


Сертификат центра сертификации (CA 证书) — это цифровой сертификат, выданный доверенным центром сертификации (Certificate Authority, CA), который используется для подтверждения того, что открытый ключ, принадлежащий определенной сущности (лицу, компании, домену, устройству или службе), действительно принадлежит ей. CA-сертификаты составляют основу всей инфраструктуры открытых ключей (Public Key Infrastructure, PKI) и являются основой цифровой связи, электронной подписи, шифрования данных и системы цифровой идентификации.
Основная роль CA-сертификатов заключается в обеспечении того, чтобы системы или пользователи в сети могли проверять личность друг друга, устанавливать зашифрованные каналы связи, определять, были ли данные изменены, и при необходимости предоставлять неопровержимые доказательства посредством «аутентификации личности + привязки открытого ключа».
Сущность генерирует пару асимметричных ключей:
Сущность упаковывает открытый ключ и информацию об идентификации в «Запрос на подпись сертификата» (CSR) и отправляет его в CA. После проверки CA подписывает CSR своим закрытым ключом, чтобы создать доверенный CA-сертификат.
Другими словами:
Открытый ключ в сертификате принадлежит заявителю, а достоверность сертификата подтверждается закрытым ключом CA.
Проверка сертификата выполняется в виде цепной структуры:
Сертификат конечного пользователя → Промежуточный сертификат ЦС → Корневой сертификат (Trust Anchor)
Поуровневая проверка обеспечивает доверие к открытому ключу.
Когда срок действия сертификата истекает, он скомпрометирован или недействителен, CA будет использовать:
Самый высокий уровень, самоподписанный, предварительно доверенный операционной системой и браузером.
Выдается корневым ЦС, выполняет большинство задач выдачи, повышает изоляцию рисков.
Используется для фактической TLS-связи, электронной подписи, аутентификации устройств и других сценариев.
Для сценариев с высокой безопасностью и строгой аутентификацией, например:
Для разных сценариев использования требуются разные типы CA:
Корневой сертификат, которому доверяют основные системы и браузеры, обычно используется для:
Для сценариев электронной подписи с более высокими юридическими требованиями, например:
Соответствует строгим требованиям аудита и безопасности.
Используется внутри предприятия:
Сертификаты ЦС играют ключевую роль в платформах электронной подписи и системах цифровых контрактов:
Сертификат привязан к реальной личности, что позволяет платформе проверять:
Таким образом, действие подписи обладает атрибутами юридического лица.
Основано на: Хэш документа + подпись закрытым ключом + проверка открытым ключом
Любое изменение приведет к недействительности подписи, обеспечивая целостность содержания договора.
Цепочка сертификатов + записи подписи + временная метка + журнал аудита
Составляет полную цепочку доказательств, пригодную для арбитража и судебных разбирательств.
Подписавшая сторона не может отрицать, что выполняла операцию подписания.
Благодаря цепочке сертификатов, OCSP/CRL, механизмам временных меток и т. д.,
Контракт остается проверяемым даже после истечения срока действия сертификата, что подходит для юридических документов, которые необходимо хранить в течение 5–20 лет.
В соответствии с международным стандартом PKI:
Поддержка трансграничных контрактов предприятий и многостороннего сотрудничества.
Включает:
Сертификат CA имеет полный жизненный цикл:
Истечение срока действия или утечка сертификата повлияют на безопасность системы и проверку подписи, требуется профессиональное управление жизненным циклом.
CA-сертификаты являются ядром доверия в цифровом мире, обеспечивая надежную основу для безопасной связи, аутентификации личности, электронных подписей, аутентификации устройств и других важных сценариев.
Благодаря проверке личности, привязке открытого ключа, проверке цифровой подписи и механизму цепочки сертификатов, CA-сертификаты обеспечивают:
Это ключевая инфраструктура для надежной работы электронных подписей и трансграничного цифрового бизнеса.
Разрешено использовать только корпоративные адреса электронной почты