Управление цифровыми сертификатами
Управление полным жизненным циклом X.509-сертификатов открытого ключа — от выдачи центром сертификации (CA) до обновления, отзыва и замены — для обеспечения доверенного TLS, подписи кода и шифрования электронной почты.
OCSP не гарантирует немедленной аннуляции из-за кэширования. OCSP stapling — сервер предварительно загружает ответ о статусе отзыва и включает его в TLS-рукопожатие, улучшая производительность и конфиденциальность. Forum CA/Browser движется к максимальному сроку действия в 47 дней.
graph LR
Center["Управление цифровыми сертификатами"]:::main
Rel_digital_signatures["digital-signatures"]:::related -.-> Center
click Rel_digital_signatures "/terms/digital-signatures"
Rel_digital_asset_security["digital-asset-security"]:::related -.-> Center
click Rel_digital_asset_security "/terms/digital-asset-security"
Rel_digital_forensics["digital-forensics"]:::related -.-> Center
click Rel_digital_forensics "/terms/digital-forensics"
classDef main fill:#7c3aed,stroke:#8b5cf6,stroke-width:2px,color:white,font-weight:bold,rx:5,ry:5;
classDef pre fill:#0f172a,stroke:#3b82f6,color:#94a3b8,rx:5,ry:5;
classDef child fill:#0f172a,stroke:#10b981,color:#94a3b8,rx:5,ry:5;
classDef related fill:#0f172a,stroke:#8b5cf6,stroke-dasharray: 5 5,color:#94a3b8,rx:5,ry:5;
linkStyle default stroke:#4b5563,stroke-width:2px;
🧒 Простыми словами
Цифровой сертификат — это как официальное удостоверение личности для веб-сайта. Когда ваш браузер посещает сайт банка, он проверяет удостоверение банка, чтобы убедиться, что это настоящий банк, а не самозванец. Удостоверение выдаётся доверенной организацией (Центром сертификации) и имеет срок действия. Если удостоверение украдут, его необходимо немедленно отозвать. Управление всеми этими удостоверениями — выдача, обновление и отзыв — и есть управление цифровыми сертификатами.
🤓 Expert Deep Dive
Структура X.509 v3: Subject (субъект), Issuer (издатель), открытый ключ, срок действия, SANs и подпись CA. Протокол ACME (RFC 8555): автоматизирует проверку домена и выдачу 90-дневных сертификатов. Прозрачность сертификатов (CT, RFC 9162): браузеры требуют SCT, подтверждающих запись минимум в двух CT-журналах. Post-Quantum PKI: RSA и ECDSA уязвимы к алгоритму Шора; NIST стандартизировал ML-KEM и ML-DSA.
❓ Частые вопросы
What is the difference between DV, OV, and EV certificates?
DV (Domain Validation) only confirms you control the domain. OV (Organization Validation) verifies the legal business. EV (Extended Validation) requires the most rigorous identity checks. All three provide the same encryption strength — the difference is only in how much identity verification was performed.
Why do Let's Encrypt certificates expire after 90 days?
Short-lived certificates reduce the damage window if a private key is compromised. If a key leaks on a 90-day cert, the attacker has at most 90 days to exploit it before the cert expires naturally.
Does revoking a certificate instantly make it invalid?
Not always. Browsers cache OCSP responses and CRLs. A revoked certificate may still be accepted by clients until the cached response expires, which is why short-lived certificates are considered more effective.