负责审核申请者身份并签发的权威实体,是 PKI 信任体系的核心。
核心职责
- 身份审核:验证证书申请者的身份(域名所有权、企业资质等)
- 签发证书:用自己的私钥对证书内容签名
- 维护吊销:发布 CRL 或提供 OCSP 服务,处理失效证书
CA 用私钥签名证书这一行为,是整个信任链的基础——任何人都可以用 CA 的公钥验证这个签名,从而确认证书真实可信。
CA 的层级结构
- 根 CA:信任锚,根证书预置在操作系统和浏览器中;根 CA 通常处于离线状态,极少直接签发
- 中间 CA:实际负责签发终端实体证书;一旦被攻击,可吊销中间 CA 而不影响根信任
CA 与 RA 的分工
| CA | RA(注册机构) | |
|---|---|---|
| 职责 | 签发和管理证书 | 代理审核申请者身份 |
| 类比 | 公安局(发证机关) | 派出所前台(身份核实窗口) |
从签名器到安全生产系统
生产 CA 的签发流程还包括申请受理、RA 核验、审批、证书模板与策略决策、HSM 内签名、发布、状态服务和审计。请求超时或重试时,系统必须能回答“是否已经签发”,并以稳定请求标识保持幂等,避免一次业务申请产生不可解释的多张证书。
CA 通常分离核心签发域、管理域和对外服务域。根 CA 尽量离线,中间 CA 承担受控签发,CRL/OCSP 和目录服务面向依赖方。完整运营框架见 CA安全运营与CP-CPS。
相关概念
- — CA 所处的整体体系
- — CA 签发的核心产物
- — CA 的身份核实代理
- 公钥密码学 — CA 签名操作的密码学基础
- — CA 维护的证书吊销机制
- — 从叶证书到根 CA 的验证路径
- KMC(密钥管理中心) — 与 CA 分离的加密私钥托管职责
- 硬件安全模块(HSM) — CA 私钥的受控运算边界
来源
- 数字证书与PKI — 详细解释了 CA 的角色和证书链
- 认识数字证书 — 中文解析,含 RA 分工说明
- 理解PKI(五):CA签发与KMC托管 — 签发状态机、职责分离与结果未知处理
- 理解PKI(八):CA安全运营 — CP/CPS、控制证据与业务连续性
这是一页生长中的知识
内容会随着新来源、实践与校订继续更新,而不是一次发布后就停止变化。