PKIPublic Key Infrastructure,公钥基础设施)是围绕 公钥数字证书CA(证书颁发机构)、吊销、策略和审计建立的一整套身份信任基础设施。

核心问题

非对称加密数字签名 只解决“这把私钥能否对应这把公钥”的数学问题,不解决“这把公钥属于谁”的工程信任问题。PKI 把公钥绑定到主体身份,并规定谁能签发、如何验证、如何吊销、如何更新和如何审计。

核心机制

PKI 可以看成四层:

作用
密钥层主体和 CA 都有自己的公私钥对
证书层用证书把主体身份、公钥、用途和有效期绑定
信任层用根 CA、中间 CA 和 证书链 建立可追溯信任
生命周期层处理签发、续期、吊销、轮换、审计和策略

验证一个证书时,系统不是只看单张证书,而是检查:

证书签名是否能一路验证到可信根
当前时间是否在有效期内
主体名称是否匹配目标对象
key usage / extended key usage 是否允许当前用途
证书是否已被吊销
算法和密钥长度是否仍被允许

这些步骤把密码学验证和工程策略组合在一起,形成“可被系统接受的身份”。

工程用途

  • 公网 HTTPS 证书生态。
  • 企业内部服务证书和 mTLS。
  • 设备证书、制造证书和安全启动链路。
  • 代码签名、文档签名和软件供应链信任。
  • VPN、Wi-Fi、邮件加密等用户或机器证书体系。

边界与常见坑

  • PKI 不只是密码学算法:还包括组织流程、密钥保护、证书策略、吊销和审计。
  • 可信根分发是核心边界:把错误根证书加入信任库,会让错误 CA 获得签发权。
  • 证书过期是生产事故来源:PKI 生命周期管理不到位会直接导致服务不可用。
  • 内部 PKI 也要做约束:中间 CA 的用途、path length、name constraints 和签发范围要受控。
  • 撤销能力经常被高估:客户端缓存、离线场景和软失败策略会削弱吊销效果。

相关术语