البدء
الأدوار والأذونات، والخوارزميات وأنواع الشهادات المدعومة، ودورة حياة الشهادة في DuoKey PKI.
نظرة عامة
يعني البدء مع DuoKey PKI فهم ثلاثة أمور: الأدوار والأذونات التي تتحكم في إجراءات PKI، والخوارزميات وأنواع الشهادات التي تدعمها المنصة، ودورة حياة الطلب وصولاً إلى الإصدار. تغطي هذه الصفحة الأمور الثلاثة جميعها؛ ثم يأخذك دليل إنشاء شهادة عبر إصدار شهادتك الأولى.
المتطلبات المسبقة
- حساب DuoKey Cockpit نشط
- أذونات PKI ذات الصلة (أو دور المسؤول)
- خزنة مُكوَّنة لمفاتيح توقيع سلطة الشهادات
- سلطة شهادات للإصدار منها (أنشئ واحدة، أو اتصل بجهة إصدار خارجية)
الأدوار والأذونات
تُخوَّل إجراءات PKI بأذونات قائمة على الأدوار دقيقة ومحصورة بالمستأجر. يقسّم فصل نموذجي للمهام المسؤوليات على النحو التالي:
| المسؤولية | الدور النموذجي |
|---|---|
| طلب شهادة | مقدّم طلب الشهادة |
| الموافقة على الطلبات / رفضها | المُوافِق على الشهادة |
| إدارة سلطات الشهادات | مسؤول سلطة الشهادات |
| إبطال الشهادات | مُشغِّل الشهادات |
| إدارة بيانات الإبطال (CRL) | مسؤول سلطة الشهادات |
| رؤية للقراءة فقط | مدقق / مُشاهد |
قد تحتاج العمليات المختلفة إلى أذونات مختلفة. إذا واجهت خطأ في الأذونات، تحقق من إذن PKI الذي يتطلبه الإجراء واطلب من مسؤولك منحه.
المعلومات المطلوبة
قبل إنشاء شهادة، اجمع تفاصيل الموضوع:
| الحقل | مثال | الوصف |
|---|---|---|
| الاسم الشائع (CN) | www.example.com | الهوية الأساسية (FQDN لـ TLS؛ قد تكون بحرف بدل) |
| المؤسسة (O) | Acme Corporation | الاسم القانوني للمؤسسة |
| الوحدة التنظيمية (OU) | IT | قسم اختياري |
| الدولة (C) | US, CH, GB | رمز الدولة المكوّن من حرفين |
| الولاية/المقاطعة (ST) | Vaud | الاسم الكامل للولاية أو المقاطعة |
| المدينة/المنطقة (L) | Lausanne | اسم المدينة |
| أسماء الموضوع البديلة | api.example.com, 10.0.0.1 | هويات DNS / IP / بريد إلكتروني / URI إضافية |
أنواع الشهادات
تُصدِر المنصة شهادات لأغراض مميّزة، يُخطَّط كل منها إلى استخدام المفتاح الموسّع المناسب:
| النوع | الغرض | استخدام المفتاح الموسّع |
|---|---|---|
| خادم (TLS/SSL) | خدمات HTTPS وإنهاء TLS | ServerAuth |
| عميل (mTLS) | مصادقة العميل بـ TLS المتبادل | ClientAuth |
| توقيع الشيفرة | توقيع البرامج والقطع الأثرية | CodeSigning |
| البريد الإلكتروني (S/MIME) | توقيع البريد الإلكتروني وتشفيره | EmailProtection |
| سلطة شهادات | شهادات توقيع جذرية ووسيطة | توقيع الشهادات |
يمكن أن تكون أسماء الموضوع البديلة DNS أو IP أو بريد إلكتروني أو URI. لتأمين جميع النطاقات الفرعية من المستوى الأول، استخدم اسماً شائعاً بحرف بدل مثل *.example.com، مع إدخالات SAN إضافية اختيارية لمضيفين محدّدين.
خوارزميات المفاتيح
اختر خوارزمية المفتاح عند تقديم الطلب. الخيارات الكلاسيكية وخيارات ما بعد الكم متاحة:
| الخوارزمية | الفئة | متى تُستخدم |
|---|---|---|
RSA-2048 | كلاسيكية (RSA) | للاستخدام العام، متوافقة على نطاق واسع |
RSA-4096 | كلاسيكية (RSA) | RSA بضمان أعلى |
EC-P256 | كلاسيكية (ECC) | افتراضي فعّال لـ TLS الحديث |
EC-P384 | كلاسيكية (ECC) | ECC بضمان أعلى |
ML-DSA-44 / 65 / 87 | ما بعد الكم (FIPS 204) | توقيعات مقاومة للكم |
SLH-DSA-128F / 128S | ما بعد الكم (FIPS 205) | توقيعات مقاومة للكم قائمة على التجزئة |
ML-DSA-65 + ECDSA-P256 | هجينة / مركّبة | مقاومة للكم مع ضمان كلاسيكي في شهادة واحدة |
لا يوجد خيار RSA-3072 أو EC-P521 أو RSA بحجم 8192 بت. اختيارات الخوارزمية غير المعروفة تعود إلى EC-P256 تلقائياً، لذا اختر صراحةً من القائمة أعلاه. المفاتيح لما بعد الكم والهجينة مقيمة في الخزنة (يجب أن تكون سلطة الشهادات الموقِّعة مدعومة بالخزنة).
دورة حياة الشهادة
إنشاء الطلب
يقدّم مقدّم الطلب طلب شهادة يتضمّن تفاصيل الموضوع والنوع وخوارزمية المفتاح وأسماء SAN. يدخل الطلب حالة مُعلَّق.
الموافقة أو الرفض
يراجع المُوافِق الطلب ويوافق عليه أو يرفضه. تُسجَّل التعليقات في سجل التدقيق.
الإصدار
عند الإصدار، توقّع سلطة الشهادات الشهادة. بالنسبة للمفاتيح المُدارة، يُولَّد زوج المفاتيح ويُحفظ في الخزنة؛ أما بالنسبة للمفتاح المُقدَّم عبر CSR، فيُصادَق على المفتاح العام المُقدَّم. ينتقل الطلب إلى مُصدَرة.
التشغيل
يمكن عرض الشهادة النشطة، وتصديرها (الأجزاء العامة)، ونشرها إلى هدف، ومراقبتها عبر OCSP / CRL.
التجديد أو الإبطال
التجديد قبل انتهاء الصلاحية (إعادة الإصدار من الطلب أو عبر جهة الإصدار)، أو الإبطال بسبب من RFC 5280 — وهو ما ينعكس بعد ذلك في CRL الخاص بسلطة الشهادات واستجابات OCSP.
بالإضافة إلى سير عمل الطلب اليدوي، يمكن للأجهزة وأحمال العمل التسجيل تلقائياً عبر ACME أو EST أو SCEP أو CMP أو cert-manager الخاص بـ Kubernetes أو KMIP — راجع نظرة عامة.