跳到主要内容

密钥与证书轮换

Luvion 把授权密钥轮换和传输证书轮换视为两类独立变更。更换证书不等于生成新的门限密钥,新门限密钥纪元也不会自动授权新的网络身份。

受控验证

这里描述的生命周期和回滚检查已经在非生产试点中实现并测试。证书签发、安全分发、私钥销毁、HSM/KMS 托管和生产级多操作员审批仍属于外部责任。

轮换类型

变更用途生命周期要求
同纪元注册表更新不更换群组密钥的端点、启停状态或身份维护保持密钥纪元、群组密钥 ID、公开包和门限不变
新授权密钥更换分布式群组密钥必须从纪元 N 精确推进到 N + 1,并使用新群组密钥 ID
mTLS 证书轮换更新协调器或签名服务传输身份暂存完整的新旧固定身份集合,验证重叠后移除旧身份
紧急证书撤销移除疑似泄露的传输证书精确撤销证书、安装经审查的替代覆盖并保留证据
适配器或 Lit 凭据轮换更换外部服务访问权限保持请求和适配器身份稳定,并验证旧权限已被移除

计划轮换流程

  1. 声明范围。 记录涉及的密钥纪元、注册表、签名角色、证书槽位、适配器、负责人、维护窗口和回滚边界。
  2. 保存证据。 核对当前生命周期头和见证头,备份状态并记录活动配置摘要。备份不得混合签名份额、TLS 私钥或服务商密钥。
  3. 暂存候选配置。 用精确候选对象、最早激活时间和过期时间创建签名提案。暂存候选不能接收新任务。
  4. 验证重叠期。 使用完整的新旧授权集合验证连通性、身份固定、健康状态、请求绑定和一次非生产授权。
  5. 精确激活。 在审查窗口内激活已记录提案。错误、过早、过期、跳过纪元或复用旧密钥的提案必须失败且不改变活动状态。
  6. 验证新状态头。 确认新请求绑定新纪元或证书代次。已有在途授权只能使用其原注册表摘要和参与者完成。
  7. 退役旧权限。 移除旧证书固定项和凭据,确认旧客户端被拒绝,保留公开生命周期证据,并按批准流程销毁私密材料。
  8. 关闭变更。 导出证据,核对见证回执和告警健康,记录验收结果及剩余例外。

紧急撤销

怀疑签名传输证书或外部凭据泄露时:停止依赖该身份的新请求;保存证据并告警;撤销精确身份而不是删除历史;暂存并验证替代覆盖;原子发布清单;确认旧身份被拒绝、新身份可用;核对在途操作后再恢复接入。

禁止复用已撤销私钥、降低或跳过密钥纪元、覆盖生命周期日志,或把所有参与者秘密复制到同一恢复文件。

验收证据

完整演练应包含提案和生命周期摘要、新旧授权身份集合、拒绝旧身份和接受新身份的测试结果、见证回执、健康快照及操作员审批记录。证据只能证明已测试的转换;除非另外观察到相应控制,否则不能证明私钥已安全销毁或各域已经独立管理。