การจัดการใบรับรอง
ออก ต่ออายุ และเพิกถอน
การจัดการใบรับรอง เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
วงจรชีวิตของใบรับรอง
ใบรับรองไม่ใช่สิ่งที่ตั้งค่าแล้วปล่อยทิ้งไว้ แต่จะผ่านวงจรชีวิต ได้แก่ การขอ การออก การติดตั้ง การเฝ้าติดตาม การต่ออายุ และการเพิกถอน
การจัดการวงจรชีวิตนี้อย่างเหมาะสมช่วยป้องกันระบบหยุดทำงานและช่องโหว่ด้านความปลอดภัย
การสร้างกุญแจและ CSR
การออกใบรับรองเริ่มต้นด้วยกุญแจส่วนตัวและคำขอลงลายเซ็นใบรับรอง (CSR)
openssl req -new -newkey rsa:2048 -nodes \
-keyout server.key -out server.csr \
-subj '/CN=app.example.com'การส่งคำขอเพื่อออกใบรับรอง
CSR จะถูกส่งไปยัง CA หลังจากตรวจสอบข้อมูลระบุตัวตนของคุณแล้ว CA จะส่งใบรับรองที่ลงลายเซ็นกลับมา
สำหรับ CA ที่ใช้ ACME ขั้นตอนทั้งหมดนี้จะดำเนินการโดยอัตโนมัติด้วยไคลเอ็นต์อย่าง Certbot
certbot certonly --standalone -d app.example.comการติดตั้งใบรับรอง
เมื่อออกใบรับรองแล้ว จะติดตั้งใบรับรองและห่วงโซ่ทั้งหมดบนเซิร์ฟเวอร์ (เซิร์ฟเวอร์เว็บ ตัวจัดสมดุลภาระงาน และอื่น ๆ) พร้อมกับกุญแจส่วนตัว
กุญแจส่วนตัวต้องมีสิทธิ์การเข้าถึงที่เข้มงวด เพื่อให้เฉพาะบริการเท่านั้นที่อ่านได้
chmod 600 server.key
chown www-data:www-data server.keyการเฝ้าติดตามวันหมดอายุ
ใบรับรองที่หมดอายุทำให้ระบบหยุดทำงานกะทันหันและเบราว์เซอร์แสดงคำเตือน โปรดเฝ้าติดตามวันหมดอายุอยู่เสมอ
openssl x509 -in server.crt -noout -enddateการต่ออายุใบรับรอง
การต่ออายุคือการออกใบรับรองใหม่ก่อนที่ใบรับรองเดิมจะหมดอายุ
โปรดทำให้เป็นอัตโนมัติ ไคลเอ็นต์ ACME สามารถต่ออายุได้โดยไม่ต้องมีผู้ดูแลดำเนินการ และโหลดบริการใหม่ได้
certbot renew --quiet --post-hook 'systemctl reload nginx'เหตุใดจึงต้องเพิกถอน
การเพิกถอนคือการประกาศให้ใบรับรองไม่ถูกต้องก่อนวันหมดอายุ คุณควรเพิกถอนเมื่อ:
- กุญแจส่วนตัวถูกบุกรุก
- มีการออกใบรับรองอย่างไม่ถูกต้อง
- ยกเลิกการให้บริการแล้ว
CRL กับ OCSP
ไคลเอ็นต์ตรวจสอบการเพิกถอนได้สองวิธีหลัก:
- CRL (รายการใบรับรองที่ถูกเพิกถอน): รายการหมายเลขลำดับที่ถูกเผยแพร่และถูกเพิกถอน
- OCSP (โพรโทคอลตรวจสอบสถานะใบรับรองออนไลน์): การสอบถามสถานะของใบรับรองหนึ่งใบแบบทันที
การแนบผล OCSP
การแนบผล OCSPช่วยให้เซิร์ฟเวอร์ดึงการตอบกลับ OCSP ที่ลงลายเซ็นสำหรับตนเอง แล้วแนบผลนั้นไปกับการจับมือ TLS
วิธีนี้ช่วยให้ทำงานเร็วขึ้นและปกป้องความเป็นส่วนตัวของผู้ใช้ เนื่องจากไคลเอ็นต์ไม่ต้องสอบถาม CA โดยตรงอีกต่อไป
openssl s_client -connect example.com:443 -statusอายุการใช้งานสั้นและระบบอัตโนมัติ
อุตสาหกรรมกำลังเปลี่ยนไปใช้ใบรับรองอายุสั้น (90 วันหรือน้อยกว่า)
อายุการใช้งานที่สั้นลงจำกัดความเสียหายจากการถูกบุกรุกที่ตรวจไม่พบ และผลักดันให้มีระบบอัตโนมัติที่มีประสิทธิภาพมากขึ้น จึงลดการพึ่งพาการเพิกถอนที่ล่าช้า
บัญชีรายการและผู้รับผิดชอบ
องค์กรขนาดใหญ่ติดตามใบรับรองทุกใบไว้ในบัญชีรายการ ซึ่งระบุว่าใบรับรองอยู่ที่ใด ใครเป็นผู้รับผิดชอบ และจะหมดอายุเมื่อใด
ใบรับรองที่ไม่ทราบที่มาหรือไม่มีผู้ดูแลเป็นสาเหตุที่พบบ่อยของระบบหยุดทำงานโดยไม่คาดคิด
ตรวจสอบอย่างรวดเร็ว
กุญแจส่วนตัวของเซิร์ฟเวอร์รั่วไหล แต่ใบรับรองยังมีอายุใช้งานเหลืออีก 60 วัน คุณควรทำอย่างไร
สรุปทบทวน
คุณได้เรียนรู้การจัดการวงจรชีวิตของใบรับรองตั้งแต่ต้นจนจบ
- ออกใบรับรองผ่าน CSR ติดตั้งพร้อมห่วงโซ่ทั้งหมด และปกป้องกุญแจ
- ต่ออายุโดยอัตโนมัติก่อนหมดอายุ
- เพิกถอนผ่าน CRL หรือ OCSP เมื่อกุญแจถูกบุกรุก
- จัดทำบัญชีรายการให้ครบถ้วน
โมดูลถัดไป: เจาะลึก TLS และ SSL
คำถามที่พบบ่อย
บทเรียน “การจัดการใบรับรอง” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การจัดการใบรับรอง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การจัดการใบรับรอง”
ออก ต่ออายุ และเพิกถอน คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “การจัดการใบรับรอง” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- โครงสร้างพื้นฐานกุญแจสาธารณะ
- หน่วยงานออกใบรับรอง
- สายโซ่ใบรับรอง
- การจัดการใบรับรอง