模块资料|PKI、TLS、证书与密钥

原图深度模块的结构化资料摘录,保留目标、知识、命令线索、风险、排障、练习与验收。它不是一张原子知识卡,也不是可直接执行的操作手册。

所属方向:安全与合规

目标

  • 管理证书生命周期和密钥保护,避免过期与错误信任。

知识拆解

  • root/intermediate/leaf
  • CSR/signature/chain
  • SAN/SNI
  • revocation/OCSP
  • mTLS
  • key rotation

命令 / 配置 / 关键对象

以下是原图中的命令名、缩写或配置对象,并非经校验的完整命令行;其中可能含写操作。执行前必须补齐版本、权限、目标和风险。

  • openssl x509/req/s_client
  • cert-manager
  • expiry monitoring
  • HSM/KMS/Vault

高频故障与风险

  • 证书过期
  • 链不完整
  • SAN 不匹配
  • 私钥泄漏
  • 轮换导致中断

排障路径

  • 检查时间/主机名/链/信任库
  • 对比服务端与客户端
  • 核对 SNI/ALPN

实战练习

  • 内部 CA 与 mTLS
  • 无中断证书轮换

验收标准

  • 到期提前告警
  • 私钥不出安全边界
  • 吊销/轮换演练

对应优秀开源项目

继续拆卡的规则

本页是资料入口。只在形成一个能独立解释、带依据与边界的认识后,提炼为 Concept;故障观察进入 Troubleshooting,满足诊断条件的处置进入 Runbook,真实事件进入 Incident。

来源

查看完整原图节点与备注