O Alibaba Cloud Private Certificate Authority (PCA) permite que sua organização crie uma Infraestrutura de Chave Pública (PKI) privada sem manter hardware de CA. O serviço oferece gerenciamento completo do ciclo de vida de certificados para autenticação de identidade e criptografia de dados em aplicações internas, dispositivos IoT e clientes móveis.
Conceitos principais
Hierarquia do PCA
O PCA utiliza uma hierarquia de três níveis: root CA, intermediate CA e certificado de entidade final.
Root CA: Âncora de confiança da cadeia de certificados. Emite apenas certificados de intermediate CA. Recomendamos controlar rigorosamente seu uso e permissões.
Intermediate CA: Emite certificados de entidade final. Recomendamos criar intermediate CAs separadas para diferentes unidades organizacionais ou linhas de negócio para permitir gerenciamento isolado.
Certificado de entidade final: Emitido por uma intermediate CA e implantado em servidores, clientes e dispositivos.
Casos de uso
Private CA
A private CA é adequada para autenticação de identidade e comunicação segura dentro de empresas ou ambientes IoT, sem requisitos de conformidade regulatória externa.
Cenários típicos:
Autenticação de dispositivos IoT: Autentique comunicações veículo-veículo (V2V) e veículo-infraestrutura (V2I) em aplicações de Internet dos Veículos (IoV). Por exemplo, um único veículo pode exigir cinco ou mais certificados.
Sistemas empresariais internos: Habilite a autenticação mútua (mTLS) entre sistemas internos, como sistemas de Automação de Escritório (OA) e Recursos Humanos (RH).
Arquitetura de microsserviços: Autentique e criptografe comunicações entre serviços.
Principais vantagens: Emissão, revogação e renovação automatizadas de certificados para implantações de dispositivos em grande escala.
Compliance CA
A Compliance CA foi projetada para cenários que exigem conformidade com MLPS, avaliações criptográficas ou adoção de tecnologia nacional. Esse tipo requer algoritmos criptográficos da série SM e adesão às regulamentações pertinentes.
Cenários típicos:
Sistemas governamentais: Implemente criptografia HTTPS e selos eletrônicos com algoritmos criptográficos da série SM.
Sistemas financeiros: Proteja conexões diretas banco-empresa e utilize assinaturas eletrônicas.
Sistemas corporativos essenciais: Garanta confiança de identidade e integridade de dados para sistemas de Planejamento de Recursos Empresariais (ERP) e cadeia de suprimentos.
Principais vantagens: Atende aos requisitos de algoritmos criptográficos da série SM para ajudar você a passar em auditorias de MLPS e avaliações criptográficas.
A private CA é adequada para autenticação de identidade e comunicação segura dentro de empresas ou ambientes IoT, sem requisitos de conformidade regulatória externa.
Cenários típicos:
Autenticação de dispositivos IoT: Autentique comunicações veículo-veículo (V2V) e veículo-infraestrutura (V2I) em aplicações de Internet dos Veículos (IoV). Por exemplo, um único veículo pode exigir cinco ou mais certificados.
Sistemas empresariais internos: Habilite a autenticação mútua (mTLS) entre sistemas internos, como sistemas de Automação de Escritório (OA) e Recursos Humanos (RH).
Arquitetura de microsserviços: Autentique e criptografe comunicações entre serviços.
Principais vantagens: Emissão, revogação e renovação automatizadas de certificados para implantações de dispositivos em grande escala.
Procedimento
Private CA
Crie uma plataforma privada de certificados para sua organização seguindo as etapas abaixo. Sob uma única root CA, adquira múltiplas intermediate CAs com base na sua estrutura organizacional para gerenciar certificados de diferentes departamentos separadamente.
-
Adquira uma private CA
Ao criar uma private CA pela primeira vez, compre uma private root CA. Para mais informações, consulte Comprar uma private root CA. Para detalhes sobre reembolsos, veja Políticas de reembolso do PCA. Após o processamento do reembolso, exclua manualmente a instância da CA na lista de CAs.
NotaCada instância de root CA inclui: 1 root CA, 1 intermediate CA e uma cota gratuita de 10 certificados privados. A cota gratuita está sujeita às seguintes regras:
Período de uso da cota: Utilize a cota gratuita para emitir certificados dentro de 30 dias após a compra. A cota não utilizada expira e é removida após esse período.
Validade do certificado: Os certificados emitidos com a cota gratuita têm validade de 30 dias a partir da data de emissão e não são estendidos quando a root CA é renovada. A validade de certificados comprados separadamente pode ser personalizada.
-
Ative a root CA e a intermediate CA
Após a compra, ative primeiro a root CA e depois a intermediate CA. Para mais informações, consulte Ativar uma private CA.
NotaPara modificar as informações de uma private CA ativa, redefina a root CA ou intermediate CA alvo e ative-a novamente. Para mais informações, consulte Redefinir uma private CA.
-
Atribua uma cota de certificados privados
Atribua uma cota de emissão de certificados a uma intermediate CA. A intermediate CA usa essa cota para emitir certificados privados. Para mais informações, consulte Atribuir uma cota de certificados privados.
NotaPor padrão, cada root CA inclui uma cota gratuita de 10 certificados privados. Compre cotas adicionais conforme necessário. Para mais informações, consulte Comprar uma cota de certificados privados.
-
Emita um certificado privado
Use uma intermediate CA ativa para emitir certificados privados. Para mais informações, consulte Emitir um certificado privado.
NotaA emissão de um certificado privado consome a cota de certificados correspondente. A cota consumida não pode ser reembolsada.
-
Baixe e instale o certificado privado
Baixe o certificado privado emitido e implante-o na entidade desejada. Para mais informações, consulte Baixar um certificado privado.
Compliance CA
A Compliance CA é adequada para cenários que exigem avaliações criptográficas ou conformidade com regulamentos de serviços de autenticação eletrônica, como conexões diretas banco-empresa e assinaturas eletrônicas.
-
Adquira uma Compliance CA
Antes de usar uma Compliance CA pela primeira vez, compre uma intermediate CA compatível. Uma root CA compatível correspondente será gerada automaticamente. Para mais informações, consulte Comprar uma intermediate CA compatível.
NotaPara informações sobre reembolsos, consulte Políticas de reembolso do PCA. Após o processamento do reembolso, exclua manualmente a instância da CA na lista de CAs.
-
Ative a root CA
Ao ativar a root CA, uma intermediate CA é gerada e ativada automaticamente. Para mais informações, consulte Ativar uma Compliance CA.
-
Compre e atribua uma cota de certificados compatíveis
Atribua uma cota de emissão de certificados à intermediate CA. Para mais informações, consulte Comprar e atribuir uma cota de certificados compatíveis.
-
Emita um certificado compatível
Use a intermediate CA para emitir um certificado compatível, que é um certificado de cliente. Para mais informações, consulte Emitir um certificado compatível.
-
Baixe e instale o certificado compatível
Baixe o certificado compatível e instale-o. Para mais informações, consulte Baixar um certificado compatível, Instalar o driver USBKey e Melhores práticas para implantar o PCA em cenários de avaliação criptográfica.
Crie uma plataforma privada de certificados para sua organização seguindo as etapas abaixo. Sob uma única root CA, adquira múltiplas intermediate CAs com base na sua estrutura organizacional para gerenciar certificados de diferentes departamentos separadamente.
-
Adquira uma private CA
Ao criar uma private CA pela primeira vez, compre uma private root CA. Para mais informações, consulte Comprar uma private root CA. Para detalhes sobre reembolsos, veja Políticas de reembolso do PCA. Após o processamento do reembolso, exclua manualmente a instância da CA na lista de CAs.
NotaCada instância de root CA inclui: 1 root CA, 1 intermediate CA e uma cota gratuita de 10 certificados privados. A cota gratuita está sujeita às seguintes regras:
Período de uso da cota: Utilize a cota gratuita para emitir certificados dentro de 30 dias após a compra. A cota não utilizada expira e é removida após esse período.
Validade do certificado: Os certificados emitidos com a cota gratuita têm validade de 30 dias a partir da data de emissão e não são estendidos quando a root CA é renovada. A validade de certificados comprados separadamente pode ser personalizada.
-
Ative a root CA e a intermediate CA
Após a compra, ative primeiro a root CA e depois a intermediate CA. Para mais informações, consulte Ativar uma private CA.
NotaPara modificar as informações de uma private CA ativa, redefina a root CA ou intermediate CA alvo e ative-a novamente. Para mais informações, consulte Redefinir uma private CA.
-
Atribua uma cota de certificados privados
Atribua uma cota de emissão de certificados a uma intermediate CA. A intermediate CA usa essa cota para emitir certificados privados. Para mais informações, consulte Atribuir uma cota de certificados privados.
NotaPor padrão, cada root CA inclui uma cota gratuita de 10 certificados privados. Compre cotas adicionais conforme necessário. Para mais informações, consulte Comprar uma cota de certificados privados.
-
Emita um certificado privado
Use uma intermediate CA ativa para emitir certificados privados. Para mais informações, consulte Emitir um certificado privado.
NotaA emissão de um certificado privado consome a cota de certificados correspondente. A cota consumida não pode ser reembolsada.
-
Baixe e instale o certificado privado
Baixe o certificado privado emitido e implante-o na entidade desejada. Para mais informações, consulte Baixar um certificado privado.
Faturamento
O PCA utiliza um modelo pré-pago. A cobrança ocorre separadamente para instâncias de CA e cotas de certificados. Para regras detalhadas de faturamento, consulte Faturamento do PCA.
Para informações sobre reembolsos, consulte Políticas de reembolso do PCA. Após o processamento do reembolso, exclua manualmente a instância da CA correspondente na lista de CAs.
Perguntas frequentes
Quais são as limitações da cota gratuita?
Utilize a cota gratuita dentro de 30 dias após a compra da root CA. A cota não utilizada expira após esse período.
Os certificados emitidos com a cota gratuita têm validade de 30 dias e não são estendidos quando a root CA é renovada.
O período de validade de certificados comprados separadamente pode ser personalizado.
Como modifico as informações de uma CA ativa?
Redefina a CA e, em seguida, ative-a novamente. Para mais informações, consulte Redefinir uma private CA.
Como excluo uma CA não utilizada?
Após o processamento do reembolso de uma CA, exclua manualmente a instância da CA na lista de CAs. Para informações sobre reembolsos, consulte Políticas de reembolso do PCA.