0Pricing
Cyber Security Academy · 课时

证书颁发机构

了解谁负责颁发证书

证书颁发机构 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

什么是 CA

证书颁发机构(CA)是负责签发和进行数字签名的可信组织。

CA 签署证书时,表示:我们已经验证了此身份,您可以信任此公钥。

CA 为什么重要

浏览器和操作系统都内置了受信任的根 CA列表。

由于所有人都已经信任这些根 CA,由它们签署的证书无需手动配置即可自动受到信任。

根 CA 与中间 CA

CA 按层级运行:

  • 根 CA保持离线状态,很少使用,是最终的信任锚。
  • 中间 CA由根 CA 签署,负责日常的证书签名工作。

这样可以保护重要的根密钥,避免其暴露。

身份验证级别

CA 会以不同的严格程度验证身份:

  • 域名验证(DV)只证明您控制某个域名。
  • 组织验证(OV)验证该组织确实存在。
  • 扩展验证(EV)会进行深入的法律审查。

DV 如何运作

进行域名验证时,CA 会要求您证明自己控制该域名,通常可以通过在某个网址提供令牌,或添加 DNS 记录来完成。

# Example DNS TXT challenge record
_acme-challenge.example.com  TXT  'gfj9Xq...token...'

公共 CA 与私有 CA

公共 CA(例如商业提供商)受到全球浏览器的信任。

私有 CA由组织在内部运行,用于其自己的设备和服务。其根证书必须手动安装在每个应当信任它的客户端上。

Let's Encrypt 和 ACME

Let's Encrypt是一个免费、自动化的公共 CA。它使用ACME协议,因此客户端无需人工干预即可申请和续期证书。

certbot certonly --webroot -w /var/www/html -d example.com

CA 信任存储区

受信任的根 CA 列表存储在信任存储区中。

  • 操作系统维护系统信任存储区。
  • 浏览器可能使用自己的信任存储区。

您可以在许多 Linux 系统上检查受信任的根证书。

ls /etc/ssl/certs/
awk -v cmd='openssl x509 -noout -subject' '/BEGIN/{print | cmd}' /etc/ssl/certs/ca-certificates.crt

CA 遭到入侵时

如果 CA 的签名密钥被盗,或 CA 签发了欺诈性证书,整个信任模型就会崩溃。

过去发生的事件曾导致浏览器不再信任整个 CA,从而立即使其签发的所有证书失效。这就是 CA 安全至关重要的原因。

证书透明度

证书透明度(CT)要求 CA 将其签发的每张证书记录到公开的仅追加日志中。

这样,域名所有者就能发现未经许可为其域名签发的证书,从而捕获恶意或错误签发的证书。

选择 CA

选择 CA 时,请考虑:

  • 浏览器和设备中的信任覆盖范围
  • 对自动化的支持(ACME)
  • 所需的验证级别(DV/OV/EV)
  • 成本和支持服务

快速检查

为什么要使用中间 CA,而不是所有内容都由根 CA 签署?

回顾

您已经了解到,证书颁发机构负责签发和签署浏览器信任的证书。

  • 信任从离线的根 CA经过中间 CA逐级传递。
  • 验证分为DV、OV 和 EV级别。
  • 证书透明度日志可以发现错误签发的证书。

接下来,我们将沿着信任链,从叶证书追溯到根证书。

常见问题解答

「证书颁发机构」课时是免费的吗?

是的 — 「证书颁发机构」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「证书颁发机构」这节课中我会学到什么?

了解谁负责颁发证书 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「证书颁发机构」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 公钥基础设施
  2. 证书颁发机构
  3. 证书链
  4. 证书管理
← 返回 Cyber Security Academy