🚨 خطرناکترین اشتباه اینه که CA رو مثل یک سرور معمولی نصب کنی و بعد بدون طراحی رهاش کنی.👑 گواهیهای…
انتشار: 2026/07/16 12:01 UTC
🚨 خطرناکترین اشتباه اینه که CA رو مثل یک سرور معمولی نصب کنی و بعد بدون طراحی رهاش کنی.👑 گواهیهای صادرشده به کلید خصوصی CA وابستهان؛ پس لو رفتن این کلید میتونه اعتماد کل شبکه رو زیر سؤال ببره.🏗️ در ساختارهای حساس، بهتره Root CA یا مرجع ریشه آفلاین باشه و یک Issuing CA صدور روزمره گواهیها رو انجام بده.🔒 مجوزهای Certificate Template یا قالب گواهی رو محدود کن، چون دادن Enroll یا Autoenroll به گروههای گسترده ممکنه دریافت گواهی احراز هویت ناخواسته رو ممکن کنه.🌐 اگه از Web Enrollment یا درخواست گواهی تحت وب استفاده میکنی، صفحه اون باید با HTTPS محافظت بشه و برای همه باز نباشه.💾 از دیتابیس CA، تنظیمات و کلید خصوصی نسخه پشتیبان امن بگیر تا خرابی سرور باعث از دست رفتن زیرساخت اعتماد نشه.⏰ تاریخ انقضا و وضعیت CRL یا فهرست گواهیهای باطلشده رو بررسی کن، چون در دسترس نبودن اون میتونه اعتبارسنجی گواهیها رو مختل کنه.✅ CA امن یعنی طراحی درست، دسترسی حداقلی، پشتیبانگیری و بررسی مداوم؛ نه فقط نصب یک Role روی ویندوز سرور.






