Milloin tarvitset tätä
Sisäiset palvelut käyttävät varmenteita vanhasta Windows-varmentajasta, itse allekirjoittavista skripteistä tai taulukosta, johon uusintapäivät on kirjattu. Uusiminen riippuu siitä, että joku muistaa, sulkemista ei ole koskaan testattu, ja jokainen unohtunut vanheneminen johtaa katkoon.
Mikä määrittää tarjouksen
- Yksi alusta: AWS Private CA, Google Cloud Certificate Authority Service, AD CS, Microsoft Cloud PKI for Intune tai HashiCorp Vault.
- Juurivarmentaja ja enintään 2 myöntävää varmentajaa.
- Enintään 2 varmenteiden hakutapaa (enrolment), esimerkiksi ACME, SCEP Intunen kautta tai AWS Private CA Connector for Active Directory.
- Automaattinen uusinta ja TLS-asetusten koventaminen enintään 20 päätepisteessä.
- Useammista varmentajista, hakutavoista tai päätepisteistä annetaan tarjous kartoituksen jälkeen.
Mikä muuttuu
- Sisäiset palvelut ja laitteet saavat varmenteensa yhdestä varmentajahierarkiasta, jonka omistat ja tunnet.
- Varmenteet uusiutuvat automaattisesti, ja tiimisi saa hälytyksen ennen kuin uusimatta jäänyt varmenne vanhenee.
- Varmenteiden sulkeminen toimii. Sulkulistat julkaistaan, OCSP mukaan lukien, jos alusta tukee sitä, ja suljettu varmenne hylätään testissä.
- Juurivarmentajan avain pysyy offline-tilassa tai hallitun varmentajapalvelun sisällä, ja pääsy siihen on rajattu nimetyille henkilöille.
Mitä saat
- Varmentajahierarkian suunnitelma, joka kattaa voimassaoloajat, avainalgoritmit, nimeämisen, varmenneprofiilit ja myöntöoikeudet
- Juurivarmentaja ja enintään 2 myöntävää varmentajaa koodina rakennettuina, kun alusta sen sallii (Terraform tai PowerShell)
- Enintään 2 hakutapaa käyttöön otettuina ja päästä päähän testattuina
- Sulkulistojen julkaisu ja OCSP, jos alusta tukee sitä, testattuina suljetulla varmenteella
- Automaattinen uusinta ja koventetut TLS-asetukset enintään 20 päätepisteessä
- Vanhenemisen valvonta ja hälytykset tikettijärjestelmääsi tai chattiin
- Ajo-ohjeet varmenteiden myöntämiseen, sulkemiseen ja uusimiseen sekä varmentajan palauttamiseen, ja luovutustilaisuus
Mitä katamme kullakin alustalla
| Alusta | Tyypillinen käyttö | Hakutavat | Sulkutiedot |
|---|---|---|---|
| AWS Private CA | AWS:n työkuormat, myös EKS | ACM:n yksityiset varmenteet, cert-manager ja AWS Private CA -issuer, AWS Private CA Connector for Active Directory tai for SCEP | CRL Amazon S3:ssa, OCSP |
| Google Cloud Certificate Authority Service | Google Cloudin työkuormat, myös GKE | cert-manager ja Google CAS -issuer, CA Service API | CRL Cloud Storagessa |
| AD CS | Windows-ympäristöt, joissa on paikallinen Active Directory | Automaattinen haku ryhmäkäytännöllä, SCEP Intunen kautta NDES:n avulla | CRL, OCSP Online Responderin kautta |
| Microsoft Cloud PKI | Intunella hallittujen laitteiden varmenteet, esimerkiksi Wi-Fi ja VPN | SCEP Intunen kautta | Microsoftin ylläpitämä CRL |
| HashiCorp Vault | Palvelut eri pilvissä ja Kubernetesissa | ACME, cert-manager ja Vault-issuer, Vault Agent | CRL, OCSP |
Ei sisälly
- Laitteistoturvamoduulit (HSM)
- Varmentajapalvelun maksut, jotka pilvipalveluntarjoajasi laskuttaa
- Julkisten varmentajien myöntämät julkiset varmenteet, tarjotaan erikseen
- Muiden kuin sovittujen 20 päätepisteen siirto uuteen varmentajaan ja vanhan varmentajan käytöstä poisto, tarjotaan kartoituksen jälkeen
Mitä tarvitsemme sinulta
- Aikarajattu ylläpitopääsy valittuun alustaan, esimerkiksi IAM-rooli AWS Private CA:n hallintaan, CA Service Admin Google Cloudissa, Intune Administrator Cloud PKI:tä varten, Enterprise Admins AD CS:ää varten tai Vault-käytäntö PKI-liitoskohtiin.
- Sovittujen päätepisteiden omistajat, jotka voivat muuttaa niiden varmenne- ja TLS-asetuksia tai antaa meille pääsyn siihen.
- Päätöksentekijä nimeämiselle, voimassaoloajoille ja myöntöoikeuksille.
- Suunnitelman vaatimat palvelimet tai virtuaalikoneet, esimerkiksi offline-juurivarmentajan virtuaalikone AD CS:lle.
Näin työ etenee
Maksuton 30 minuutin puhelu, sitten kirjallinen kiinteähintainen tarjous, kun alusta, hakutavat ja päätepisteet on sovittu.
Suunnittelutyöpaja hierarkiasta, voimassaoloajoista, varmenneprofiileista, sulkemisesta ja myöntöoikeuksista.
Rakennetaan koodina, kun alusta sen sallii, ja testataan myöntäminen, uusinta ja sulkeminen päästä päähän.
Sovitut päätepisteet siirretään automaattiseen uusintaan, vanhenemisen valvonta otetaan käyttöön ja ajo-ohjeet luovutetaan.
Lyhyesti
- Kesto
- 3–4 viikkoa
- Hinta
- Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
- Toteuttaja
- Pääarkkitehtimme ja pilvi-insinööri
Liittyvät palvelut
PKI-katselmointi
Viikon katselmointi PKI:stäsi ja varmenteistasi: varmentajahierarkia, varmenneinventaario, TLS-asetukset ja sulkutiedot liikennevaloasteikolla arvioituina sekä vanhenemisriskien lista ja tiekartta.
Verkkotunnusten ja ulkoisen hyökkäyspinnan tarkistus
Viikon ei-tunkeutuva tarkistus verkkotunnuksistasi, DNS:stä, sähköpostin todennuksesta ja internetiin näkyvistä palveluista. Jokaisella havainnolla on näyttö ja korjaus. Tämä ei ole tunkeutumistestaus.
Microsoft 365 -tietoturvan perustaso
Conditional Access, tietojenkalastelua kestävä MFA ja tilapäiset pääkäyttäjäoikeudet Microsoft 365:een sekä Intune-käytännöt, Defender for Endpoint ja levyjen salaus Windowsille ja macOS:lle 1–3 viikossa.