什麼是數字證書與PKI?

PKI(Public Key Infrastructure,公鑰基礎設施)是一套管理公鑰、私鑰與數字證書的制度與技術架構,讓網絡上素未謀面的雙方能夠互相核實身份並建立加密通訊。數字證書則是這套架構下由憑證機構簽發的電子憑證,是網站 HTTPS 加密與許多企業內部認證的基礎。本頁講解公鑰與私鑰的配對原理、信任鏈的建立方式,以及企業與工程項目中的實際應用。

為什麼需要PKI

在開放的互聯網環境中,兩台從未接觸過的設備如何確認對方身份,並在不安全的網絡上建立可靠的加密通訊,是一個根本性的難題。若單純依賴事先約定好的共享密碼,隨著參與者數量增加,密碼管理與分發便會變得極為複雜且容易外洩。公鑰基礎設施正是為解決這個問題而設計:透過非對稱加密技術,每個實體擁有一對數學相關但互不能推導的公鑰與私鑰,公鑰可以公開分發,私鑰則由擁有者妥善保管,再配合由可信第三方簽發的數字證書,把公鑰與實體身份牢固地綁定在一起。

PKI 架構的核心組成包括:負責簽發與管理證書的憑證機構(Certificate Authority)、負責核實申請者身份的註冊機構、儲存與發佈證書的目錄服務,以及用以宣告失效證書的撤銷機制。這一整套架構共同構成了現代網絡通訊的信任基礎,日常瀏覽網站時地址欄顯示的鎖頭圖示,背後正是 PKI 在運作。

公鑰與私鑰的配對原理

用途運作方式達成目的
加密通訊發送方用接收方的公鑰加密數據,只有持有對應私鑰的接收方能解密保密性——內容不被第三方讀取
數字簽名擁有者用自己的私鑰為數據簽名,任何人可用其公鑰驗證簽名真確性與完整性——確認來源與內容未被竄改
身份綁定憑證機構簽發證書,把公鑰與實體身份(如網域名稱)綁定並簽署可驗證的身份聲明
密鑰交換雙方透過非對稱加密安全地交換一組對稱密鑰,用於後續高速加密通訊兼顧安全與效率

實務上,HTTPS 連接建立初期會使用非對稱加密交換一組臨時對稱密鑰,之後大量的網頁數據傳輸則改用速度較快的對稱加密處理,這種混合模式在保證安全的同時兼顧效能。

數字證書的信任鏈

① 根憑證機構

瀏覽器與作業系統預先內置一批受信任的根憑證機構公鑰,作為整條信任鏈的最終依據,根憑證的私鑰保管極為嚴謹。

② 中繼憑證

根憑證機構一般不直接簽發終端證書,而是先簽發中繼憑證,由中繼憑證機構代為簽發實際使用的證書,降低根密鑰的曝露風險。

③ 終端實體證書

網站、伺服器或個人用戶最終取得的證書,內含公鑰、實體身份資料及有效期,並由上一級憑證簽署。

④ 逐級驗證

用戶端接收證書後沿簽發鏈逐級向上核實簽名,直至找到受信任的根憑證機構,才判定整條鏈可信。

數字證書的簽發與管理流程

  1. 生成密鑰對——申請方在本機生成一對公鑰與私鑰,私鑰由申請方自行保管,永不外傳。
  2. 提交證書申請——申請方連同公鑰及身份資料,向憑證機構提交證書簽署請求(CSR)。
  3. 核實身份——註冊機構依申請等級核實網域擁有權、企業登記資料等,核實通過後轉交憑證機構簽發。
  4. 簽發與部署——憑證機構簽署後發出證書,申請方將證書部署至伺服器或設備,配合私鑰啟用加密連接。
  5. 續期與撤銷——證書到期前需申請續期;若私鑰懷疑外洩或資料變更,須即時向憑證機構申請撤銷。RFC 5280 對證書格式與撤銷機制有詳細定義,是業界通用的技術標準(見RFC 5280)。

企業與工程項目中的實際應用

香港的商業機構大多已為對外網站及電郵系統部署由公開憑證機構簽發的證書,確保客戶瀏覽網站或接收郵件時能核實真偽並建立加密連接。除此之外,愈來愈多企業選擇自行架設內部憑證機構,用以簽發專供內部使用的證書,例如為員工筆記本電腦與遠端 VPN 用戶端核發身份證書,取代單純依賴用戶名密碼的登入方式;亦可為內部網站、應用系統啟用加密證書,避免管理密碼在企業內網傳輸時被截取。

在商廈與屋苑的弱電工程場景中,網絡交換機、路由器、監控錄影主機等設備的管理後台,普遍支援啟用 HTTPS 加密登入,工程師建議一律部署證書而非沿用出廠時的自簽署證書,因為自簽署證書無法建立完整的信任鏈,瀏覽器會顯示安全警告,長期使用亦會令使用者習慣忽略警告,反而削弱安全意識。對於有多棟樓宇或多個分店的管理集團,統一由內部憑證機構簽發設備證書,並建立定期更新機制,是較具規模效益的做法,亦方便日後統一追蹤證書的有效期與撤銷狀態。

常見問題

數字證書與PKI是什麼關係?
PKI(Public Key Infrastructure,公鑰基礎設施)是一整套用以管理公鑰與私鑰、簽發與驗證數字證書的制度與技術架構,包括憑證機構、註冊機構、憑證儲存庫與撤銷機制。數字證書則是 PKI 架構下的實際產物,是一份由憑證機構簽發、綁定某個實體身份與其公鑰的電子文件。簡單而言,PKI 是整套信任體系,數字證書是這套體系簽發出來、可供驗證的憑證。
公鑰與私鑰如何配對運作?
公鑰與私鑰是一對數學上相關聯但不能互相推導的密鑰,公鑰可以公開發佈,私鑰則必須由擁有者妥善保密。常見用法有兩種:一是加密,任何人用對方的公鑰加密數據,只有持有對應私鑰的一方才能解密,確保內容保密;二是簽名,擁有者用自己的私鑰為數據簽名,任何人可用其公鑰驗證簽名是否有效,確保數據來源真實且未被竄改。網站的 HTTPS 連接與電郵的數字簽名都是這套機制的實際應用。
什麼是信任鏈與根憑證機構?
信任鏈是指由用戶端信任的根憑證機構,逐級向下簽發中繼憑證,再由中繼憑證簽發終端實體證書所形成的層級關係。瀏覽器與作業系統會預先內置一批受信任的根憑證機構公鑰,當接收到一張數字證書時,會沿著簽發鏈逐級向上驗證,直至找到一個受信任的根憑證機構為止,才判定該證書可信。若鏈中任何一環的簽名無法驗證,或證書已過期、已被撤銷,瀏覽器便會顯示安全警告。
數字證書可能因什麼原因失效或被撤銷?
數字證書失效常見原因包括:一、超過證書本身設定的有效期;二、私鑰懷疑外洩或遭盜用,持有者主動申請撤銷;三、簽發時填報的資料有誤或已不再準確,例如公司易名或網域轉手;四、憑證機構本身的信任狀態出現問題。憑證機構會透過證書撤銷列表(CRL)或線上證書狀態協定(OCSP)公佈已撤銷的證書,讓用戶端在驗證時能及時識別並拒絕已失效的證書。
企業或商廈的內部系統需要用到PKI嗎?
需要,尤其是涉及遠端存取、內部網站或設備認證的場景。企業除了為對外網站申請由公開憑證機構簽發的證書,亦可自行架設內部憑證機構,為員工電腦、VPN 用戶端、內部管理系統核發證書,用以取代或加強密碼認證。商廈與屋苑的網絡設備管理介面、門禁系統的管理後台,亦建議啟用加密證書保護登入過程,避免管理密碼在傳輸過程中被截取。

需要為企業或商廈設備部署數字證書?

我們的工程師可協助設計內部憑證機構架構、為網絡設備與管理後台部署加密證書,並建立定期續期機制,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。