DigiCert X9 PKI OV сертифікати
Через зміни в правилах CA/Browser Forum.. атрибут EKU для автентифікації клієнта ( mTLS ) було вилучено зі стандартних публічних TLS-сертифікатів. Тепер ці сертифікати призначені виключно для автентифікації сервера. Щоб і надалі використовувати mTLS потрібно перейти на спеціалізовані рішення, такі як DigiCert X9.
DigiCert X9 PKI для TLS - це OV SSL сертифікат >>> ( включає основний домен FQDN або SAN до 250 додаткових доменів ) інфраструктури цифрових відкритих ключів, розроблений у безпосередній співпраці з Комітетом з акредитованих стандартів X9 ( ASC X9 ), регуляторним органом стандартів кібербезпеки для фінансового сектору в Сполучених Штатах. DigiCert X9 · ASC X9 - незалежна політика сертифікації, що базується на спільній комерційній основі довіри. Взаємодія та довгострокова технічна стабільність.
DigiCert X9 PKI для TLS — це спеціалізована інфраструктура відкритих ключів (PKI), розроблена спільно з акредитованим комітетом зі стандартів фінансової індустрії США ASC X9. Головна відмінність від класичних SSL-сертифікатів >>> полягає в тому, що X9 PKI працює незалежно від правил CA/B Forum та браузерних root-програм Google, Apple, Mozilla. Вона підпорядковується власному комітету фінансових стандартів. Один сертифікат дозволяє захистити до 250 доменів або IP-адрес. Доступні алгоритми RSA ключі 2048, 3072, 4096 біт та ECC криві p-256 та p-384.
X9 створена спеціально для фінансів та пропонує найкраще поєднання довіри державних та приватних PKI, розроблене для задоволення унікальних потреб у контролі, безпеці та сумісності для банків, банкоматів та постачальників фінансових послуг. Роками фінансові установи використовували Web PKI, контрольовану форумами браузера, для шифрування та автентифікації фінансових даних, транзакцій і машин. Хоча Web PKI є високоефективною для сумісності та підключеної безпеки, вона ніколи не створювалася для унікальних випадків використання у фінансовому секторі.
X9 та DigiCert: новий стандарт фінансової безпеки Стандарт для X9 PKI був розроблений DigiCert у партнерстві з EONTI та Комітетом з акредитованих стандартів X9, Inc. ASC X9 – це некомерційна організація, створена для вивчення потреб безпеки фінансових організацій та створення нового стандарту для фінансової PKI. Цей стандарт спрощуватиме фінансові послуги за допомогою сертифіката, який буде майже повсюдним, і забезпечить широкий потенціал трансформації в економіці. Саме тут і з'являється X9 PKI. Спеціально розроблена публічна та приватна PKI, розроблена виключно для банків, продавців, фінансових систем та інших фінансових установ і варіантів використання. Спільний кореневий сертифікат спрощує безпечне спілкування між фінансовими установами, виробниками банкоматів та іншими ланками ланцюга поставок і транзакційних операцій.
На відміну від традиційних сертифікатів WebPKI, політики та життєві цикли яких регулюються комерційними браузерами, такими як Chrome, Safari або Edge, зміни політик якіх можуть вплинути на використання автентифікації клієнта. DigiCert X9 регулюється незалежною політикою сертифікатів, що підтримується спільним коренем довіри. Це забезпечує сумісність, довгострокову технічну стабільність та сувору двонаправлену автентифікацію в приватних середовищах та корпоративних B2B-з’єднаннях.
Типові випадки використання та застосування
Інфраструктура, розроблена для критично важливих комунікацій.
- Взаємний TLS (mTLS)
Сувора двонаправлена автентифікація, коли як сервер-джерело, так і машина-отримувач взаємно перевіряють свої ідентифікаційні дані перед обміном даними. Строга двостороння автентифікація «сервер-сервер» у міжбанківських мережах, платіжних шлюзах та B2B-інтеграція - API-шлюзи та мережі B2B
Критичні інтеграції серверів різних компаній, платіжні шлюзи, процесори транзакцій та бізнес-партнери з внутрішнім сервером. Безпечна передача даних між фінансовими установами, мерчантами та процесинговими центрами. Обов'язкова вимога для ряду з'єднань із DTCC - Корпорацією з клірингу та депозитаріїв США - Фінансове та міжбанківське середовище
Внутрішні канали зв'язку для банківських установ, інтеграція з мережею банкоматів, розрахунки за кошти та електронні перекази. Забезпечення безперебійної довіри між банками, мережами ATM та кліринговими палатами за регламентами ASC X9. - Інтернет речей та інфраструктурні пристрої
Надійна апаратна та вузлова автентифікація у високозахищених приватних мережах. Автентифікація критично важливого обладнання в інфраструктурі з високими вимогами до безпеки.
Викорістовуеться ексклюзивно для програм типу "хост-хост", API та приватних мереж та
Чим DigiCert X9 відрізняється від звичайного сертифіката SSL/TLS?
- На відміну від сертифікатів, що використовуються в загальнодоступній інфраструктурі WebPKI браузерів, DigiCert X9 розроблено виключно для взаємодії між пристроями типу «хост-хост» . Він регулюється політикою сертифікації, незалежною від стандарту ASC X9, завдяки чому на нього не впливають зміни чи обмеження, що запроваджуються браузерами щодо використання автентифікації клієнта.Чому ця конфігурація одночасно включає автентифікацію клієнта та автентифікацію сервера?
- Ця конфігурація з «подвійним EKU» ( Dual EKU ) увімкнена за замовчуванням, щоб забезпечити можливість безпосередньої автентифікації mTLS. Завдяки цьому і сервер, що надсилає інформацію, і клієнт, що її отримує, взаємно підтверджують свої особи під час встановлення TLS-з’єднання ( TLS handshake ). Можливість включити лише один EKU: автентифікацію клієнта або автентифікацію сервера при интеграции с DTCC или международными платежными шлюзами.Чи можна використовувати цей сертифікат для публичного сайту?
- Це не рекомендується. Хоча сертифікат видано на основі довіреного комерційного кореневого сертифіката, політики споживчих браузерів можуть за замовчуванням відхиляти сертифікати, що містять функцію автентифікації клієнта (Client Auth). Для публічних вебсторінок або сайтів електронної комерції рекомендовано використовувати традіційни SSL сертифікати >>>.