Kunskapsbank

PKI från grunden – hur certifikat, CA och tillitskedjor faktiskt hänger ihop

PKI fungerar som ett system för att binda publika nycklar till identiteter genom certifikat och en tillitskedja som klienten kan verifiera.

Ämnesspecifik teknisk illustration för artikeln PKI från grunden – hur certifikat, CA och tillitskedjor faktiskt hänger ihop

Jag ser PKI från grunden som en praktisk säkerhetsfråga där tekniken behöver kunna verifieras, inte bara beskrivas. PKI fungerar som ett system för att binda publika nycklar till identiteter genom certifikat och en tillitskedja som klienten kan verifiera.

PKI från grunden i praktiken

Första byggstenen: En root CA bör skyddas hårdare än de certifikat den signerar. Det behöver kopplas till ett tydligt syfte och kunna observeras i den miljö där kontrollen faktiskt ska användas.

En annan viktig del: Intermediate CA minskar behovet att använda root-nyckeln i vardagen. Det behöver kopplas till ett tydligt syfte och kunna observeras i den miljö där kontrollen faktiskt ska användas.

Det tekniska ankaret: SAN anger normalt vilka DNS-namn eller identiteter certifikatet gäller för. Det behöver kopplas till ett tydligt syfte och kunna observeras i den miljö där kontrollen faktiskt ska användas.

Det som ofta avgör kvaliteten: Revocation och korta giltighetstider hanterar olika delar av kompromissrisken. Det behöver kopplas till ett tydligt syfte och kunna observeras i den miljö där kontrollen faktiskt ska användas.

Ett arbetsflöde jag skulle använda

  1. Bestäm vilka identiteter som ska certifieras och av vem.
  2. Separera root och issuing CA efter miljöns risknivå.
  3. Automatisera förnyelse där det går.
  4. Övervaka utgångsdatum och misslyckade förnyelser.
  5. Testa hela kedjan från klientens perspektiv.

För PKI från grunden håller jag därför införandet i små steg. Då går det att skilja ett säkerhetsproblem från ett rent driftfel och att rulla tillbaka just den ändring som gav ett oväntat resultat.

Ett konkret scenario

I ett internt API-landskap kan en egen issuing CA ge mTLS mellan tjänster. Det viktiga är då inte bara kryptering, utan att varje part kan verifiera vilken tjänsteidentitet motparten faktiskt presenterar.

Vanliga sätt att göra kontrollen svagare

  • Att distribuera en privat CA utan kontrollerad trust store.
  • Att förnya certifikat men glömma mellanliggande certifikat i kedjan.
  • Att anta att ett giltigt certifikat automatiskt betyder att rätt tjänst kör bakom det.

Vad som måste gå att bevisa

För PKI från grunden vill jag avsluta med mätbara efterkontroller i stället för att nöja mig med att en statusruta visar ”enabled”. De viktigaste kontrollerna här är:

  • Klienten kan bygga kedjan till avsedd trust anchor.
  • Namnet i certifikatet matchar tjänstens identitet.
  • Förnyelse sker innan produktionscertifikatet går ut.

Ett negativt test hör också till PKI från grunden: den väg, identitet eller operation som inte ska vara tillåten ska misslyckas på ett förutsägbart sätt. Då kan nästa tekniker upprepa kontrollen och förstå både avsikten och gränsen.

Slutsats

PKI från grunden – hur certifikat, CA och tillitskedjor faktiskt hänger ihop handlar därför inte om att samla fler säkerhetsinställningar. Det handlar om att minska en konkret risk med en kontroll som har tydligt scope, tydlig ägare och ett verifierbart resultat. När före-läge, förändring och eftertest dokumenteras blir säkerhetsarbetet både säkrare och lättare att förvalta.