Red Hat Training

A Red Hat training course is available for RHEL 8

Capítulo 38. Certificados de chave pública na Gestão da Identidade

Este capítulo descreve os certificados de chave pública X.509, que são usados para autenticar usuários, hosts e serviços em Gerenciamento de Identidade (IdM). Além da autenticação, os certificados X.509 também permitem a assinatura digital e a criptografia para proporcionar privacidade, integridade e não repúdio.

Um certificado contém as seguintes informações:

  • O assunto que o certificado autentica.
  • O emissor, ou seja, a CA que assinou o certificado.
  • A data de início e fim da validade do certificado.
  • Os usos válidos do certificado.
  • A chave pública do assunto.

Uma mensagem criptografada pela chave pública só pode ser descriptografada por uma chave privada correspondente. Enquanto um certificado e a chave pública que ele inclui podem ser disponibilizados publicamente, o usuário, host ou serviço deve manter sua chave privada em segredo.

38.1. Autoridades certificadoras na IdM

As autoridades certificadoras operam em uma hierarquia de confiança. Em um ambiente IdM com uma Autoridade Certificadora (CA) interna, todos os hospedeiros, usuários e serviços da IdM confiam nos certificados que foram assinados pela CA. Além desta CA raiz, o IdM suporta sub-CAs às quais a CA raiz concedeu a capacidade de assinar certificados por sua vez. Freqüentemente, os certificados que tais sub-CAs são capazes de assinar são certificados de um tipo específico, por exemplo, certificados VPN. Finalmente, o IdM suporta o uso de ACs externas. A tabela abaixo apresenta as especificidades do uso dos tipos individuais de CA no IdM.

Tabela 38.1. Comparação do uso de CAs integrados e externos na IdM

Nome do CADescriçãoUseLinks úteis

O ipa CA

Uma CA integrada baseada no projeto Dogtag upstream

Os CAs integrados podem criar, revogar e emitir certificados para usuários, hosts e serviços.

Usando a ipa CA para solicitar um novo certificado de usuário e exportá-lo para o cliente

Sub-CAs IdM

Uma CA integrada que está subordinada à CA ipa

As sub-CAs de IdM são CAs às quais a CA ipa concedeu a possibilidade de assinar certificados. Freqüentemente, estes certificados são de um tipo específico, por exemplo, certificados VPN.

Restringindo um pedido de confiança apenas a um subconjunto de certificados

ACs externos

Uma CA externa é uma CA diferente da CA IdM integrada ou suas sub-CAs.

Usando ferramentas IdM, você adiciona certificados emitidos por estas CAs aos usuários, serviços ou hosts, assim como os remove.

Gestão de certificados emitidos por CAs externas na documentação RHEL 7

Do ponto de vista do certificado, não há diferença entre ser assinado por uma IdM CA autoassinada e ser assinado externamente.

O papel do CA inclui os seguintes propósitos:

  • Ela emite certificados digitais.
  • Ao assinar um certificado, ele certifica que o sujeito mencionado no certificado possui uma chave pública. O assunto pode ser um usuário, host ou serviço.
  • Ele pode revogar certificados e fornece o status de revogação através de Listas de Revogação de Certificados (CRLs) e Protocolo Online de Status de Certificados (OCSP).

Recursos adicionais