Repository navigation
cryptograqphy scep ssl
SCEP(Simple Certificate Enrollment Protocol) - protokół służący do automatycznego uzyskiwania i odnawiania certyfikatów cyfrowych, np. certyfikatów X.509 wykorzystywanych do uwierzytelniania urządzeń i połączeń TLS.
SCEP automatyzuje proces uzyskiwania i odnawiania certyfikatów cyfrowych, dzięki czemu nie trzeba ręcznie generować i instalować każdego certyfikatu np dla mTLS.
Jak działa SCEP?
- Urządzenie lub serwer wysyła żądanie certyfikatu do serwera SCEP.
- Serwer przekazuje żądanie do urzędu certyfikacji (CA).
- Certyfikat zostaje wydany i pobrany przez klienta.
- Klient wykorzystuje go do uwierzytelniania, np. w sieci VPN lub Wi-Fi.
SCEP jest stosowany m.in. w systemach MDM, takich jak Microsoft Intune, oraz w infrastrukturze PKI.
Ważne: SCEP nie jest tym samym co mTLS. SCEP pomaga uzyskać certyfikat, natomiast mTLS wykorzystuje certyfikaty obu stron do wzajemnego uwierzytelniania połączenia.
SCEP definiuje wspólny sposób komunikacji z infrastrukturą certyfikatów.
Klient
Generuje parę kluczy i żądanie CSR
|
SCEP — standardowe komunikaty i formaty
|
Serwer SCEP / RA
Obsługuje żądanie i ewentualnie weryfikuje klienta
|
Przekazanie do CA
|
CA — urząd certyfikacji
Wystawia podpisany certyfikat
- Format żądania — klient przygotowuje CSR (Certificate Signing Request), zawierający m.in. klucz publiczny i informacje o żądanym certyfikacie.
- Zabezpieczenie komunikatów — SCEP wykorzystuje mechanizmy kryptograficzne, m.in. podpisy i szyfrowanie wiadomości.
- Pobieranie certyfikatu — określa sposób przesyłania żądań i odbierania odpowiedzi z certyfikatem.
- Obsługa oczekującego żądania — klient może sprawdzać, czy certyfikat został już wydany.
- Wspólny standard — różni producenci mogą implementować zgodną komunikację zamiast tworzyć własne, niekompatybilne rozwiązania.
| Protokół | Za co odpowiada? |
|---|---|
| TLS/mTLS | Jak bezpiecznie nawiązać połączenie i uwierzytelnić strony? |
| SCEP | Jak uzyskać certyfikat od infrastruktury certyfikacji? |
| ACME | Jak automatyzować wydawanie i odnawianie certyfikatów, np. dla HTTPS? |
SCEP nie jest jedyną możliwością.
| Mechanizm | Główna zaleta | Typowe zastosowanie |
|---|---|---|
| SCEP (Simple Certificate Enrollment Protocol) | Szerokie wsparcie w urządzeniach sieciowych i systemach MDM | Routery, urządzenia firmowe, zarządzanie certyfikatami urządzeń |
| ACME (Automatic Certificate Management Environment) | Automatyzacja wydawania i odnawiania certyfikatów | Serwery WWW, certyfikaty TLS |
| EST (Enrollment over Secure Transport) | Rejestracja certyfikatów przez HTTPS z wykorzystaniem TLS | Urządzenia i infrastruktura PKI |
| Własne API | Pełna kontrola nad procesem i integracją | Systemy wewnętrzne i rozwiązania niestandardowe |
- A (53)
- B (92)
- C (45)
- D (63)
- E (17)
- F (7)
- G (158)
- H (12)
- I (6)
- J (40)
- K (50)
- L (78)
- M (45)
- N (37)
- O (121)
- P (407)
- R (21)
- S (34)
- T (40)
- U (3)
- V (7)
- W (14)
- Y (1)
- Z (3)