Siirry sisältöön
Kaikki palvelut
Identiteetti, PKI ja verkkotunnuksetRakenna

Yksityinen PKI ja varmenneautomaatio

Yksityinen varmentajahierarkia yhdelle alustalle, automaattinen varmenteiden haku ja uusinta, toimiva sulkeminen ja vanhenemishälytykset. Rakennetaan koodina 3–4 viikossa.

Milloin tarvitset tätä

Sisäiset palvelut käyttävät varmenteita vanhasta Windows-varmentajasta, itse allekirjoittavista skripteistä tai taulukosta, johon uusintapäivät on kirjattu. Uusiminen riippuu siitä, että joku muistaa, sulkemista ei ole koskaan testattu, ja jokainen unohtunut vanheneminen johtaa katkoon.

Mikä määrittää tarjouksen

  • Yksi alusta: AWS Private CA, Google Cloud Certificate Authority Service, AD CS, Microsoft Cloud PKI for Intune tai HashiCorp Vault.
  • Juurivarmentaja ja enintään 2 myöntävää varmentajaa.
  • Enintään 2 varmenteiden hakutapaa (enrolment), esimerkiksi ACME, SCEP Intunen kautta tai AWS Private CA Connector for Active Directory.
  • Automaattinen uusinta ja TLS-asetusten koventaminen enintään 20 päätepisteessä.
  • Useammista varmentajista, hakutavoista tai päätepisteistä annetaan tarjous kartoituksen jälkeen.

Mikä muuttuu

  • Sisäiset palvelut ja laitteet saavat varmenteensa yhdestä varmentajahierarkiasta, jonka omistat ja tunnet.
  • Varmenteet uusiutuvat automaattisesti, ja tiimisi saa hälytyksen ennen kuin uusimatta jäänyt varmenne vanhenee.
  • Varmenteiden sulkeminen toimii. Sulkulistat julkaistaan, OCSP mukaan lukien, jos alusta tukee sitä, ja suljettu varmenne hylätään testissä.
  • Juurivarmentajan avain pysyy offline-tilassa tai hallitun varmentajapalvelun sisällä, ja pääsy siihen on rajattu nimetyille henkilöille.

Mitä saat

  • Varmentajahierarkian suunnitelma, joka kattaa voimassaoloajat, avainalgoritmit, nimeämisen, varmenneprofiilit ja myöntöoikeudet
  • Juurivarmentaja ja enintään 2 myöntävää varmentajaa koodina rakennettuina, kun alusta sen sallii (Terraform tai PowerShell)
  • Enintään 2 hakutapaa käyttöön otettuina ja päästä päähän testattuina
  • Sulkulistojen julkaisu ja OCSP, jos alusta tukee sitä, testattuina suljetulla varmenteella
  • Automaattinen uusinta ja koventetut TLS-asetukset enintään 20 päätepisteessä
  • Vanhenemisen valvonta ja hälytykset tikettijärjestelmääsi tai chattiin
  • Ajo-ohjeet varmenteiden myöntämiseen, sulkemiseen ja uusimiseen sekä varmentajan palauttamiseen, ja luovutustilaisuus

Mitä katamme kullakin alustalla

AlustaTyypillinen käyttöHakutavatSulkutiedot
AWS Private CAAWS:n työkuormat, myös EKSACM:n yksityiset varmenteet, cert-manager ja AWS Private CA -issuer, AWS Private CA Connector for Active Directory tai for SCEPCRL Amazon S3:ssa, OCSP
Google Cloud Certificate Authority ServiceGoogle Cloudin työkuormat, myös GKEcert-manager ja Google CAS -issuer, CA Service APICRL Cloud Storagessa
AD CSWindows-ympäristöt, joissa on paikallinen Active DirectoryAutomaattinen haku ryhmäkäytännöllä, SCEP Intunen kautta NDES:n avullaCRL, OCSP Online Responderin kautta
Microsoft Cloud PKIIntunella hallittujen laitteiden varmenteet, esimerkiksi Wi-Fi ja VPNSCEP Intunen kauttaMicrosoftin ylläpitämä CRL
HashiCorp VaultPalvelut eri pilvissä ja KubernetesissaACME, cert-manager ja Vault-issuer, Vault AgentCRL, OCSP

Ei sisälly

  • Laitteistoturvamoduulit (HSM)
  • Varmentajapalvelun maksut, jotka pilvipalveluntarjoajasi laskuttaa
  • Julkisten varmentajien myöntämät julkiset varmenteet, tarjotaan erikseen
  • Muiden kuin sovittujen 20 päätepisteen siirto uuteen varmentajaan ja vanhan varmentajan käytöstä poisto, tarjotaan kartoituksen jälkeen

Mitä tarvitsemme sinulta

  • Aikarajattu ylläpitopääsy valittuun alustaan, esimerkiksi IAM-rooli AWS Private CA:n hallintaan, CA Service Admin Google Cloudissa, Intune Administrator Cloud PKI:tä varten, Enterprise Admins AD CS:ää varten tai Vault-käytäntö PKI-liitoskohtiin.
  • Sovittujen päätepisteiden omistajat, jotka voivat muuttaa niiden varmenne- ja TLS-asetuksia tai antaa meille pääsyn siihen.
  • Päätöksentekijä nimeämiselle, voimassaoloajoille ja myöntöoikeuksille.
  • Suunnitelman vaatimat palvelimet tai virtuaalikoneet, esimerkiksi offline-juurivarmentajan virtuaalikone AD CS:lle.

Näin työ etenee

  1. Maksuton 30 minuutin puhelu, sitten kirjallinen kiinteähintainen tarjous, kun alusta, hakutavat ja päätepisteet on sovittu.

  2. Suunnittelutyöpaja hierarkiasta, voimassaoloajoista, varmenneprofiileista, sulkemisesta ja myöntöoikeuksista.

  3. Rakennetaan koodina, kun alusta sen sallii, ja testataan myöntäminen, uusinta ja sulkeminen päästä päähän.

  4. Sovitut päätepisteet siirretään automaattiseen uusintaan, vanhenemisen valvonta otetaan käyttöön ja ajo-ohjeet luovutetaan.

Lyhyesti

Kesto
3–4 viikkoa
Hinta
Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
Toteuttaja
Pääarkkitehtimme ja pilvi-insinööri
Arvioi

PKI-katselmointi

Viikon katselmointi PKI:stäsi ja varmenteistasi: varmentajahierarkia, varmenneinventaario, TLS-asetukset ja sulkutiedot liikennevaloasteikolla arvioituina sekä vanhenemisriskien lista ja tiekartta.

Kesto:1 viikko
Arvioi Suosittu

Verkkotunnusten ja ulkoisen hyökkäyspinnan tarkistus

Viikon ei-tunkeutuva tarkistus verkkotunnuksistasi, DNS:stä, sähköpostin todennuksesta ja internetiin näkyvistä palveluista. Jokaisella havainnolla on näyttö ja korjaus. Tämä ei ole tunkeutumistestaus.

Kesto:1 viikko
Rakenna Suosittu

Microsoft 365 -tietoturvan perustaso

Conditional Access, tietojenkalastelua kestävä MFA ja tilapäiset pääkäyttäjäoikeudet Microsoft 365:een sekä Intune-käytännöt, Defender for Endpoint ja levyjen salaus Windowsille ja macOS:lle 1–3 viikossa.

Kesto:1–3 viikkoa

Etkö tiedä, mistä aloittaa?

Varaa maksuton 30 minuutin puhelu. Kuulemme, mitä tarvitset, ja kerromme rehellisesti, voimmeko auttaa ja miten. Puhelu ei sido sinua mihinkään.