セキュリティ・認証 / TLS/PKI
CAとは
Certificate Authority。証明書を発行し、その正当性を保証する認証局です。
用語集内のカードを見るセキュリティ・認証 / TLS/PKI
Certificate Authority。証明書を発行し、その正当性を保証する認証局です。
用語集内のカードを見るCAを、定義だけで終わらせず、現場で出てくる場面、確認材料、見落としやすい点、関連語とのつながりまで順に確認できます。
実務メモ
CAは公開証明書、社内PKI、端末証明書、コード署名、VPN証明書の発行で効きます。誰がどの用途の証明書を発行できるかが信頼境界になります。
証跡にはCA名、ルート/中間の階層、発行ポリシー、証明書テンプレート、承認ログ、CA秘密鍵保管方式、失効方式、監査ログ、操作権限を残します。
CAサーバーの管理者がそのまま発行承認者になると統制が弱くなります。SAN指定権限の過剰付与、CA秘密鍵バックアップの未保護、誤発行時の失効手順不備に注意します。公開CAと社内CAで責任境界も変わります。
CA(Certificate Authority)は、証明書を発行し、その正当性を保証する認証局です。クライアントはCAを信頼することで、サーバー証明書、端末証明書、コード署名証明書などを検証します。
実務では、公開CAか社内CAか、ルートCAか中間CAか、誰が発行を承認できるか、CA秘密鍵をどう守るか、誤発行時にどう失効するかを確認します。
証跡には、CA名、階層、発行用途、承認フロー、CA秘密鍵保管方式、証明書テンプレート、失効方式、監査ログを残します。
CAは強い信頼を持つため、誰でも証明書を発行できる状態は危険です。申請者、承認者、発行オペレーター、監査者を分け、発行理由と用途を残します。
社内CAでは、証明書テンプレートやSAN指定の権限が広すぎると、想定外の名前や用途の証明書が発行されます。発行ポリシーと監査ログを確認します。
CA秘密鍵が漏えいすると、そのCAが発行した証明書全体の信頼が揺らぎます。ルートCA秘密鍵は特に厳格に保護し、日常発行に使わない構成が基本になります。
HSM、オフライン保管、MFA、操作承認、操作ログ、バックアップ、災害復旧手順を確認します。CAサーバーへの管理者権限も最小化します。
CA運用では、誤ったFQDN、不要なSAN、退職者端末、廃止システムへの証明書発行が起きることがあります。発見時に失効できること、CRLやOCSPで反映されることが重要です。
公開証明書ではCTログ監視、社内証明書では台帳と監査ログが検知材料になります。誤発行時の連絡先と判断基準を決めておきます。
CA対応では、CA階層、発行ポリシー、承認者、証明書テンプレート、失効方式、監査ログ、緊急停止手順を残します。CAの画面設定だけでは統制の説明ができません。
引き継ぎでは、PKI管理者、監査担当、端末管理者、Web基盤担当、関連語としてPKI、証明書、秘密鍵、CRL、OCSPを残すと確認しやすくなります。
同じ主要カテゴリの用語をまとめて確認できます。現在の用語を起点に、前後の用語へ進むと文脈を保ったまま読み進められます。