إنتقل إلى المحتوى الرئيسي
renew ↺submitapproveddeployrevokepublishRequestCSR + detailsApprovereview / rejectIssueCA signsDeployF5 · Nginx · …RevokeRFC 5280 reasonCRL / OCSPstatus published
The certificate lifecycle — request to deployment, with renewal and revocation (published via CRL and OCSP).
ينطبق على:
DuoKey Cockpit v2PKI/SSLمفاتيح سلطة شهادات مدعومة بالخزنة

نظرة عامة​

يعني البدء مع DuoKey PKI فهم ثلاثة أمور: الأدوار والأذونات التي تتحكم في إجراءات PKI، والخوارزميات وأنواع الشهادات التي تدعمها المنصة، ودورة حياة الطلب وصولاً إلى الإصدار. تغطي هذه الصفحة الأمور الثلاثة جميعها؛ ثم يأخذك دليل إنشاء شهادة عبر إصدار شهادتك الأولى.

المتطلبات المسبقة

  • حساب DuoKey Cockpit نشط
  • أذونات PKI ذات الصلة (أو دور المسؤول)
  • خزنة مُكوَّنة لمفاتيح توقيع سلطة الشهادات
  • سلطة شهادات للإصدار منها (أنشئ واحدة، أو اتصل بجهة إصدار خارجية)

الأدوار والأذونات​

تُخوَّل إجراءات PKI بأذونات قائمة على الأدوار دقيقة ومحصورة بالمستأجر. يقسّم فصل نموذجي للمهام المسؤوليات على النحو التالي:

المسؤوليةالدور النموذجي
طلب شهادةمقدّم طلب الشهادة
الموافقة على الطلبات / رفضهاالمُوافِق على الشهادة
إدارة سلطات الشهاداتمسؤول سلطة الشهادات
إبطال الشهاداتمُشغِّل الشهادات
إدارة بيانات الإبطال (CRL)مسؤول سلطة الشهادات
رؤية للقراءة فقطمدقق / مُشاهد
نصيحة

قد تحتاج العمليات المختلفة إلى أذونات مختلفة. إذا واجهت خطأ في الأذونات، تحقق من إذن PKI الذي يتطلبه الإجراء واطلب من مسؤولك منحه.

المعلومات المطلوبة​

قبل إنشاء شهادة، اجمع تفاصيل الموضوع:

الحقلمثالالوصف
الاسم الشائع (CN)www.example.comالهوية الأساسية (FQDN لـ TLS؛ قد تكون بحرف بدل)
المؤسسة (O)Acme Corporationالاسم القانوني للمؤسسة
الوحدة التنظيمية (OU)ITقسم اختياري
الدولة (C)US, CH, GBرمز الدولة المكوّن من حرفين
الولاية/المقاطعة (ST)Vaudالاسم الكامل للولاية أو المقاطعة
المدينة/المنطقة (L)Lausanneاسم المدينة
أسماء الموضوع البديلةapi.example.com, 10.0.0.1هويات DNS / IP / بريد إلكتروني / URI إضافية

أنواع الشهادات​

تُصدِر المنصة شهادات لأغراض مميّزة، يُخطَّط كل منها إلى استخدام المفتاح الموسّع المناسب:

النوعالغرضاستخدام المفتاح الموسّع
خادم (TLS/SSL)خدمات HTTPS وإنهاء TLSServerAuth
عميل (mTLS)مصادقة العميل بـ TLS المتبادلClientAuth
توقيع الشيفرةتوقيع البرامج والقطع الأثريةCodeSigning
البريد الإلكتروني (S/MIME)توقيع البريد الإلكتروني وتشفيرهEmailProtection
سلطة شهاداتشهادات توقيع جذرية ووسيطةتوقيع الشهادات
أنواع SAN وأحرف البدل

يمكن أن تكون أسماء الموضوع البديلة DNS أو IP أو بريد إلكتروني أو URI. لتأمين جميع النطاقات الفرعية من المستوى الأول، استخدم اسماً شائعاً بحرف بدل مثل *.example.com، مع إدخالات SAN إضافية اختيارية لمضيفين محدّدين.

خوارزميات المفاتيح​

اختر خوارزمية المفتاح عند تقديم الطلب. الخيارات الكلاسيكية وخيارات ما بعد الكم متاحة:

الخوارزميةالفئةمتى تُستخدم
RSA-2048كلاسيكية (RSA)للاستخدام العام، متوافقة على نطاق واسع
RSA-4096كلاسيكية (RSA)RSA بضمان أعلى
EC-P256كلاسيكية (ECC)افتراضي فعّال لـ TLS الحديث
EC-P384كلاسيكية (ECC)ECC بضمان أعلى
ML-DSA-44 / 65 / 87ما بعد الكم (FIPS 204)توقيعات مقاومة للكم
SLH-DSA-128F / 128Sما بعد الكم (FIPS 205)توقيعات مقاومة للكم قائمة على التجزئة
ML-DSA-65 + ECDSA-P256هجينة / مركّبةمقاومة للكم مع ضمان كلاسيكي في شهادة واحدة
غير مدعوم

لا يوجد خيار RSA-3072 أو EC-P521 أو RSA بحجم 8192 بت. اختيارات الخوارزمية غير المعروفة تعود إلى EC-P256 تلقائياً، لذا اختر صراحةً من القائمة أعلاه. المفاتيح لما بعد الكم والهجينة مقيمة في الخزنة (يجب أن تكون سلطة الشهادات الموقِّعة مدعومة بالخزنة).

دورة حياة الشهادة​

1

إنشاء الطلب

يقدّم مقدّم الطلب طلب شهادة يتضمّن تفاصيل الموضوع والنوع وخوارزمية المفتاح وأسماء SAN. يدخل الطلب حالة مُعلَّق.

2

الموافقة أو الرفض

يراجع المُوافِق الطلب ويوافق عليه أو يرفضه. تُسجَّل التعليقات في سجل التدقيق.

3

الإصدار

عند الإصدار، توقّع سلطة الشهادات الشهادة. بالنسبة للمفاتيح المُدارة، يُولَّد زوج المفاتيح ويُحفظ في الخزنة؛ أما بالنسبة للمفتاح المُقدَّم عبر CSR، فيُصادَق على المفتاح العام المُقدَّم. ينتقل الطلب إلى مُصدَرة.

4

التشغيل

يمكن عرض الشهادة النشطة، وتصديرها (الأجزاء العامة)، ونشرها إلى هدف، ومراقبتها عبر OCSP / CRL.

5

التجديد أو الإبطال

التجديد قبل انتهاء الصلاحية (إعادة الإصدار من الطلب أو عبر جهة الإصدار)، أو الإبطال بسبب من RFC 5280 — وهو ما ينعكس بعد ذلك في CRL الخاص بسلطة الشهادات واستجابات OCSP.

التسجيل الآلي

بالإضافة إلى سير عمل الطلب اليدوي، يمكن للأجهزة وأحمال العمل التسجيل تلقائياً عبر ACME أو EST أو SCEP أو CMP أو cert-manager الخاص بـ Kubernetes أو KMIP — راجع نظرة عامة.

المشكلات الشائعة عند الاستخدام لأول مرة​

الخطوات التالية​