CA 管理
ルート、中間、外部の認証局を作成・運用し、完全で監査可能なライフサイクルを実現します。
CA タイプ
認証局はプラットフォーム内で作成されます。その署名鍵は、クラシックな CA の場合はローカルで生成され、耐量子および HSM 保護された CA の場合はvault に保持されます。
| タイプ | 作成方法 | 典型的な役割 |
|---|---|---|
| ルート CA | 自己署名 | 階層の最上位にあるオフラインのトラストアンカー |
| 中間/発行 CA | 親のルートまたは中間 CA によって署名される | 日常的な証明書を発行する CA |
| 外部 CA | 既存の PKI からインポートされる | 他の場所で運用されている CA を追跡・管理する |
耐量子またはハイブリッドの親の下で中間 CA を作成する場合、プラットフォームはチェーンの検証可能性を保つために親アルゴリズムの互換性を強制します。PQC とハイブリッドの CA はvault で署名されます。クラシックな CA はローカルで署名できます。
CA のサブジェクトと制約
各 CA は、サブジェクト(CN、O、OU、C、ST、L)、設定可能なパス長制約、署名用のハッシュアルゴリズム、鍵タイプ/サイズ、そして発行される証明書に埋め込まれる配布 URL を用いて設定されます。
| 設定項目 | 目的 |
|---|---|
| パス長制約 | この CA の下に置ける下位 CA の数 |
| AIA OCSP URL | Authority Information Access — 依拠者が OCSP を取得する場所 |
| CRL 配布 URL | 依拠者が CRL を取得する場所 |
| 署名鍵 | vault で保護された署名鍵、またはローカルで生成された鍵 |
階層の構築
ルート CA を作成する
長い有効期間と制限的なパス長制約を持つ自己署名のルートを作成します。中間 CA への署名専用として維持します。
発行用の中間 CA を作成する
ルートによって署名される中間 CAを作成します。日常的な証明書は中間 CA から発行されるため、ルートはオフラインのままにできます。
配布ポイントを公開する
AIA OCSP と CRL の配布 URL を設定し、発行される証明書が機能する失効エンドポイントを持つようにします。
発行する
中間 CA の下で証明書を発行します — 直接、リクエストワークフロー経由、またはエンロールメントプロトコル経由で。
CA ライフサイクル
すべての CA は完全な、監査対象のライフサイクルをサポートします。各操作はきめ細かなロールベース権限によって制御されます。
| 操作 | 効果 | RFC 5280 |
|---|---|---|
| 一時停止 | CA を一時的に保留する | certificateHold |
| 再有効化 | 一時停止を解除する | removeFromCRL(理由コード 8) |
| 失効(単純) | この CA を永久に失効させる | — |
| 失効(カスケード) | この CA とすべての下位 CA、発行済み証明書を失効させる | — |
| アーカイブ/アーカイブ解除 | 発行を行っていない CA を一覧やピッカーから非表示にする | — |
カスケード操作の前には、カスケードが正確にどの下位 CA と証明書に影響するかを示す読み取り専用レポートであるライフサイクル影響プレビューをリクエストしてください。アーカイブは CA が発行を停止した後にのみ許可されます。
チェーン、CRL、OCSP
各 CA は完全な証明書チェーンを公開し、CRL を生成・提供し、リアルタイムステータス確認のためのOCSP レスポンダーを公開できます。詳細は失効(OCSP と CRL)を参照してください。
API リファレンス
ルートまたは中間 CA の作成、チェーンの取得、ライフサイクル影響のプレビュー、一時停止、再有効化、失効、カスケード失効、アーカイブ、CRL の生成といった、すべての CA 操作はプラットフォーム API を通じてプログラムからも利用できます。