CA — удостоверяющий центр SSL: как работает и виды | Глоссарий FREEHOSTING

CA

Certificate Authority
CA — CA (Certificate Authority) — удостоверяющий центр, который подписывает X.509-сертификаты своим закрытым ключом и тем самым подтверждает связку «домен — открытый ключ». Браузеры доверяют только тем сертификатам, корневой CA которых лежит в их доверенном хранилище.

Определение простыми словами

CA — это организация или внутренняя служба, которой все договорились верить. Когда сайт показывает HTTPS-сертификат, браузер берёт подпись и сверяет её с открытым ключом корневого CA. Если подпись валидна и корень есть в системном хранилище — замок зелёный. Если CA неизвестен — пользователь видит предупреждение «Не защищено».

Иерархия выглядит как дерево. Корневой CA подписывает промежуточные (Intermediate CA), а уже они подписывают сертификаты конечных доменов. Корневой ключ хранится офлайн в HSM и используется крайне редко — компрометация корня означает отзыв миллионов сертификатов и обновление прошивок устройств.

Сравнение типов CA

Тип Пример Назначение
Публичный Let’s Encrypt, DigiCert, Sectigo Сертификаты для сайтов в интернете
Государственный Минцифры РФ Сайты госорганов и попавших под санкции
Корпоративный AD CS, step-ca Внутренние сервисы и mTLS
Self-signed openssl req Тесты и dev-окружения

Кейсы использования

  • Получение бесплатного DV-сертификата от Let’s Encrypt через Certbot.
  • Поднятие частного CA на step-ca для подписи внутренних API и mTLS.
  • Покупка EV-сертификата с зелёной строкой для финансовых сервисов.
  • Негативный сценарий: использование самоподписанного сертификата на публичном сайте — браузеры будут блокировать соединение, поисковики понизят позиции.

Технические детали

openssl genrsa -out rootCA.key 4096
openssl req -x509 -new -key rootCA.key 
  -sha256 -days 3650 -out rootCA.crt
openssl x509 -in /etc/ssl/certs/cert.pem -noout -issuer
curl -v https://example.com 2>&1 | grep -i issuer
update-ca-certificates

Файл /etc/ssl/certs/ca-certificates.crt в Debian содержит список доверенных корней. При работе через OpenSSL цепочка проверяется командой openssl verify. Все современные TLS-протоколы опираются именно на CA — без удостоверяющего центра SSL и TLS теряют смысл как механизм аутентификации.

Частые вопросы

Чем DV отличается от EV?

DV (Domain Validation) подтверждает только владение доменом. EV (Extended Validation) — дополнительно юридическое лицо, требует документов и стоит дороже.

Можно ли создать свой CA?

Да, через openssl или step-ca. Сертификаты этого CA будут работать только на устройствах, где вы сами добавили его в доверенное хранилище.

Почему доверяют именно Let’s Encrypt?

Корневой сертификат Let’s Encrypt и кросс-подпись от IdenTrust включены в хранилища всех современных ОС и браузеров.