด

การตั้งค่า CA ส่วนตัวภายใน

องค์กรต่าง ๆ ดำเนินการCA ส่วนตัวของตนเองเพื่อรองรับความต้องการใบรับรองภายใน เช่น ยืนยันตัวตนไคลเอนต์ VPN ออกใบรับรองสำหรับบริการ HTTPS ภายใน ลงนามโค้ด และยืนยันตัวตนอุปกรณ์ Microsoft Active Directory Certificate Services (AD CS)เป็น CA ส่วนตัวสำหรับองค์กรที่ใช้กันมากที่สุด ต้องแจกจ่ายใบรับรองของ CA ภายในไปยังอุปกรณ์และเบราว์เซอร์ทั้งหมดที่จำเป็นต้องเชื่อถือใบรับรองที่ออกภายใน โดยทั่วไปจะดำเนินการผ่านนโยบายกลุ่ม CA ส่วนตัวไม่สามารถออกใบรับรองที่อินเทอร์เน็ตสาธารณะเชื่อถือได้ การใช้งานจึงจำกัดอยู่เฉพาะอุปกรณ์ขององค์กรที่ติดตั้งรากของ CA ส่วนตัวไว้

# Create a simple private CA with OpenSSL
# Generate root CA private key
openssl genrsa -aes256 -out ca.key 4096

# Create self-signed root CA certificate (valid 10 years)
openssl req -new -x509 -days 3650 -key ca.key -out ca.crt \
  -subj '/C=US/O=MyCompany/CN=MyCompany Root CA'

# Now use ca.crt and ca.key to sign intermediate and end-entity certs

CA ถูกเจาะ: บทเรียนจาก DigiNotar

เหตุการณ์ DigiNotar ถูกเจาะ (2011)เป็นเหตุการณ์สำคัญที่สุดเกี่ยวกับ CA ที่ผู้เข้าสอบ Security+ ควรรู้ CA สัญชาติดัตช์ DigiNotar ถูกผู้โจมตีเจาะระบบและออกใบรับรองปลอมสำหรับโดเมนของ Google, Mozilla และหน่วยงานรัฐบาล ใบรับรองเหล่านี้ถูกใช้ในอิหร่านเพื่อโจมตีประชาชนด้วยวิธีคนกลาง ผลที่เกิดขึ้นคือ ผู้จำหน่ายเบราว์เซอร์และระบบปฏิบัติการรายใหญ่ทุกรายลบ DigiNotar ออกจากที่เก็บรากที่เชื่อถือได้ทันที ทำให้ใบรับรองทั้งหมดที่ DigiNotar เคยออกเป็นโมฆะ DigiNotar ล้มละลายภายในไม่กี่สัปดาห์ เหตุการณ์นี้แสดงให้เห็นว่าการที่ CA ถูกเจาะนั้นสร้างความเสียหายร้ายแรงเพียงใด และเป็นเหตุผลที่ปัจจุบันต้องใช้ระเบียน CAA DNS, ความโปร่งใสของใบรับรอง และการยืนยันตัวตนหลายปัจจัยสำหรับระบบ CA

ตรวจสอบอย่างรวดเร็ว

ทดสอบความเข้าใจแนวคิด CompTIA Security+ (SY0-701) จากบทเรียนนี้

ทบทวนบทเรียน

ในบทเรียนนี้ คุณได้เรียนรู้ว่า Certificate Authorities เชื่อมโยงกุญแจสาธารณะเข้ากับข้อมูลระบุตัวตนที่ผ่านการตรวจสอบแล้ว สายโซ่แห่งความน่าเชื่อถือ เริ่มจากเอนทิตีปลายทาง ผ่าน CA ระดับกลาง ไปยังรูทที่ลงนามด้วยตนเอง Root CAs ถูกเก็บแบบออฟไลน์ใน HSM และระบบปฏิบัติการกำหนดให้เป็นที่เชื่อถือไว้ล่วงหน้า และการถูกโจมตีของ CA (DigiNotar) อาจทำให้ใบรับรองหลายล้านรายการใช้การไม่ได้ ต่อไปเราจะศึกษา โครงสร้าง Certificate X.509

คำถามที่พบบ่อย

บทเรียน “หน่วยงานออกใบรับรองและสายโซ่ความน่าเชื่อถือ” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “หน่วยงานออกใบรับรองและสายโซ่ความน่าเชื่อถือ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cloud & IT Cert Prep ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cloud & IT Cert Prep มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “หน่วยงานออกใบรับรองและสายโซ่ความน่าเชื่อถือ”

เรียนรู้ว่า CA หลัก CA ระดับกลาง และใบรับรองเอนทิตีปลายทางรวมกันเป็นลำดับชั้นที่เบราว์เซอร์และระบบปฏิบัติการให้ความเชื่อถือได้อย่างไร คุณปฏิบัติ Cloud & IT Cert Prep ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cloud & IT Cert Prep หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cloud & IT Cert Prep บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “หน่วยงานออกใบรับรองและสายโซ่ความน่าเชื่อถือ” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cloud & IT Cert Prep นี้ได้ไหม

ได้ บทเรียน Cloud & IT Cert Prep ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. หน่วยงานออกใบรับรองและสายโซ่ความน่าเชื่อถือ
  2. โครงสร้างใบรับรอง X.509
  3. วงจรชีวิตและการเพิกถอนใบรับรอง
  4. กรณีการใช้งาน PKI: HTTPS, S/MIME และการลงนามโค้ด
← กลับไปที่ Cloud & IT Cert Prep