社内認証局を信頼するためのコスト


12

私の会社には、現在自己署名された社内認証局があります。外部のSSLと顧客への安全な電子メールに使用を開始したいので、信頼する必要があります。

社内PKIの信頼されたルート証明書を取得するためにかかる費用について、だれでも大丈夫ですか?4桁?5桁?6桁?2000〜3000人を雇用しています。

回答:


9

私の記憶が正しければ、最初に150kを、次にこれを調べたときに75kのようなものが引用されました。


うわー、それは深刻なコインです。なぜそんなに費用がかかるのでしょうか?
ジェームズジョーンズ

そして、それはあなたのCAのルート証明書を有名な機関(ほとんどの人が既に信頼しているものとして読んだもの)によって署名されるようにすることです。ベンダーの信頼されたルートストアにアクセスするのに何がかかるかはわかりません。信頼されたルートを持つことになる非常に強力なセキュリティがいくつかあり、それがコストの大部分です。第二に、それがエントリへの障壁として機能することは私の推測です。費用は、私が価格設定に関わっていなかった中古の知識ですが、私の友人はどこにいますか。
ザイファー

このような場所からの年次セキュリティ監査のように見えます-webtrust.org ...私はそれが飛び越す必要がある唯一のフープではないと推測しています。
カラマルフィア

1
そのようなセットアップ費用は、他の組織に証明書を発行できるほどのものではありませんか?OPは、既に所有し、既に証明書を所有しているドメインの下に証明書を発行することを求めているようです。サブドメインの証明書を自分のドメインに発行するだけであれば、完全なルートCAとしてセットアップする必要はありませんか?
クリスソープ

1
@Chris nope ...証明書を発行するには完全なCAが必要です。連鎖部分は、信頼できるCAがCAの証明書に署名するときに発生します。証明書を1つだけ取得し、その証明書と署名されたものを誰でも信頼できるようにすると、証明書の目的が無効になります。CAの証明書に署名するのは大変なことです。
ザイファー

3

ルート証明書を実際に信頼できるようにするには、CAcertの進行中のプロセスご覧ください。それはかなり複雑な複数年のプロセスでした(そしてまだ完了していません)が、オープンな組織であるため、プロセスのすべての詳細はWebサイトにあります。

より可能性の高いオプションは、大きなルートの1つの下に下位CAを取得することです。私はどちらのオフハンドなのか覚えていませんが、少なくとも1つは下位CAをホストするためにしばらく前にオプションがありました(IIRC wisc.eduはEquifax / Geotrustでこれを行います)。継続的なコストは、年間5桁という低い数字と証明書あたり数ドルであったと思います(スタートアップコストは含まれていません)。便利なリンクはありませんが、いくつかの学校ではこの方法を採用しており、Webサイトまたは会議でのプレゼンテーションで技術的な詳細を公開しています。メモリと私の証明書キャッシュ、wisc.edu、lsu.edu、およびtmc.eduからの作業は、開始するのに適した場所のように見えます。


ジェレミーは、下位​​CAの場合、先ほど述べた数字で、低い5桁が継続するのに適切であるため、大規模なスタートアップコストがあります。
ザイファー

うん、私はそれが年間のコストだと述べたはずです。念押し有難う。
ジェレミーM
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.