获得内部证书颁发机构信任的成本


12

我公司有一个内部证书颁发机构,该颁发机构目前是自签名的。由于我们要开始将其用于外部SSL并向客户发送安全的电子邮件,因此我们需要使其受到信任。

对于获得内部PKI的受信任的根证书需要花多少钱,是否有人有把握?4个数字?5位数?6位数?我们雇用2000-3000之间。

Answers:


10

如果我没记错的话,我们被引述的起价为150k,然后每年调查时为75k。


哇..那是很严重的硬币。有什么线索为什么要花这么多钱?
詹姆斯·琼斯

这只是要让您的CA的根证书由知名机构签署(已被几乎所有人信任的读物)。我不知道进入供应商的受信任的根存储要花多少钱。有一些非常可靠的安全性必须具有可信任的根,这是大部分成本,其次,它是进入的障碍,这是我的猜测。成本是我不参与定价的二手知识,但我的朋友在哪里。
Zypher

看起来像是从这样的地方进行年度安全审核-webtrust.org ...我想这并不是唯一需要克服的障碍。
卡拉·玛菲亚

1
这不是让您向其他组织颁发证书的设置成本吗?OP似乎在询问有关在他已经拥有并已经拥有证书的域下颁发证书的问题。如果您只想向自己的域颁发子域的证书,则不必将其设置为完整的根CA吗?
克里斯·索普

1
@Chris nope ...您需要完整的CA才能颁发证书,当受信任的CA签署您的CA证书时,链接部分就会出现。如果您仅能获得一个证书,然后让它和它所签名的任何内容都受到任何人的信任,它将否定证书的目的。让您的CA的证书签名是一件大事。
Zypher

3

要了解实际上使根证书受信任的想法,请看一下CAcert正在进行的过程。这是一个相当复杂的多年过程(尚未完成),但是作为一个开放组织,该过程的所有详细信息都在其网站上。

一个更可能的选择是将下级CA置于根源之一之下。我不记得是哪个临时组件,但是至少有一段时间可以让他们托管下级CA(IIRC wisc.edu通过Equifax / Geotrust进行此操作)。我认为持续的成本在每年低5位数字加上每证书几美元(不包括启动成本)。我没有可用的链接,但是有几所学校采用了这种方式,并在其网站上或在会议上的演讲中发布了技术详细信息。从内存和我的证书缓存中进行工作,wisc.edu,lsu.edu和tmc.edu看起来是不错的起点。


杰里米(Jeremy),我提到的数字表示下级CA的位置,因此您的低5位数字很适合正在进行,这会产生巨大的启动成本。
Zypher

是的,我应该提到这是每年的费用。感谢您的提醒。
杰里米·M
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.