メインコンテンツまでスキップ
Root CAself-signed anchorIntermediate CAissuingIntermediate CAissuingServer (TLS)ServerAuthClient (mTLS)ClientAuthCode signingCodeSigningS/MIMEEmailProtection
A CA hierarchy — an offline root signs issuing intermediates, which issue the leaf certificate types.
適用対象:
DuoKey Cockpit v2ルート / 中間 / 外部 CAVault で保護された署名鍵

CA タイプ​

認証局はプラットフォーム内で作成されます。その署名鍵は、クラシックな CA の場合はローカルで生成され、耐量子および HSM 保護された CA の場合はvault に保持されます。

タイプ作成方法典型的な役割
ルート CA自己署名階層の最上位にあるオフラインのトラストアンカー
中間/発行 CA親のルートまたは中間 CA によって署名される日常的な証明書を発行する CA
外部 CA既存の PKI からインポートされる他の場所で運用されている CA を追跡・管理する
PQC/ハイブリッドチェーン

耐量子またはハイブリッドの親の下で中間 CA を作成する場合、プラットフォームはチェーンの検証可能性を保つために親アルゴリズムの互換性を強制します。PQC とハイブリッドの CA はvault で署名されます。クラシックな CA はローカルで署名できます。

CA のサブジェクトと制約​

各 CA は、サブジェクト(CN、O、OU、C、ST、L)、設定可能なパス長制約、署名用のハッシュアルゴリズム、鍵タイプ/サイズ、そして発行される証明書に埋め込まれる配布 URL を用いて設定されます。

設定項目目的
パス長制約この CA の下に置ける下位 CA の数
AIA OCSP URLAuthority Information Access — 依拠者が OCSP を取得する場所
CRL 配布 URL依拠者が CRL を取得する場所
署名鍵vault で保護された署名鍵、またはローカルで生成された鍵

階層の構築​

1

ルート CA を作成する

長い有効期間と制限的なパス長制約を持つ自己署名のルートを作成します。中間 CA への署名専用として維持します。

2

発行用の中間 CA を作成する

ルートによって署名される中間 CAを作成します。日常的な証明書は中間 CA から発行されるため、ルートはオフラインのままにできます。

3

配布ポイントを公開する

AIA OCSP と CRL の配布 URL を設定し、発行される証明書が機能する失効エンドポイントを持つようにします。

4

発行する

中間 CA の下で証明書を発行します — 直接、リクエストワークフロー経由、またはエンロールメントプロトコル経由で。

CA ライフサイクル​

すべての CA は完全な、監査対象のライフサイクルをサポートします。各操作はきめ細かなロールベース権限によって制御されます。

操作効果RFC 5280
一時停止CA を一時的に保留するcertificateHold
再有効化一時停止を解除するremoveFromCRL(理由コード 8)
失効(単純)この CA を永久に失効させる—
失効(カスケード)この CA とすべての下位 CA、発行済み証明書を失効させる—
アーカイブ/アーカイブ解除発行を行っていない CA を一覧やピッカーから非表示にする—
まず影響範囲をプレビューする

カスケード操作の前には、カスケードが正確にどの下位 CA と証明書に影響するかを示す読み取り専用レポートであるライフサイクル影響プレビューをリクエストしてください。アーカイブは CA が発行を停止した後にのみ許可されます。

チェーン、CRL、OCSP​

各 CA は完全な証明書チェーンを公開し、CRL を生成・提供し、リアルタイムステータス確認のためのOCSP レスポンダーを公開できます。詳細は失効(OCSP と CRL)を参照してください。

API リファレンス​

ルートまたは中間 CA の作成、チェーンの取得、ライフサイクル影響のプレビュー、一時停止、再有効化、失効、カスケード失効、アーカイブ、CRL の生成といった、すべての CA 操作はプラットフォーム API を通じてプログラムからも利用できます。

API リファレンス
詳細な API エンドポイントは、開発者ドキュメント → PKI API に別途記載されています。