ארגונים באופן שגרתי צריכים לשתף זהויות דיגיטליות באופן מאובטח כדי לאפשר שיתוף פעולה חלקה בין מחלקות, חברות בנות ושותפים חיצוניים. Identity פדרציה מאפשר לארגון לאמת משתמש ולאחר מכן להעביר את הטענה הזו לארגון אחר, מתן גישה למשאבים מבלי לדרוש כניסה נפרדת.עם זאת, עבור תהליך זה כדי להיות בטוח, הארגון המסתמך חייב להיות בטוח מוחלט כי הטענה הזו הוא מקבל לגיטימי ולא היה מחלחל עם תשתית ציבורית (Cyclimates) זה מאפשר הגנה על ידי ארגוני אבטחה גבוהה.

מאמר זה מספק מדריך מקיף לפרוס PKI עבור פדרציה זהה.זה עובר מעבר להגדרות הבסיסיות לחקור את ההחלטות האדריכליות, יישום אסטרטגיות, ושיטות ניהול מחזור חיים הדרושים כדי לבנות מודל אמון מוזן ייצור. בין אם אתה מחבר שני ארגונים עם שילוב SAML פשוט או בניית פדרציה מורכבת של צד אחד, הבנת התפקיד של PKI הוא חיוני לשמירה על יציבה חזקה.

התפקיד המרכזי של PKI ב-Ferated Trust

האתגר המרכזי של פדרציה זוויות הוא ההפצה והאימות של אמון בסביבה לא-מרוסנת, אמון הוא לעתים קרובות מבוסס באמצעות סודות משותפים, כגון סיסמאות או אסימוני API. גישה זו אינה בקנה מידה על פני גבולות ארגוניים, כי היא דורשת שיתוף מחוץ לפס ואבטחת אחסון של סודות בשני הצדדים. PKI פותרת באופן אלגנטי את הבעיה הזו על ידי הצגת צד שלישי מהימן: תעודת (CA).

בפדרציה מבוססת PKI, כל ארגון מקבל תעודה דיגיטלית מ CA מהימנה הדדית מהימן זהה של הארגון לצמד מפתח קריפטוגרפי.כאשר משתמש אותנטי בארגון הבית שלהם (ספק הזהות, או IdP) ומבקש גישה למשאב בארגון שותף (ספק השירות, או SP), ה- IdP Cryptographically חותם את האימות באמצעות המפתח הפרטי שלו, אשר מספק את התעודה הקריטית של CA: IP, אשר משתמשת ב-A.

  • [ה]הצהרה: [ה] [ה] [ה]] [ה]] [ה] [ה]] [ה]], היא העלתה על ידי הארגון, שטוען כי היא אכן הוציאה אותה.
  • (ב) ⁇ :0) ⁇ : "הטענה אינה שונה במעבר בין שני הארגונים.
  • (ב) לא-הדעה: ארגון ההנפקה 1 לא יכול להכחיש את הקביעה, שהיא חיונית לשלי ביקורת ולציות.

PKI הופך רשת מורכבת של מערכות יחסים אמון בוהק למודל אמין, היררכי, במקום לנהל סודות משותפים עם כל שותף, ארגון רק צריך לסמוך על שורש CA. CA, בתורו, נצמד לזהויות של כל הארגונים המשתתפים.שינוי יסוד זה הופך את פדרציה זו בקנה מידה גדול של זהות מעשית ומאובטחת הרבה יותר.

ארגון PKI Components for פדרציה

כדי לפרוס ביעילות את PKI עבור פדרציה של זהות, הבנה מוצקה של מרכיבי הליבה שלה ותפקידים הספציפיים שלהם נדרש.כל רכיב משחק תפקיד ייחודי בהבטחת השלמות והאבטחה של המערכת הכוללת.

רשות האישורים (CA) ושרשרת האמון

CA היא הישות האמינה כי תעודות דיגיטליות. בהקשר מוזן, תפקידה של CA הוא לאמת את זהות הארגון או את שירותיו לפני הגשת תעודה.האמון במערכת כולה נובע מהשורש CA ארגונים המשתתפים בפדרציה כוללים את תעודת שורש CA בחנות האמון שלהם.הם גם סומך על כל אמצעי ביניים שהיא מחוסנת על ידי שירות Roota או שירות Rooted של CA.

רשות רישום (RA) והוכחה זהות

לפני אישור, הזהות של הנושא יש לאמת.ה RA מטפל תהליך אימות זה.עבור פדרציה זהה, הנושא הוא לעתים קרובות ארגון או שירות ספציפי (למשל, כניסה.salesforce.com) RA מבצע הוכחה זהות, אשר עשוי לכלול אימות מסמכים משפטיים, אימות שליטה DNS, או אימות בעלות דומיין.

רשות אימות (VA) ו-Revocation Checking

אמון אינו קבוע.תעודה יכולה להיפגע לפני תאריך התפוגה שלה.הפדרציה חייבת להיות מנגנון כדי לוודא שתעודה עדיין בתוקף בעת השימוש.זהו התפקיד של רשות אימות (VA).ה- VA מספק בדיקות מעמד בזמן אמת באמצעות שתי שיטות עיקריות:

  • (FLT:0) רשימת ייעוד מחדש (CRLs): רשימה עדכנית של מספר סידורי של תעודות נשללות.הSP חייב להוריד ולבדוק את הרשימה הזו.CRLs יכול להפוך גדול ולהציג שקיפות.
  • פרוטוקול האישורים (OCSP): פרוטוקול זמן אמתי המאפשר ל- SP לשאול את CA עבור מעמד של תעודה ספציפית.

בפדרציה גבוהה של ביטוח, הצדדים הנתמכות חייבים לבדוק את מעמד הייעוד של כל תעודה שהוצגה להם, כולל אלה המשמשות לחתום על הצהרות SAML או הקמת קשרים TLS.

מודול אבטחה קשיח (HSMs)

המפתחות הפרטיים של CAs ו- IdPs הם התכשיטים הכתר של הפדרציה PKI.אם תוקף פוגע מפתח פרטי, הם יכולים ליצור זהויות ואותנטיות כמו כל ארגון הפדרציה. HSMs לספק tamper-resistant, קשיח חומרה מחוסמת לאחסון וניהול מפתחות פרטיים אלה.הם להבטיח כי המפתח הפרטי לעולם לא קיים בטקסט של מחוץ לגבולות מאובטח של HSM חיוני עבור כל פעילות אבטחה קריטית.

פיתוח מודל נאמנות Cross-Organization

בחירת הארכיטקטורה הנכונה של אמון היא ההחלטה העיצובית החשובה ביותר עבור פדרציה מבוססת PKI.האדריכלות קובעת כיצד האמון זורם בין ארגונים, כמה קל להוסיף משתתפים חדשים, וכיצד המערכת מטפלת ביציאה או פשרות של חבר.

דגם Bridge CA Model

מודל Bridge CA הוא אחד האדריכלות היעילות ביותר עבור פדרציות זהות בקנה מידה גדול.במקום כל ארגון חוצה-מרוץ עם כל ארגון אחר, כל המשתתפים בוטחים בגשר מרכזי, נייטרלי CA הגשר CA חוצה-certifes את שורש CA של כל ארגון משתתף.זה יוצר טופולוגיה של כוכב של אמון.ה יתרון מפתח הוא קנה מידה רחב: הוספת ארגון חדש דורש צלב עם הגשר, לא בשימוש על ידי מערכת הבריאות הקיימת, ולא על ידי כל מודל אבטחה, הוא בשימוש נרחב של אבטחה.

מודל Cross-Certification

במודל של החיזור, שני ארגונים מחליפים ומחתימים אחד את תעודות שורש של השני.זה מבסס מערכת יחסים של אמון דו-צדדית.מודל זה פשוט ו ישיר, מה שהופך אותו מתאים לפדרציה קטנה יותר עם מספר מוגבל של שותפים ידועים.עם זאת, המורכבות שלו גדלה באופן אקספוננציאלי יותר ויותר ארגונים להצטרף, כמו כל זוג ארגונים חייבים לנהל את הסכם החיסרון הצלב שלהם.

מודל היררכיות

המודל ההיררכי הוא מבנה עץ קפדני.A יחיד Root CA יושב בראש, הנפקת תעודות ל-Intermediate CAs, אשר לאחר מכן הנפיק תעודות לגופים עלים (ארגונים או שירותים) מודל זה הוא מאוד סטנדרטי וקל ליישום.ההההסגרה העיקרית היא כי Root CA הופכת לנקודה אחת של אמון. בהקשר בין-ארגון, זה יכול להיות קשה עבור ארגונים עצמאיים מרובים כדי להסכים על סמכות אחת על פני פדרציה אחת.

חנויות נאמנות מבוזרות ו- Metadata Exchange

ללא קשר למודל האמון שנבחר, הפדרציה זקוקה למנגנון מאובטח להפצת חומר אמון.זה לעתים קרובות לוקח את הטופס של חנויות אמון וקבצי metadata.

  • (FLT:0) חנויות אמון: 1FLT (אוסף של תעודות שורש ובינלאומיות) כל משתתף חייב לשמור על חנות אמון עדכנית.
  • (FLT:0) metadata Exchange:FLT:1 פרוטוקולים כמו SAML להשתמש בקבצי metadata כדי לתאר את היכולות ואת נקודות הקצה של IdPs ו SPs. אלה קבצי metadata חתומה דיגיטלית כדי להבטיח את היושרה שלהם ולהכיל את המפתחות הציבוריים ואת האישורים הדרושים כדי לאמת טענות.

האבטחה של תהליך החלפת המטנתונים היא קריטית.אם תוקף יכול להזריק קובץ metadata מזויף המכיל את תעודת משלהם, הם יכולים לחדור ארגון לגיטימי. Metadata צריך תמיד לקבל ממקור מהימן וחתימתו מאומתת.

שילוב PKI עם פרוטוקולי הפדרציה

מודל האמון התיאורטי חייב להיות מיושם באמצעות פרוטוקולים של פדרציה קונקרטית.PKI משולב עמוק בפרוטוקולים הנפוצים ביותר: SAML, OAuth 2.0 ו- OpenID Connect.

SAML 2.0 ו-XML Digital Signatures

SAML 2.0 הוא אחד הפרוטוקולים המתקדמים והנפוחים ביותר עבור פדרציה של זהות ארגונית.האבטחה של SAML מסתמכת במידה רבה על חתימה דיגיטלית של XML (XMLDSIG) כאשר IdP מייצרת הצהרה SAML, הוא משתמש במפתח הפרטי שלו כדי ליצור חתימה דיגיטלית על מסמך XML.The SP, אשר יש את תעודת הציבורי של IdP (שלעתים קרובות מושגת באמצעות metadata), אם חתימה זו היא תלויה בחוזק של ה-P.

חשוב לציין כי הטענה SAML עצמה מכילה לעיתים קרובות את תכונות הזהות של המשתמש. Signing את הטענה מבטיחה כי תכונות אלה לא השתנו על ידי אדם-בתוך-הקרבה או ספק שירות זדוני.ללא PKI חזק, הצהרת SAML היא רק תביעה ללא הוכחה סבירה של מקור.

OAuth 2.0, OpenID Connect ו- mTLS

בעוד OAuth 2.0 ו- OpenID Connect (OIDC) הם מודרניים וגמישים יותר מאשר SAML, הם גם מסתמכים על PKI במספר תחומים מרכזיים.

  • (FLT:0) Authentication: FLT:1 ארגון הפועל כלקוח OAuth 2.0 יכול להוכיח את זהותו באמצעות שיטת PKI-backed.The ’tls client auth’ שיטת (RFC 8705) דורש ללקוח להציג תעודת X.509 בעת הקמת קשר TLS לשרת.
  • (FLT:0) Signing:FLT:1 JSON Web Tokens (JWTs) מונפק על ידי ספק OIDC חתום באמצעות JSON Web Signatures (JWS) המפתחות הציבוריים המשמשים כדי לאמת את החתימות הללו מופצות באמצעות JSON Web Key Set (JWKS) נקודת קצה. בהקשר מוזן, האמון עבור מפתחות ציבוריים אלה הוא אישורי PKI.
  • (FLT:0) Mutual TLS (mTLS): mTLS הוא היישום הישיר ביותר של PKI לתקשורת בין-שירות.בחיבור mTLS, הן הלקוח והן השרת חייבים להציג אישור X.509 בתוקף. עבור פדרציה זונות, mTLS ניתן להשתמש כדי להבטיח את נקודות הקצה, נקודת המידע של המשתמש, או כל שיחה לאחור בין הצדדים.

ניהול מחזור חיים בפדרציה

ניהול התעודה המתמשך הוא לעתים קרובות אתגר תפעולי משמעותי.תעודה שפוגגת, בוטלה, או נפגעת עלולה לגרום ליציאה משירות או להפרת אבטחה עבור כל הפדרציה.

ניהול תעודה אוטומטית

ניהול תעודה ידני הוא שגיאה-prone ואינו בקנה מידה.התעשייה נעה לכיוון אוטומציה באמצעות פרוטוקולים כמו ACME (סביבה ניהול תעודה אוטומטית) ACME מאפשר לשרתים לבקשה אוטומטית ולחדש תעודות מ CA ללא התערבות אנושית.עבור שירותים פנימיים ותקשורת מכונה למכונה למכונה בפדרציה, כלים כמו FLT:0 בקובטרנטס יכולים להעביר את כל החיים, להבטיח כי הם תמיד משווקים טריים של אישורים להפחתה של אישורים טריים.

אסטרטגיות Revocation

כאשר תעודה נפגעת או ארגון עוזב את הפדרציה, יש לבטל את האישור.יש להפיץ את המידע לייעוד לכל הצדדים המסתמך ביעילות.

  • (FLT:0) הפצת תפוצה: 1.10.10.A. מפרסם CRL במרווחים קבועים.הצדדים החוזרים חייבים להביא את הרשימה הזו.האתגר העיקרי הוא הכדאיות בין זמן הביטול לבין פרסום CRL הבא.
  • (FLT:0)OCSP Stapling:FLT:1 עבור חיבורי TLS, OCSP Stapling מאפשר לשרת להציג את האישור כדי לתקן את משך זמן, חתום OCSP מ CA. זה מסיר את הנטל מן הלקוח כדי לשאול את מגיב OCSP ולהפחית את הגמישות.

מדיניות פדרציה צריכה לחייב מרווחים מקובלים מקסימליים לפרסום CRL ו- OCSP תגובה טריות.מדיניות נפוצה היא לדרוש מידע ביטול זה יש לבדוק על כל עסקה.

ממשל ומדיניות

מעבר למחזור החיים של תעודות בארגונים עצמאיים דורש מסגרת מדיניות ברורה.זה כולל הגדרת פרופילי תעודה (גדלים מרכזיים, אלגוריתמים חתימה, תקופות תוקף), הקמת הצהרת ניהול תעודה (CPS), והגדרת תפקידים ואחריות עבור CA, RA, משתתפים. ביקורות רגילות של PKI של הפדרציה נדרשים כדי להבטיח עמידה במדיניות מבוססת וסטנדרטים בתעשייה כמו דרישות CA / Brow פורום.

שיקולים מתקדמים

מעבר לפריסה הבסיסית, ישנן אסטרטגיות מתקדמות שיכולות לשפר באופן משמעותי את היציבה הביטחונית של פדרציה המבוססת על PKI.

תעודות קצרות-חיים

במקום להסתמך על רשימות ייעוד, ארגון יכול להנפיק תעודות עם תקופות חיים קצרות מאוד (למשל, שעות או ימים) זה מצמצם את חלון ההזדמנויות אם מפתח פרטי נפגע ומפשט מאוד את ההיגיון של ייעוד.כאשר תעודה תוקפת, חדש מתבקש באופן אוטומטי באמצעות ACME. גישה זו תואמת היטב עם אפס עקרונות אמון, שבו האמון הוא כל הזמן מגובש מחדש.

אישור Pinning vs. CA Trust Stores

תעודת Pinning היא הנוהג של מתן אישור מיוחד או מפתח ציבורי זה צפוי להשתמש.זה מגן מפני CA שנפגעה מקבל תעודה הונאה עבור התחום שלך.עם זאת, סיכה הוא שברירי וקשה לנהל.עבור פדרציה זהה, שמירה על CA מבוקר בקפידה CA Trust החנות הוא בדרך כלל המועדפת.

מעקב וזיהוי אנומליות

פדרציה צריכה להיות פיקוח פעיל על התנהגות תעודה אנונימית.זה כולל ניטור עבור הקידוד של תעודות בלתי צפויות, השימוש באלגוריתמים קריפטוגרפיים חלשים, ובדיקות ביטול כושלות. צוותי אבטחה צריכים לנתח יומני מ CA, VA, ו- IdP / SP כדי לזהות התקפות פוטנציאליות.סימן של פשרה עשוי להיות טענה חתומה באופן תקף שמגיעה מארגון בזמן יוצא דופן או מכתובת IP יוצאת דופן מספק ניתוח הססגוני עבור ניתוח זה.

בניית פדרציה של זהות בטוחה היא משימה מורכבת, אבל PKI מספק את הבסיס אמין ורחבי ביותר לעשות זאת. על ידי האדריכל בקפידה מודל האמון, ניהול קפדני של מחזורי חיים תעודה, ושילוב עמוק עם פרוטוקולים פדרציה, ארגונים יכולים ליצור סביבה שיתופית כי הוא מאוד פונקציונלי ובטוח מאוד. גישה זו לא רק פותרת את האתגר הטכני של אימות חוצה-דומיין, אלא גם מספק את הממשל ואת היכולת הנדרשת כדי לענות על דרישות שיתוף פעולה קפדניות על ידי מערכת ההפעלה הקפדנית חזקה.