Güvenli Kimlik Federasyonu Across Organizations için Pki nasıl kullanılır
Table of Contents
Organizasyonlar, dijital kimlikleri bölümlerde, iştirakler ve dış ortaklar arasında sorunsuz bir şekilde paylaşmaları için güvenli bir şekilde paylaşmaları gerekir. Kimlik federasyonu, bir kullanıcıyı özgün bir şekilde tanımlamasına ve bu güvenliğe erişmesine izin veren başka bir organizasyona geçiş yapılmasını sağlar. Ancak, bu süreçten güvenli olmak için, bu işlemden dolayı, kimlik bildiriminin meşru olduğunu ve kamuya açık bir şekilde denetim altına alınabileceğini kesin olarak bildirmek zorundadır.
Bu makale, PKI'yi kimlik federasyonu için dağıtmaya kapsamlı bir kılavuz sunuyor. PKI'nın rolünü araştırmak için temel tanımlardan öteye doğru hareket ediyor, güçlü bir güvenlik duruşunu sürdürmek için gerekli olan mimari kararları, uygulama stratejileri ve yaşam döngüsü yönetimi uygulamaları.
PKI'nın Federated Trust'taki Orta Rolü
Kimlik federasyonunun temel meydan okuması, güven olmayan bir ortamda, şifre veya API belirteçleri gibi paylaşılan sırların üzerinden yapılır. Bu yaklaşım, organizasyonel sınırlarda ölçeklendirme ve güvenli depolama gerektirir. PKI zarif bir ortamda, bu sorunu güvenilir bir üçüncü parti tanıtarak çözer: Sertifika Otoritesi (CA).
Bir PKI tabanlı federasyonda, her kuruluş karşılıklı güvenilen bir CA'dan dijital sertifika alır. Bu sertifika, organizasyonun kimliğini kriptografik anahtar çifti ile ilişkilendirir.Bir kullanıcı kendi ev organizasyonunda ( kimlik sağlayıcı veya IdP) ve bu işlem imzayı doğrulamak için üç kritik güvence sağlar: IdPgraphically, bu doğrulamayı kullanarak iddiasını doğrulayın.
- [FONT:0]Authentication:[Dönetici:[Dönetici: 1 ) Bu iddia, onu hak eden kuruluş tarafından gerçekten yayınlanmıştı.
- [FONT:0) Integrity:[Dönetici:[Dönetici: 1 ) Bu iddia iki kuruluş arasında geçişte değiştirilmemiştir.
- [FONT:0]Non-Repudiation:[Dönetici: 1)[Dönetici)[değiştir | kaynağı değiştir]
PKI, tüm katılımcı örgütlerin kimlikleri için karmaşık bir çiftbilinçli bir web dönüştürür, hiyerarşik güven modeli. her partnerle paylaşılan sırları yönetmek yerine, bir organizasyon sadece kök CA'ya güvenmeli, vouches, tüm katılımcı örgütlerin kimlikleri için.Bu temelsel değişim büyük ölçekli kimlik federasyonu operasyonel olarak mümkün ve çok daha güvenli hale getirir.
Federasyon için PKI bileşenleri inşa etmek
PKI'yi kimlik federasyonu için etkin bir şekilde dağıtmak için, temel bileşenlerinin sağlam bir anlayışı ve onların özel rolleri gereklidir.Her bileşen genel sistemin bütünlüğü ve güvenliğini sağlamak için ayrı bir rol oynar.
Sertifika Otoritesi (CA) ve Güven Zinciri
CA, dijital sertifikaların sağladığı güven sahibi bir varlıktır.Gerekli bir bağlamda CA’nın rolü, bir organizasyonun veya hizmetlerin bir sertifika vermeden önce kimliklerini doğrulamaktır. Bu, Root CA’nın tüm sistem köklerinden gelen güven zincirini oluşturur.
Kayıt Otoritesi (RA) ve Kimlik Kanıtlama
Sertifika yayınlandığında, konu kimlik doğrulamalıdır. RA bu doğrulama sürecini yönetir. Kimlik federasyonu için, konu genellikle bir organizasyon veya belirli bir hizmettir (örneğin, RA giriş.sat.com). RA, geçerli yasal belgeleri içeren, doğrulayan, doğrulayan bir DNS kontrolünü gerçekleştirir veya alan mülkiyetini doğrulayabilir.
Geçerlilik Otoritesi (VA) ve Revokasyon Kontrolü
Güven kalıcı değildir. Bir sertifika, sona erme tarihinden önce uzlaşmaz olabilir. Federasyon, bir sertifikanın hala kullanım zamanında geçerli olduğunu doğrulama mekanizmasına sahip olmalıdır.Bu, Geçerlilik Otoritesinin rolüdir (VA). VA gerçek zamanlı statü kontrolleri iki birincil yöntem aracılığıyla sağlar:
- [FONTNT:0)Certificate Revo Lists (CRLs):[Dönemli sertifikalar seri sayılarının periyodik olarak güncellenmiş bir listesini. SP bu listeyi indirmeli ve kontrol etmelidir. CRLs büyük ve geç kalmış olabilir.
- [FONT:0)Online Sertifika Durum Protokolü (OCSP): ), SP'nin belirli bir sertifika statüsü için CA'yı sorgulamasına izin veren gerçek zamanlı bir protokol. OCSP yanıtlayıcılar çok mevcut ve güvenli olmalıdır.
Yüksek sigortalı bir federasyonda, tarafların kendilerine sunulan her sertifikanın geri alınması durumunu kontrol etmesi gerekir, SAML iddialarını imzalamak veya TLS bağlantılarını kurmaları da dahil olmak üzere. Bunu yapmama izin verin, böylece federasyon içinde çalışmaya devam etmek için bir uzlaşmacı kuruluşa izin verebilir.
Donanım Güvenliği Modülleri (HSMs)
CAs ve IdP'lerin özel anahtarları, bu özel anahtarların güvenli sınırı dışında hiçbir zaman mevcut olmadığı için, HSM'deki herhangi bir organizasyon olarak kimlikleri ve kimlikleri garanti altına almak ve bu özel anahtarları korumak için tam olarak dayanıklı donanım sağlar.
Bir Cross-Organizasyon Güven Modeli
Doğru güven mimarisini seçmek, bir PKI tabanlı federasyon için en önemli tasarım kararıdır. Mimarlık, örgütler arasında nasıl güven akışlarını belirler, yeni katılımcıları nasıl kolayca eklemek ve sistemin bir üyenin ayrılışı veya uzlaşmasını nasıl idare eder.
Bridge CA Model
Bridge CA modeli, büyük ölçekli kimlik federasyonları için en etkili mimarilerden biridir. Her organizasyon için geçiş yapmak yerine, tüm katılımcılar merkeze, tarafsız bir Köprü CA. Köprü CA modeli, her katılımcı kuruluşunun Kök CA'sını genişletir. Bu, güven politikaları nedeniyle genişleyen bir yıldız topolojisi yaratır: yeni bir organizasyon sadece Bridge CA ile geçiş gerektirir.
Cross-Certification Model
Bu model, sınırlı sayıda bilinen ortaklarla daha küçük federasyonlar için uygun hale getirmektir. Ancak, karmaşıklık her bir organizasyonun kendi çapraz güven anlaşmasını yönetmesi gerekir.Bu model basit ve doğrudan, sınırlı sayıda bilinen ortaklarla uyumlu hale getirmektir. Ancak, karmaşıklığı, her bir şekilde daha fazla organizasyona katılmak zorundadır.
Hierarchical Model
hiyerarşik model sıkı bir ağaç yapısıdır. Tek bir Kök CA üstte oturuyor, Intermediate CAs'e sertifikalar veriyor, bu da son derece standart ve kolay bir şekilde federasyon üzerinde olan tek bir otoriteye imza atıyor.
Federated Trust Stores ve Metadata Exchange
Güven modeli ne olursa olsun, federasyon güven materyali dağıtmak için güvenli bir mekanizmaya ihtiyaç duyar. Bu genellikle güven mağazaları ve metadata dosyaları oluşturur.
- [FONT:0]Trust Stores:[Dönetici:[Dönetici:0] Güvenilir Kök ve Intermediate CA sertifikalarını bir koleksiyon.Her katılımcı bu mağazaya hangi CA'ların dahil olduğunu bilmelidir.
- [FONT=0)Metadata Exchange: [Dönetici: [Dönder: SAML gibi Protokoller XML metadata dosyalarını IdPs ve SPs'in yeteneklerini ve uç noktalarını tanımlamak için kullanır. Bu metadata dosyaları, bütünlüklerini sağlamak ve iddiaları doğrulamak için gerekli olan kamu anahtarlarını ve sertifikalarını içerecek şekilde imzalanır.
Metadata değişim sürecinin güvenliği kritiktir. Bir saldırgan kendi sertifikalarını içeren bir sahte metadata dosyasını enjekte edebilirse, her zaman güvenilir bir kaynaktan elde edilmelidir.
PKI'yi Federasyon protokolleriyle bütünleştirmek
Teorik güven modeli beton federasyon protokolleri ile uygulanmalıdır. PKI en yaygın protokollerine derinden entegre edilmiştir: SAML, OAuth 2.0 ve OpenID Connect.
SAML 2.0 ve XML Dijital İmzalar
SAML 2.0, işletme kimliği federasyonu için en olgun ve yaygın olarak kullanılan protokollerin biridir. SAML 2.0, XML Dijital İmza (XMLDSIG) üzerinde ağırlığa sahip olan SP'nin özel anahtarını kullanarak, bu imzayı korumak için tüm güven değişiminin bu imzayı ifade eder.
SAML iddiasının kendisini genellikle kullanıcının kimlik özelliklerini içerdiğine dikkat etmek önemlidir. Bu özelliklerin bir erkek-orta veya kötü bir hizmet sağlayıcı tarafından değiştirilmediğini belirtmek gerekir. güçlü bir PKI olmadan, SAML iddia sadece kökeninin doğrulanabilir bir kanıtı değildir.
OAuth 2.0, OpenID Connect ve mTLS
OAuth 2.0 ve OpenID Connect (OIDC) SAML'den daha modern ve esnek olsa da, aynı zamanda birkaç temel alanda PKI'ye de güveniyorlar.
- [FONT:0]Client Authentication:[Dönetici:[Dönetici:0] Bir OAuth 2.0 müşteri, bir PKI geri iade yöntemi kullanarak kimliğini kanıtlayabilir. “tls client auth’ yöntemi (RFC 8705) istemciyi yetki sunucusuna bir TLS bağlantısı oluştururken X.509 sertifikası sunmak için gerektirir.
- [[Düzücük İşaret:[Dönem:[Dönetici: · 1 ), OIDC sağlayıcısı tarafından yayınlanan JSON Web Hediyeleri (JWKS) tarafından dağıtılan JSON Web İmzaları (JWS) tarafından dağıtılan halka açık anahtarlar, bu imzaları doğrulamak için kullanılan halka açık anahtarlar JSON Web Anahtarları ile dağıtılır.
- [FONT:0]Mutual TLS (mTLS): ) mTLS, PKI'nin inter-servis iletişim için en doğrudan uygulamasıdır.Bir mTLS bağlantısında, her iki tarafın da geçerli bir X.509 sertifikasını sunmaları gerekir.
Sertifika Yaşam döngüsü Yönetimi Bir Federasyonda
Sertifikaların devam eden yönetimi genellikle önemli bir operasyonel meydan okumadır.Sonsuz bir sertifika geri alınır veya uzlaşmacı bir hizmetin tüm federasyon için bir güvenlik ihlali veya bir güvenlik ihlaline neden olabilir.
Otomatik Sertifika Yönetimi
Manual sertifika yönetimi hataya eğilimlidir ve ölçeklendirmez. endüstri ACME (Automatic Certificate Management Environment) gibi protokolleri kullanarak otomasyona doğru ilerliyor. ACME, sunucuların insan müdahalesi olmadan sertifikalarını otomatik olarak talep etmesine ve yenilemelerine izin veriyor.
Revo Strategies
Sertifika uzlaşmalandığında veya bir organizasyon federasyondan ayrılırsa, sertifika iptal edilmelidir.Revokasyon bilgisi tüm güvenen partilere verimli bir şekilde yayılmalıdır.
- [FONT:0)CRL Dağıtımı: [Dönetici: [Dönetici:0] CA, düzenli aralıklarla bir CRL yayınlar.Relying partiler bu listeyi getirmelidir.
- [FONT=0)OCSP Stapling: TLS bağlantıları için, OCSP Stapling, sunucunun bir OCSP cevabına uygun olarak sunmasını sağlar ve OCSP yanıtını kaldırır.
Bir federasyon politikası CRL yayın ve OCSP yanıt tazeliği için en fazla kabul edilebilir aralıkları olmalıdır. Ortak bir politika, her işlemde yeniden yapılanma bilgilerini kontrol etmesi gerekir.
Yönetim ve Politika
Bağımsız kuruluşlardaki sertifikaların yaşam döngüsünün kaldırılması, açık bir politika çerçevesi gerektirir. Bu, CA / Browser Forum Baseline Gereksinimleri gibi belirlenen politikalara ve endüstri standartlarına uyması için gerekli olan bir sertifikadır.
Gelişmiş Güvenlik Tahminleri
Temel dağıtımın ötesinde, bir PKI tabanlı kimlik federasyonunun güvenliğini önemli ölçüde artırabilir olan gelişmiş stratejiler var.
Kısa Canlı Sertifikalar
Yeniden başlatma listelerine güvenmek yerine, bir organizasyon çok kısa ömürlerle sertifika alabilir (örneğin, saat veya günler). Bu, özel bir anahtarın uzlaşmaz ve büyük ölçüde iptal edilmesi mantığını en aza indirirse, bir sertifika sona erdiğinde, yeni bir tanesi ACME ile iyi bir araya gelir.
Sertifika Pinning vs. CA Trust Stores
Sertifika Pinning, belirli sertifika ile ev sahibi olmak veya kamu anahtarı kullanmak beklendiği gibi bir uygulamadır. Bu, uzlaşmacı CA'ya karşı koruma sertifikasını alan bir sertifikadır. Ancak, pinning, o CA Trust Store'un genel olarak tercih ettiği kontrollü bir CA Trust Store'u korumaktır.
İzleme ve Anomaly Tespit
Federasyon, potansiyel saldırıları tespit etmek için aktif olarak takip edilmelidir. Bu, beklenmedik sertifikaların sunulması için izleme, zayıf kriptografik algoritmaların kullanılması ve alışılmadık bir IP adresinden gelen bir bildirimde bulunulmalıdır. PKI, bu adli analizin gerçekleşmesi için gerekli olan izinleri analiz etmelidir.
Güvenli bir kimlik federasyonu inşa etmek karmaşık bir iştir, ancak PKI, geçiş için en güvenilir ve ölçeklenebilir temel sağlar, aynı zamanda sertifika yaşam döngüsünü dikkatli bir şekilde yöneterek ve PKI'yi federasyon protokolleriyle bütünleştirerek, kuruluşlar hem güvenilir, hem de son derece güvenli bir şekilde işbirliği ortamı yaratabilir. Bu yaklaşım sadece geçiş domaini doğrulamanın teknik meydan okumasını çözemez, aynı zamanda en katı uyum ve düzenleyici gereklilikleri karşılamak için gerekli olan yönetebilmeyi sağlar.