0Pricing
Cyber Security Academy · บทเรียน

การจัดการใบรับรอง

ออก ต่ออายุ และเพิกถอน

การจัดการใบรับรอง เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

วงจรชีวิตของใบรับรอง

ใบรับรองไม่ใช่สิ่งที่ตั้งค่าแล้วปล่อยทิ้งไว้ แต่จะผ่านวงจรชีวิต ได้แก่ การขอ การออก การติดตั้ง การเฝ้าติดตาม การต่ออายุ และการเพิกถอน

การจัดการวงจรชีวิตนี้อย่างเหมาะสมช่วยป้องกันระบบหยุดทำงานและช่องโหว่ด้านความปลอดภัย

การสร้างกุญแจและ CSR

การออกใบรับรองเริ่มต้นด้วยกุญแจส่วนตัวและคำขอลงลายเซ็นใบรับรอง (CSR)

openssl req -new -newkey rsa:2048 -nodes \
  -keyout server.key -out server.csr \
  -subj '/CN=app.example.com'

การส่งคำขอเพื่อออกใบรับรอง

CSR จะถูกส่งไปยัง CA หลังจากตรวจสอบข้อมูลระบุตัวตนของคุณแล้ว CA จะส่งใบรับรองที่ลงลายเซ็นกลับมา

สำหรับ CA ที่ใช้ ACME ขั้นตอนทั้งหมดนี้จะดำเนินการโดยอัตโนมัติด้วยไคลเอ็นต์อย่าง Certbot

certbot certonly --standalone -d app.example.com

การติดตั้งใบรับรอง

เมื่อออกใบรับรองแล้ว จะติดตั้งใบรับรองและห่วงโซ่ทั้งหมดบนเซิร์ฟเวอร์ (เซิร์ฟเวอร์เว็บ ตัวจัดสมดุลภาระงาน และอื่น ๆ) พร้อมกับกุญแจส่วนตัว

กุญแจส่วนตัวต้องมีสิทธิ์การเข้าถึงที่เข้มงวด เพื่อให้เฉพาะบริการเท่านั้นที่อ่านได้

chmod 600 server.key
chown www-data:www-data server.key

การเฝ้าติดตามวันหมดอายุ

ใบรับรองที่หมดอายุทำให้ระบบหยุดทำงานกะทันหันและเบราว์เซอร์แสดงคำเตือน โปรดเฝ้าติดตามวันหมดอายุอยู่เสมอ

openssl x509 -in server.crt -noout -enddate

การต่ออายุใบรับรอง

การต่ออายุคือการออกใบรับรองใหม่ก่อนที่ใบรับรองเดิมจะหมดอายุ

โปรดทำให้เป็นอัตโนมัติ ไคลเอ็นต์ ACME สามารถต่ออายุได้โดยไม่ต้องมีผู้ดูแลดำเนินการ และโหลดบริการใหม่ได้

certbot renew --quiet --post-hook 'systemctl reload nginx'

เหตุใดจึงต้องเพิกถอน

การเพิกถอนคือการประกาศให้ใบรับรองไม่ถูกต้องก่อนวันหมดอายุ คุณควรเพิกถอนเมื่อ:

  • กุญแจส่วนตัวถูกบุกรุก
  • มีการออกใบรับรองอย่างไม่ถูกต้อง
  • ยกเลิกการให้บริการแล้ว

CRL กับ OCSP

ไคลเอ็นต์ตรวจสอบการเพิกถอนได้สองวิธีหลัก:

  • CRL (รายการใบรับรองที่ถูกเพิกถอน): รายการหมายเลขลำดับที่ถูกเผยแพร่และถูกเพิกถอน
  • OCSP (โพรโทคอลตรวจสอบสถานะใบรับรองออนไลน์): การสอบถามสถานะของใบรับรองหนึ่งใบแบบทันที

การแนบผล OCSP

การแนบผล OCSPช่วยให้เซิร์ฟเวอร์ดึงการตอบกลับ OCSP ที่ลงลายเซ็นสำหรับตนเอง แล้วแนบผลนั้นไปกับการจับมือ TLS

วิธีนี้ช่วยให้ทำงานเร็วขึ้นและปกป้องความเป็นส่วนตัวของผู้ใช้ เนื่องจากไคลเอ็นต์ไม่ต้องสอบถาม CA โดยตรงอีกต่อไป

openssl s_client -connect example.com:443 -status

อายุการใช้งานสั้นและระบบอัตโนมัติ

อุตสาหกรรมกำลังเปลี่ยนไปใช้ใบรับรองอายุสั้น (90 วันหรือน้อยกว่า)

อายุการใช้งานที่สั้นลงจำกัดความเสียหายจากการถูกบุกรุกที่ตรวจไม่พบ และผลักดันให้มีระบบอัตโนมัติที่มีประสิทธิภาพมากขึ้น จึงลดการพึ่งพาการเพิกถอนที่ล่าช้า

บัญชีรายการและผู้รับผิดชอบ

องค์กรขนาดใหญ่ติดตามใบรับรองทุกใบไว้ในบัญชีรายการ ซึ่งระบุว่าใบรับรองอยู่ที่ใด ใครเป็นผู้รับผิดชอบ และจะหมดอายุเมื่อใด

ใบรับรองที่ไม่ทราบที่มาหรือไม่มีผู้ดูแลเป็นสาเหตุที่พบบ่อยของระบบหยุดทำงานโดยไม่คาดคิด

ตรวจสอบอย่างรวดเร็ว

กุญแจส่วนตัวของเซิร์ฟเวอร์รั่วไหล แต่ใบรับรองยังมีอายุใช้งานเหลืออีก 60 วัน คุณควรทำอย่างไร

สรุปทบทวน

คุณได้เรียนรู้การจัดการวงจรชีวิตของใบรับรองตั้งแต่ต้นจนจบ

  • ออกใบรับรองผ่าน CSR ติดตั้งพร้อมห่วงโซ่ทั้งหมด และปกป้องกุญแจ
  • ต่ออายุโดยอัตโนมัติก่อนหมดอายุ
  • เพิกถอนผ่าน CRL หรือ OCSP เมื่อกุญแจถูกบุกรุก
  • จัดทำบัญชีรายการให้ครบถ้วน

โมดูลถัดไป: เจาะลึก TLS และ SSL

คำถามที่พบบ่อย

บทเรียน “การจัดการใบรับรอง” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การจัดการใบรับรอง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การจัดการใบรับรอง”

ออก ต่ออายุ และเพิกถอน คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “การจัดการใบรับรอง” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. โครงสร้างพื้นฐานกุญแจสาธารณะ
  2. หน่วยงานออกใบรับรอง
  3. สายโซ่ใบรับรอง
  4. การจัดการใบรับรอง
← กลับไปที่ Cyber Security Academy