Определение простыми словами
CA — это организация или внутренняя служба, которой все договорились верить. Когда сайт показывает HTTPS-сертификат, браузер берёт подпись и сверяет её с открытым ключом корневого CA. Если подпись валидна и корень есть в системном хранилище — замок зелёный. Если CA неизвестен — пользователь видит предупреждение «Не защищено».
Иерархия выглядит как дерево. Корневой CA подписывает промежуточные (Intermediate CA), а уже они подписывают сертификаты конечных доменов. Корневой ключ хранится офлайн в HSM и используется крайне редко — компрометация корня означает отзыв миллионов сертификатов и обновление прошивок устройств.
Сравнение типов CA
| Тип | Пример | Назначение |
|---|---|---|
| Публичный | Let’s Encrypt, DigiCert, Sectigo | Сертификаты для сайтов в интернете |
| Государственный | Минцифры РФ | Сайты госорганов и попавших под санкции |
| Корпоративный | AD CS, step-ca | Внутренние сервисы и mTLS |
| Self-signed | openssl req | Тесты и dev-окружения |
Кейсы использования
- Получение бесплатного DV-сертификата от Let’s Encrypt через Certbot.
- Поднятие частного CA на step-ca для подписи внутренних API и mTLS.
- Покупка EV-сертификата с зелёной строкой для финансовых сервисов.
- Негативный сценарий: использование самоподписанного сертификата на публичном сайте — браузеры будут блокировать соединение, поисковики понизят позиции.
Технические детали
openssl genrsa -out rootCA.key 4096
openssl req -x509 -new -key rootCA.key
-sha256 -days 3650 -out rootCA.crt
openssl x509 -in /etc/ssl/certs/cert.pem -noout -issuer
curl -v https://example.com 2>&1 | grep -i issuer
update-ca-certificates
Файл /etc/ssl/certs/ca-certificates.crt в Debian содержит список доверенных корней. При работе через OpenSSL цепочка проверяется командой openssl verify. Все современные TLS-протоколы опираются именно на CA — без удостоверяющего центра SSL и TLS теряют смысл как механизм аутентификации.
🔥 Где это применяется
Частые вопросы
Чем DV отличается от EV?
DV (Domain Validation) подтверждает только владение доменом. EV (Extended Validation) — дополнительно юридическое лицо, требует документов и стоит дороже.
Можно ли создать свой CA?
Да, через openssl или step-ca. Сертификаты этого CA будут работать только на устройствах, где вы сами добавили его в доверенное хранилище.
Почему доверяют именно Let’s Encrypt?
Корневой сертификат Let’s Encrypt и кросс-подпись от IdenTrust включены в хранилища всех современных ОС и браузеров.