PKI — инфраструктура открытых ключей: правила, роли и средства выпуска, сопровождения и отзыва сертификатов. CA подписывает сертификат, связывающий открытый ключ с субъектом; RA может проверять заявку по поручению CA. Проверяющая сторона строит цепочку до доверенного якоря и учитывает ограничения, срок и статус сертификата. Сам сертификат не является шифрованием.
Что такое PKI и как устроено доверие к сертификатам?
PKI управляет сертификатами и ключами: выпуск, проверка цепочки доверия, срок действия и отзыв. Сертификат сам по себе не шифрует данные.
Короткий ответ
Что ответить на собеседовании
Подробный разбор
Ответ с пояснениями
PKI, Public Key Infrastructure, — инфраструктура открытых ключей. Это не один сервер и не алгоритм шифрования, а совокупность правил, участников и технических средств для управления сертификатами и ключами. Выпуск, сопровождение и отзыв сертификатов входят в определение NIST.
В распространенной модели X.509 сертификат связывает открытый ключ с указанным субъектом и содержит дополнительные ограничения. CA, удостоверяющий центр, выпускает и подписывает сертификаты. RA, регистрационный центр, может выполнять делегированные проверки заявок и другие функции; отдельный RA необязателен. Нужны также средства распространения сертификатов и сведений об отзыве. Роли описаны в RFC 5280.
Проверяющая сторона проверяет цепочку подписей до заранее доверенного trust anchor. Доверие не возникает только потому, что корневой сертификат подписан самим собой. Также учитываются срок действия, ограничения назначения и другие правила проверки; приложение должно сопоставить сертификат с ожидаемой идентичностью, например именем сервера.
При компрометации ключа или иных основаниях сертификат могут отозвать. Статус распространяют через предусмотренные механизмы, например CRL или OCSP. Результат зависит от политики проверки, доступности и актуальности сведений: отзыв не означает мгновенного исчезновения сертификата у всех клиентов.
Сертификат содержит открытый ключ, но не должен раскрывать закрытый. Он сам не шифрует прикладные данные: его используют соответствующие протоколы для установления доверия и выполнения криптографических операций.
В эксплуатации важны учет сертификатов, своевременное обновление, защита закрытых ключей и управляемая смена доверенных центров. Иначе даже корректная криптография не обеспечивает надежную работу всей инфраструктуры.