На главную/Технологии/PKI: что это такое и как работает инфраструктура открытых ключей
Технологии

PKI: что это такое и как работает инфраструктура открытых ключей

PKI - это инфраструктура открытых ключей, обеспечивающая доверие с помощью цифровых сертификатов. Она используется в HTTPS, электронной подписи и корпоративных системах, позволяя проверять подлинность сайтов, пользователей и устройств. В статье подробно разбираются механизмы работы PKI, цепочки доверия и управление сертификатами.

15 сент. 2026 г.
10 мин
PKI: что это такое и как работает инфраструктура открытых ключей

PKI - это инфраструктура открытых ключей, которая позволяет проверять подлинность сайтов, пользователей и устройств с помощью цифровых сертификатов. Она используется в HTTPS, электронной подписи, корпоративных системах доступа и других технологиях, где важно убедиться, что открытый ключ действительно принадлежит заявленному владельцу.

В основе PKI лежит не один алгоритм, а целая система: открытые и закрытые ключи, цифровые сертификаты, центры сертификации и цепочки доверия. Вместе они позволяют создавать доверенные соединения даже между участниками, которые никогда раньше не взаимодействовали друг с другом.

Что такое PKI и зачем нужна инфраструктура открытых ключей

PKI расшифровывается как Public Key Infrastructure - инфраструктура открытых ключей. Простыми словами, это система правил и технических компонентов, которая связывает криптографический открытый ключ с конкретным человеком, организацией, сайтом или устройством.

Главная проблема асимметричной криптографии заключается в том, что сам по себе открытый ключ ничего не говорит о его владельце. Если сервер присылает браузеру некий публичный ключ, браузер должен понять, действительно ли он принадлежит нужному сайту, а не злоумышленнику, который пытается перехватить соединение.

PKI решает эту проблему с помощью цифровых сертификатов. Сертификат содержит открытый ключ и информацию о владельце, а его подлинность подтверждается цифровой подписью доверенного центра сертификации. За счёт этого клиент может проверить не только сам ключ, но и то, кому он был выдан.

Инфраструктура открытых ключей выполняет сразу несколько задач. Она подтверждает идентичность участников, обеспечивает безопасное распространение открытых ключей и создаёт единый механизм доверия между системами, которые напрямую друг другу не доверяют.

Например, когда пользователь открывает сайт по HTTPS, браузер получает его сертификат и проверяет, можно ли ему доверять. Похожий принцип используется при электронной подписи документов, аутентификации сотрудников в корпоративной сети, защищённой электронной почте и подключении устройств к внутренним сервисам.

При этом PKI нельзя считать отдельной технологией шифрования. Она скорее управляет доверием вокруг криптографических ключей: кто их выпустил, кому они принадлежат, действительны ли они сейчас и можно ли использовать их для установления защищённого соединения.

Из чего состоит PKI: ключи, сертификаты и центр сертификации

Открытый и закрытый ключ

Основа PKI - асимметричная криптография, в которой используется пара связанных между собой ключей: открытый и закрытый. Они создаются одновременно, но выполняют разные задачи.

Закрытый ключ должен оставаться только у владельца. Он используется для создания цифровых подписей и в некоторых криптографических операциях, подтверждающих владение ключом. Если злоумышленник получает доступ к закрытому ключу, доверие к нему фактически теряется.

Открытый ключ, наоборот, можно свободно передавать другим участникам. С его помощью можно проверять цифровые подписи и выполнять операции, необходимые для защищённого обмена данными.

Проблема заключается в том, что открытый ключ сам по себе не доказывает свою принадлежность. Получив набор криптографических данных, пользователь не может автоматически определить, действительно ли это ключ нужной компании, сервера или человека. Для решения этой задачи в PKI используются цифровые сертификаты.

Что такое цифровой сертификат

Цифровой сертификат связывает открытый ключ с конкретным владельцем. Его можно представить как электронное удостоверение, которое содержит сведения о том, кому принадлежит ключ и кем подтверждена его подлинность.

В сертификате обычно указываются открытый ключ, данные владельца, центр сертификации, серийный номер, срок действия и другая служебная информация. Сам сертификат подписывается центром сертификации, поэтому попытка изменить его содержимое нарушит цифровую подпись.

На практике широко используются сертификаты стандарта X.509. Именно такие сертификаты лежат в основе HTTPS и многих корпоративных систем безопасности.

При этом сертификат не содержит закрытый ключ. Он остаётся у владельца и не должен передаваться вместе с сертификатом. Сертификат распространяет только публичную часть ключевой пары и подтверждает её принадлежность.

Что такое центр сертификации CA

Центр сертификации, или Certificate Authority - CA, выступает доверенной стороной внутри PKI. Его задача - выпускать цифровые сертификаты и подтверждать связь между открытым ключом и его владельцем.

Перед выпуском сертификата центр сертификации выполняет предусмотренную процедуру проверки. Её сложность зависит от типа сертификата и области применения: в одних случаях достаточно подтвердить контроль над доменом, в других требуется проверить организацию или личность владельца.

После проверки CA подписывает сертификат своим закрытым ключом. Пользователь или программа затем могут проверить эту подпись с помощью открытого ключа центра сертификации.

В крупной PKI обычно используется не один центр. Существуют корневые центры сертификации и подчинённые им промежуточные CA. Такая архитектура позволяет не использовать наиболее важный корневой ключ для постоянного выпуска конечных сертификатов и снижает последствия возможной компрометации отдельных компонентов инфраструктуры.

Таким образом, ключевая пара обеспечивает криптографическую основу, сертификат связывает открытый ключ с владельцем, а центр сертификации подтверждает эту связь своей подписью. Именно сочетание этих элементов позволяет PKI создавать систему доверия между участниками.

Как работает PKI: от создания ключей до проверки сертификата

Работа PKI строится вокруг последовательной проверки доверия. Сначала создаётся пара криптографических ключей, затем открытый ключ связывается с владельцем через сертификат, а клиент при подключении проверяет, кем этот сертификат был выдан и можно ли доверять его издателю.

Создание пары ключей

Процесс начинается с генерации открытого и закрытого ключа. Обычно ключевая пара создаётся непосредственно на сервере, устройстве или в защищённом криптографическом модуле, чтобы закрытый ключ не приходилось передавать по сети.

После генерации закрытый ключ сохраняется у владельца, а открытый становится частью запроса на получение сертификата. Такой запрос часто называют CSR - Certificate Signing Request. Помимо открытого ключа, в нём содержатся сведения, необходимые для выпуска сертификата.

Центр сертификации получает запрос и выполняет предусмотренную проверку. Например, при выпуске TLS-сертификата для сайта необходимо убедиться, что заявитель действительно контролирует соответствующий домен.

Выпуск цифрового сертификата

Если проверка пройдена успешно, центр сертификации формирует сертификат с открытым ключом владельца и подписывает его своим закрытым ключом. Эта подпись позволяет другим участникам убедиться, что сертификат действительно был выпущен конкретным CA и после выпуска не был изменён.

Готовый сертификат устанавливается на сервер или другое устройство. При этом соответствующий закрытый ключ остаётся отдельно и не передаётся посетителям сайта.

Сам сертификат можно распространять открыто. Его безопасность основана не на секретности содержимого, а на невозможности незаметно изменить данные без нарушения цифровой подписи центра сертификации.

Как клиент проверяет сертификат

Когда браузер подключается к HTTPS-сайту, сервер отправляет ему свой сертификат и необходимые промежуточные сертификаты. Браузер проверяет срок действия, соответствие доменного имени, цифровые подписи и то, ведёт ли цепочка сертификатов к доверенному корневому центру.

Если проверки проходят успешно, браузер получает подтверждение, что открытый ключ действительно связан с нужным сайтом. После этого он может использовать его в процессе установления защищённого соединения.

PKI при этом является только одной частью HTTPS. За дальнейшее согласование параметров шифрования, создание сеансовых ключей и защиту передаваемого трафика отвечает протокол TLS. Подробнее этот процесс разобран в материале TLS 1.3: как работает HTTPS-шифрование и почему сайты стали быстрее.

Если сертификат просрочен, выпущен для другого домена, имеет некорректную подпись или его цепочка не приводит к доверенному центру, браузер предупреждает пользователя о проблеме. Именно поэтому при ошибках сертификата сайт может технически оставаться доступным, но соединение уже нельзя считать нормально подтверждённым через PKI.

Та же логика применяется не только в интернете. Корпоративная PKI может выдавать сертификаты сотрудникам, ноутбукам, серверам, VPN-шлюзам и другим устройствам, позволяя автоматически подтверждать их подлинность при подключении к внутренним системам.

Цепочка доверия сертификатов: почему браузер доверяет сайту

Цепочка доверия сертификатов - один из ключевых механизмов PKI. Именно она позволяет браузеру понять, можно ли доверять сертификату конкретного сайта, даже если браузер никогда раньше с этим сайтом не взаимодействовал.

Доверие строится не напрямую между пользователем и сайтом, а через последовательность сертификатов. Обычно она выглядит так:

  • корневой центр сертификациипромежуточный центр сертификациисертификат сайта

Каждый элемент этой цепочки подтверждает следующий с помощью цифровой подписи.

Корневой сертификат

В основании цепочки находится корневой сертификат Root CA. Он принадлежит корневому центру сертификации и является исходной точкой доверия.

Такие сертификаты заранее добавляются в хранилища доверенных сертификатов операционных систем и браузеров. Поэтому устройство уже "знает", каким корневым центрам сертификации разрешено доверять.

Корневой сертификат обычно самоподписанный. Это означает, что его подпись создана тем же ключом, который указан внутри сертификата. Доверие к нему возникает не из другой подписи, а из того, что разработчик операционной системы или браузера заранее включил этот сертификат в доверенное хранилище.

Закрытые ключи корневых CA особенно критичны для безопасности всей PKI. Их стараются использовать как можно реже и хранить в максимально защищённой среде, поскольку компрометация такого ключа может поставить под угрозу большое количество выданных сертификатов.

Промежуточные сертификаты

Чтобы не использовать корневой ключ для постоянной выдачи сертификатов сайтам, создаются промежуточные центры сертификации - Intermediate CA.

Корневой центр подписывает сертификат промежуточного CA, после чего тот получает возможность выдавать конечные сертификаты сайтам, серверам или другим участникам инфраструктуры.

Такой подход позволяет разделить риски. Если промежуточный центр будет скомпрометирован, его сертификат можно отозвать, не заменяя корневой сертификат во всех операционных системах и браузерах.

В крупных инфраструктурах уровней может быть несколько. Например, между Root CA и сертификатом сайта могут находиться два или более промежуточных центра.

Как проверяется цепочка доверия

Когда браузер получает сертификат сайта, он сначала проверяет цифровую подпись его издателя. Затем проверяется сертификат этого издателя и подпись следующего центра сертификации.

Процесс продолжается до тех пор, пока браузер не дойдёт до корневого сертификата, который уже присутствует в локальном списке доверенных.

Если все подписи корректны, сертификаты действуют по сроку, соответствуют своим назначениям и цепочка заканчивается доверенным Root CA, сертификат сайта считается подтверждённым.

Если хотя бы одно звено невозможно проверить, цепочка доверия разрывается. Например, сервер может не передать нужный промежуточный сертификат или использовать сертификат от центра, которому устройство не доверяет. В таком случае браузер может показать предупреждение о небезопасном соединении.

Получается, что браузер доверяет сайту не потому, что знает его заранее. Он доверяет цепочке криптографических подтверждений, которая заканчивается корневым сертификатом, уже признанным доверенным на устройстве.

Срок действия и отзыв цифровых сертификатов

Цифровой сертификат действует ограниченное время. Это снижает риск того, что один и тот же ключ будет использоваться слишком долго, а также заставляет владельцев регулярно обновлять сертификаты и подтверждать актуальность данных.

У каждого сертификата есть даты начала и окончания действия. Если срок истёк, клиент считает сертификат недействительным, даже если его цифровая подпись и вся цепочка доверия технически остаются корректными.

Истёкший сертификат не означает, что сервер обязательно был взломан. Чаще всего причина проще: сертификат вовремя не продлили или новый сертификат не был корректно установлен.

Совсем другая ситуация возникает при отзыве сертификата. Отзыв означает, что сертификат необходимо перестать считать доверенным ещё до окончания его обычного срока действия.

Причиной могут стать компрометация закрытого ключа, ошибочная выдача сертификата, изменение данных владельца или прекращение использования соответствующего ключа.

Как работает отзыв сертификата

Один из классических механизмов - CRL, Certificate Revocation List. Центр сертификации публикует список сертификатов, которые были отозваны и больше не должны использоваться.

Клиент может загрузить этот список и проверить, присутствует ли в нём серийный номер нужного сертификата. Недостаток подхода в том, что списки могут становиться крупными и требуют регулярного обновления.

Другой механизм - OCSP, Online Certificate Status Protocol. Вместо загрузки целого списка клиент отправляет запрос о статусе конкретного сертификата и получает ответ от сервера центра сертификации.

Это позволяет быстрее проверить один сертификат, но создаёт зависимость от доступности OCSP-сервера и может влиять на скорость соединения. Поэтому в современных системах применяются дополнительные механизмы оптимизации, например передача заранее полученного OCSP-ответа самим сервером.

Чем отозванный сертификат отличается от просроченного

Просроченный сертификат просто вышел за установленный период действия. Его владелец может не иметь никаких проблем с безопасностью - срок сертификата просто закончился.

Отозванный сертификат считается недоверенным намеренно. Центр сертификации фактически сообщает участникам PKI, что использовать его больше нельзя.

Это особенно важно при утечке закрытого ключа. Если злоумышленник получил такой ключ, простого ожидания окончания срока действия недостаточно. Сертификат необходимо отозвать как можно быстрее, чтобы системы перестали считать его действительным.

Таким образом, доверие в PKI зависит не только от корректной подписи сертификата. Клиент также должен учитывать срок действия и текущий статус сертификата, чтобы не доверять ключам, которые больше не считаются безопасными.

Заключение

PKI объединяет криптографические ключи, цифровые сертификаты и центры сертификации в единую систему доверия. Открытый ключ позволяет выполнять криптографические операции, сертификат связывает его с конкретным владельцем, а подпись центра сертификации подтверждает эту связь.

При проверке сертификата клиент анализирует срок действия, имя владельца, цифровые подписи и цепочку доверия до известного корневого центра. Если сертификат был отозван или срок его действия закончился, доверие к нему прекращается.

Именно такая модель позволяет миллионам сайтов, серверов, пользователей и устройств безопасно взаимодействовать без предварительного обмена секретными ключами. Поэтому PKI остаётся фундаментальной частью HTTPS, электронной подписи, корпоративной аутентификации и современной инфраструктуры информационной безопасности.

Теги:

pki
инфраструктура открытых ключей
цифровой сертификат
асимметричная криптография
центр сертификации
https
цепочка доверия
отзыв сертификатов

Похожие статьи