Articulo de referencia

Autoridad de certificación raíz sin conexión

Una autoridad de certificación raíz fuera de línea es una autoridad de certificación (tal como se define en el estándar X.509 y RFC 5280 ) que ha sido aislada del acceso a la re...

Una autoridad de certificación raíz fuera de línea es una autoridad de certificación (tal como se define en el estándar X.509 y RFC 5280 ) que ha sido aislada del acceso a la red y, a menudo, se mantiene en un estado apagado. [ 1 ] 

En una infraestructura de clave pública , la cadena de autoridades de confianza comienza con la autoridad de certificación raíz (CA raíz). Una vez instalada la CA raíz y creado su certificado raíz , el administrador de la misma emite certificados que autorizan a las CA intermedias (o subordinadas). Esto permite emitir, distribuir y revocar certificados digitales sin la intervención directa de la CA raíz.

Debido a las graves consecuencias de una CA raíz comprometida (que pueden llegar a requerir la reemisión de todos y cada uno de los certificados en la infraestructura de clave pública), todas las CA raíz deben protegerse del acceso no autorizado. Un método común para garantizar la seguridad e integridad de una CA raíz es mantenerla fuera de línea . Solo se conecta cuando se necesita para tareas específicas y poco frecuentes, generalmente limitadas a la emisión o reemisión de certificados que autorizan a las CA intermedias.

Una desventaja del funcionamiento sin conexión es que la CA raíz no puede alojar una lista de revocación de certificados (ya que no puede responder a las solicitudes de CRL mediante protocolos como HTTP , LDAP u OCSP ). Sin embargo, es posible trasladar la funcionalidad de validación de certificados a una autoridad de validación dedicada autorizada por la CA raíz sin conexión.

Para comprender mejor cómo una CA raíz sin conexión puede mejorar significativamente la seguridad e integridad de una PKI, es importante tener en cuenta que una CRL es específica de la CA que emitió los certificados incluidos en la lista. Por lo tanto, cada CA (raíz o intermedia) solo es responsable de rastrear la revocación de los certificados que ella misma ha emitido.

Consideremos el escenario en el que una CA raíz emite certificados a tres CA intermedias: A, B y C:

  • La autoridad de certificación raíz ha emitido un total de tres certificados.

Las autoridades de certificación intermedias recién creadas emiten entonces sus propios certificados:

  • El CA intermedio "A" emite 10.000 certificados.
  • El CA intermedio "B" emite 20.000 certificados.
  • El CA intermedio "C" emite 30.000 certificados.

Si cada CA intermedia revocara todos los certificados emitidos por ella, el tamaño máximo de la CRL específica para cada CA intermedia sería:

  • CA Intermedio "A": 10.000 entradas CRL
  • CA Intermedio "B": 20.000 entradas CRL
  • CA Intermedio "C": 30.000 entradas CRL

Sin embargo, dado que la CA raíz solo ha emitido tres certificados (a cada una de las CA intermedias), el tamaño máximo de su CRL es:

  • CA raíz: 3 entradas CRL

Por lo tanto, la carga general de mantener y alojar una CRL específica para la CA raíz se minimiza mediante el uso de CA intermedias, así como la carga de mantener una autoridad de validación asociada .

Véase también

Referencias

  1. Cooper, D.; Santesson, S.; Farrell, S.; Boeyen, S.; Housley, R.; Polk, W. (mayo de 2008). Certificado de infraestructura de clave pública X.509 de Internet y perfil de lista de revocación de certificados (CRL) . IETF . doi : 10.17487/RFC5280 . RFC 5280 .Estándar propuesto. Actualizado por RFC 9549 , 9598 , 8398 , 8399 y 6818. Deja obsoletas las RFC 4630 , 4325 y 3280 .