PKI и жизненный цикл сертификатов · проверено по источникам

Ротация сертификата

Ротация сертификата — управляемый переход на новый сертификат и при необходимости ключ: с поэтапным развёртыванием, проверкой и удалением старого материала.

Также ищут: Certificate rotation · certificate and key cutover · TLS certificate rollover

Практический смысл

Почему это важно

Файл может обновиться в хранилище секретов, но старый прокси, контейнер или балансировщик продолжит показывать прежний сертификат.

Доказательная часть

Что подтверждено

  1. Ротация управляет переходом криптографического материала: новый материал распространяют, активируют и проверяют до удаления старого.

    Граница применимости: Рабочий переход на новые ключи и сертификаты.

  2. Продление получает новый сертификат, ротация переводит на него системы, а отзыв объявляет старый сертификат недействительным до конца срока.

    Граница применимости: Три разных действия в жизненном цикле сертификата.

Перед спецификацией

Что проверить

  1. Разверните новый материал на всех узлах.
  2. Проверьте реальные TLS-соединения.
  3. Удалите старый материал только после перехода.
Открытые основания

Первоисточники

  • Официальная документация

    Recommendation for Key Management: Part 1 — General

    National Institute of Standards and Technology · NIST SP 800-57 Part 1 Revision 5, May 2020

    Определяет key-management functions, lifecycle states, cryptoperiods, protection, backup/recovery, compromise и destruction.

    Открыть первоисточник
  • Первичная спецификация

    Recommendation for Key Management: Part 2 — Best Practices for Key Management Organizations

    National Institute of Standards and Technology · NIST SP 800-57 Part 2 Rev. 1, March 2019

    Описывает organizational key-management practices, CA/RA roles, PKI operations и certification path building.

    Открыть первоисточник
  • Первичная спецификация

    Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List Profile

    Internet Engineering Task Force · RFC 5280, May 2008

    Определяет Internet X.509 certificate и CRL profiles, PKI entities, extensions и certification path validation.

    Открыть первоисточник
  • Первичная спецификация

    Automatic Certificate Management Environment

    Internet Engineering Task Force · RFC 8555, March 2019

    Определяет ACME account, order, authorization, challenge, finalize, certificate download и revocation workflow.

    Открыть первоисточник
  • Первичная спецификация

    RFC 8446: The Transport Layer Security Protocol Version 1.3

    Internet Engineering Task Force · RFC 8446, August 2018

    Определяет TLS 1.3, включая encrypted channel, PSK authentication, PSK identity и PSK+(EC)DHE modes.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие