סקירה כללית על Certificate Authority Service

Certificate Authority Service (CA Service) הוא שירות בעל יכולת הרחבה גבוהה Google Cloud שמאפשר לפשט ולבצע אוטומציה של הפריסה, הניהול והאבטחה של רשויות אישורים פרטיות (CA). רשויות אישורים פרטיות מנפיקות אישורים דיגיטליים שכוללים את זהות הישות, זהות המנפיק וחתימות קריפטוגרפיות. אישורים פרטיים הם אחת הדרכים הנפוצות ביותר לאימות משתמשים, מכונות או שירותים ברשתות. בסביבות DevOps, משתמשים לעיתים קרובות באישורים פרטיים כדי להגן על קונטיינרים, מיקרו-שירותים, מכונות וירטואליות וחשבונות שירות.

באמצעות שירות CA, אפשר:

  • יצירה של רשויות אישורים (CA) מותאמות אישית של שורש ושל כפופות.
  • מגדירים את הנושא, את אלגוריתם המפתח ואת המיקום של רשות האישורים (CA).
  • בוחרים אזור ל-CA משני בלי קשר לאזור של ה-CA הבסיסי שלו.
  • יצירת תבניות לשימוש חוזר עם פרמטרים לתרחישים נפוצים של הנפקת אישורים.
  • להביא רשות אישורים ברמה הבסיסית משלכם ולהגדיר רשויות אישורים אחרות כך שיהיו מקושרות לרשות האישורים הקיימת ברמה הבסיסית שפועלת בפריסה מקומית או בכל מקום אחר מחוץ ל- Google Cloud.
  • אחסון המפתחות הפרטיים של רשות האישורים באמצעות Cloud HSM, שמאומת לפי FIPS 140-2 ברמה 3 וזמין בכמה אזורים באמריקה, באירופה ובאסיה-פסיפיק.
  • יומני הביקורת של Cloud מאפשרים לכם לקבל יומנים ולראות מי עשה מה, מתי ואיפה.
  • הגדרת בקרת גישה ברמת גרנולריות גבוהה באמצעות ניהול זהויות והרשאות גישה (IAM), והגדרת היקפי אבטחה וירטואליים באמצעות VPC Service Controls.
  • ניהול של נפחים גדולים של אישורים, בידיעה ששירות CA תומך בהנפקה של עד 25 אישורים לשנייה לכל CA (רמת DevOps), מה שאומר שכל CA יכול להנפיק מיליוני אישורים. אפשר ליצור כמה רשויות אישורים מאחורי נקודת קצה אחת להנפקת אישורים שנקראת מאגר רשויות אישורים, ולחלק את בקשות האישורים הנכנסות בין כל רשויות האישורים. באמצעות התכונה הזו, אפשר להנפיק עד 100 אישורים בשנייה.
  • אתם יכולים לנהל, להפוך לאוטומטי ולשלב רשויות אישורים פרטיות בכל דרך שנוחה לכם: באמצעות ממשקי API, Google Cloud CLI, מסוף Google Cloud או Terraform.

תרחישי שימוש באישור

אתם יכולים להשתמש ברשויות אישורים פרטיות כדי להנפיק אישורים בתרחישי השימוש הבאים:

  • תקינות שרשרת האספקה של תוכנות וזהות הקוד: חתימת קוד, אימות ארטיפקטים ואישורי זהות של אפליקציות.
  • זהות משתמש: אישורי אימות לקוח שמשמשים כזהות משתמש לרשתות עם גישת אפס אמון, ל-VPN, לחתימה על מסמכים, לאימייל, לכרטיס חכם ועוד.
  • זהות של מכשירי IoT וניידים: אישורים לאימות לקוח שמשמשים כזהות מכשיר וכאימות, למשל גישה אלחוטית.
  • זהות בתוך השירות: אישורי mTLS שמשמשים מיקרו-שירותים.
  • ערוצים של אינטגרציה רציפה ופיתוח רציף (CI/CD): אישורים לחתימת קוד שמשמשים לאורך תהליך ה-build של CI/CD כדי לשפר את תקינות הקוד והאבטחה שלו.
  • Kubernetes ו-Istio: אישורים לאבטחת החיבורים בין רכיבי Kubernetes ו-Istio.

למה כדאי לבחור ב-PKI פרטי

בתשתית טיפוסית של מפתח ציבורי באינטרנט (PKI), מיליוני לקוחות ברחבי העולם סומכים על קבוצה של רשויות אישורים (CA) עצמאיות כדי לאשר זהויות (כמו שמות דומיין) באישורים. כחלק מהאחריות שלהן, רשויות אישורים מתחייבות להנפיק אישורים רק אחרי שהן אימתו באופן עצמאי את הזהות שמופיעה באישור. לדוגמה, רשות אישורים צריכה בדרך כלל לוודא שמי שמבקש אישור לשם הדומיין example.com באמת שולט בדומיין הזה לפני שהיא מנפיקה לו אישור. מכיוון שרשויות האישורים האלה יכולות להנפיק אישורים למיליוני לקוחות שאין להם קשר ישיר איתן, הן מוגבלות לאימות זהויות שאפשר לאמת באופן ציבורי. הגבלנו את השימוש ברשויות האישורים האלה לתהליכי אימות מוגדרים היטב, שמוחלים באופן עקבי על כל ה-PKI באינטרנט.

בניגוד ל-Web PKI, ב-PKI פרטי יש בדרך כלל היררכיית CA קטנה יותר, שמנוהלת ישירות על ידי ארגון. תשתית PKI פרטית שולחת אישורים רק ללקוחות שסומכים על הארגון שיש לו אמצעי בקרה מתאימים (לדוגמה, מכונות בבעלות הארגון). למנהלי רשויות אישורים יש לרוב דרכים משלהם לאימות זהויות שהם מנפיקים להן אישורים (לדוגמה, הנפקת אישורים לעובדים שלהם), ולכן הם לא מוגבלים באותן דרישות כמו ב-Web PKI. הגמישות הזו היא אחד היתרונות העיקריים של PKI פרטי על פני PKI באינטרנט. תשתית PKI פרטית מאפשרת תרחישי שימוש חדשים, כמו אבטחת אתרים פנימיים עם שמות דומיין קצרים בלי לדרוש בעלות ייחודית על השמות האלה, או קידוד פורמטים חלופיים של זהויות (כמו מזהי SPIFFE) באישור.

בנוסף, תשתית ה-PKI באינטרנט מחייבת את כל רשויות האישורים לרשום כל אישור שהן מנפיקות ביומנים ציבוריים של שקיפות אישורים. יכול להיות שדרישה זו לא תחול על ארגונים שמנפיקים אישורים לשירותים פנימיים. מערכת PKI פרטית מאפשרת לארגונים לשמור על טופולוגיית התשתית הפנימית שלהם, כמו שמות של שירותי רשת או אפליקציות, פרטית משאר העולם.

המאמרים הבאים