Термин · Глоссарий B2B-ПО

PKI (PKI)

PKI (Public Key Infrastructure, инфраструктура открытых ключей) – комплекс технологий, политик и процедур для создания, управления, распределения, использования, хранения и отзыва цифровых сертификатов. PKI связывает открытый ключ с удостоверенной идентификационной информацией его владельца через иерархию Удостоверяющих центров (CA).

Буква «P» В категориях: 3 Платформ: 6+

Введение

PKI (Public Key Infrastructure, инфраструктура открытых ключей) – это совокупность аппаратных и программных средств, политик, стандартов и процедур, которые позволяют создавать, управлять, выдавать, распределять, использовать, хранить и отзывать цифровые сертификаты на основе асимметричной криптографии. Главная задача PKI – дать ответ на вопрос: «Кому принадлежит этот открытый ключ?»

PKI используется повсюду, где требуется цифровая аутентификация: HTTPS-сайты, электронная подпись документов, корпоративные VPN, шифрование электронной почты S/MIME, аутентификация по смарт-картам, mTLS в микросервисах.

История и контекст

Концепция инфраструктуры открытых ключей сформировалась в 1990-х годах одновременно с распространением RSA и стандарта X.509 (ITU-T, 1988). Первые коммерческие CA (VeriSign, 1995) создали инфраструктуру доверия для веб-коммерции. В России система PKI регулируется Федеральным законом № 63-ФЗ «Об электронной подписи» (2011): аккредитованные Удостоверяющие центры выдают квалифицированные электронные подписи (КЭП), обязательные для юридически значимого электронного документооборота.

Как работает PKI

В основе PKI – иерархия доверия:

  • Root CA (корневой удостоверяющий центр) – вершина иерархии, его самоподписанный сертификат предустановлен в операционных системах и браузерах. Root CA хранится офлайн для защиты от компрометации.
  • Intermediate CA (промежуточный УЦ) – выдаёт сертификаты конечным пользователям и серверам. При компрометации отзывается, не затрагивая Root CA.
  • End-entity certificate – сертификат сервера, пользователя или устройства, привязывающий открытый ключ к идентификатору.

Жизненный цикл сертификата: генерация ключевой пары → создание CSR (Certificate Signing Request) → верификация идентификатора в CA → подписание сертификата закрытым ключом CA → публикация → использование → отзыв при необходимости (CRL или OCSP). Проверка отзыва осуществляется через CRL (Certificate Revocation List) или онлайн-протокол OCSP.

Где применяется

  • TLS/HTTPS – сертификаты серверов для шифрования веб-трафика.
  • Электронная подпись (КЭП) – юридически значимая подпись документов по 63-ФЗ.
  • Корпоративные смарт-карты и токены – аутентификация сотрудников в домене Windows.
  • Шифрование email (S/MIME) – сквозное шифрование корпоративной почты.
  • mTLS и Service Mesh – идентификация микросервисов.
  • Государственные системы – СМЭВ, порталы госуслуг, ЕГРЮЛ.

Преимущества и ограничения

Преимущества: масштабируемая модель доверия без необходимости обмениваться ключами попарно, стандартизирована (X.509, RFC 5280), юридическая значимость КЭП. Ограничения: компрометация CA ставит под угрозу всю иерархию (инциденты DigiNotar 2011, Symantec 2017); управление жизненным циклом сертификатов трудоёмко без автоматизации; российские КЭП требуют аккредитованного УЦ и ГОСТ-алгоритмов.

Связь с другими понятиями

PKI является фундаментом для TLS, mTLS, СКЗИ и ГОСТ 34.10 (стандарта электронной подписи). КриптоПро – ведущий российский поставщик PKI-решений и СКЗИ для работы с КЭП. Аттестация информационных систем часто включает аудит PKI-инфраструктуры.

Понятия из глоссария Цифрового маркетплейса, которые часто встречаются вместе с термином «PKI».

Платформы класса «PKI»

Решения из каталога Цифрового маркетплейса, относящиеся к этому классу ПО. Карточки ведут на полные карточки платформ с тарифами, обзорами и кейсами внедрения.

КриптоАРМ Сервер

КриптоАРМ Сервер

Информационная безопасность
Решение КриптоАРМ Сервер предназначено для автоматизации проверки электронной подписи, поступающих на сервер э...
Цена по запросу
Подробнее →
СИНЕРГИЯ-БД

СИНЕРГИЯ-БД

ИТ-инфраструктура
СИНЕРГИЯ-БД — импортонезависимая защищённая система управления базами данных, разработанная РФЯЦ-ВНИИЭФ (Всеро...
Цена по запросу
★ 4.7
Подробнее →
Яндекс.Браузер

Яндекс.Браузер

Офис и коммуникации
Яндекс.Браузер — российский программный продукт из реестра отечественного ПО, включённый в топ-аналитику по св...
Цена по запросу
Подробнее →
GD

Guardant DL

Информационная безопасность
Guardant DL — программный ключ для лицензирования и защиты от копирования программного обеспечения, распростра...
Цена по запросу
★ 4.2
Подробнее →

Категории каталога

Разделы каталога Цифрового маркетплейса, в которые входят решения, использующие «PKI».

Где применяется

Отрасли, в которых «PKI» используется на практике. Откройте отраслевой раздел Цифрового маркетплейса, чтобы увидеть подходящие решения, кейсы и новости.

Частые вопросы про PKI

Что такое сертификат X.509?

Стандартный формат цифрового сертификата (ITU-T X.509), содержащий открытый ключ, данные владельца, срок действия и подпись CA.

Чем CRL отличается от OCSP?

CRL – файл со списком отозванных сертификатов, скачиваемый периодически. OCSP – онлайн-протокол проверки статуса конкретного сертификата в реальном времени.

Что такое КЭП в России?

Квалифицированная электронная подпись – вид ЭП по 63-ФЗ, созданная с помощью сертифицированного СКЗИ и выданная аккредитованным УЦ; имеет юридическую силу.

Почему Root CA хранят офлайн?

Компрометация Root CA означает компрометацию всей иерархии доверия. Офлайн-хранение исключает удалённую атаку; Root CA используют только для подписи Intermediate CA.

Как PKI связан с mTLS?

mTLS требует PKI для выдачи и верификации клиентских сертификатов. Без PKI невозможно построить взаимную аутентификацию в микросервисной среде.

Что происходит при компрометации Intermediate CA?

Все сертификаты, выданные этим CA, отзываются через CRL или OCSP. Root CA выдаёт новый Intermediate CA. Root CA при этом не затрагивается.